9月21日上午9点23分,智谱旗下AI编程工具ZCode在GitHub挂出了仓库链接(github.com/zai-org/ZCode),并配发了一封致歉信。信里写着“把代码交给社区监督,让ZCode变得开放、透明”。同一天,中国信息通信研究院和绿盟科技的审计结论也一并公布:涉事阿里云OSS存储桶“云端零数据”,v3.14.0客户端已移除Repo Wiki功能、切断本地仓库快照生成与上传链路。1
从 9 月 18 日上午约 10 点半开发者 ferstar 发文,到 9 月 21 日上午公布开源和评估结论,不到三天。致歉、修复、第三方审计、开源、宣布近期上线“数据内容不留存”动作在类似事件中虽不算最快,但也不慢。
但开发者社区似乎并不是特别买账。社区有类似:“把你家偷了,然后扔给你十块钱让你别计较”“官网一点动静没有,结果在群里道歉,不加群难道就不是智谱的用户了?”“替代品本身不少,智谱还是自己玩过家家吧”。更有开发者称,他们公司内部已经全面停用了ZCode,屏蔽了阿里云 OSS,还有近 400 名开发者在多个维权群中维权。2
为什么开发者不买账,问题出在哪呢?笔者认为,不是智谱道歉的速度不够快,而是补偿轻飘飘,说明也没有打消大家的疑虑。智谱用简单的公关话术,避开了大多数开发者真正关心的问题和答案。
事件脉络
(以下内容整合自公开互联网,受信息来源限制,可能不够真实和全面。)
ZCode问题功能上线
截至目前,智谱官方发布的信息中并未说明该功能何时上线。据 ferstar 对登录状态下上传机制的分析,本文将使用涉事版本并登录的用户均视为受影响用户。3根据东吴证券 9 月 21 日发布的报告,ZCode 到九月中旬(事发之前)约有两百万用户。4
注:该数据系证券公司提供,未经验证。
2026 年9月18日
上午约 10 点半,开发者 ferstar 发文披露,他在此前清理电脑磁盘时发现,~/.zcode 目录占用约700MB,其中有一份313MB的加密压缩包,对应他一个商业项目,状态文件显示它重试上传564次失败后滞留在本地。据其分析:只要处于登录状态,ZCode桌面端就会在后台静默打包整个工作区,其中包含完整 .git 历史、LFS大文件缓存、reflog、全局应用配置,这些数据据查会被上传到阿里云OSS中。详情可查看开发者 ferstar 的原文。3
约 17 时,名为“ZCode官方大管家-熊猫哥”的用户在“ZCode 用户反馈群”里发布公告,简要说明了问题的原因,并表示歉意,对 ZCode 的用户进行一次周额度重置补偿,并承诺邀请第三方评估人员审查,开源 ZCode。5
2026年9月19日
ZCode推送v3.14.0版本,更新日志仅有一句:“修复仓库百科异常上传的问题”。有开发者测试,该版本移除了Repo Wiki入口,移除了上传链路。3
晚些时候,太原承明科技有限公司公开发出致智谱公司的函件6,其函件称,公司共3.29万个文件、约4.11亿明文字符被整体打包传入云端;包含源代码、数据库口令、云服务凭证及员工个人信息。
注:函件内容为企业单方表述;稍晚些时候,承明科技回复称,已有智谱公司员工与其开始对接。
2026年9月20日
约 22 时,“智谱开放平台”微信公众号发布公告,宣布MaaS平台将于近期上线“数据内容不留存”功能。任何用户均可申请开通,生效后平台不对输入输出做静态存储,数据仅用于当次模型调用。2
据报道,有近 400 名开发者在多个维权群中维权2,另有企业宣布在内部停用ZCode。
2026年9月21日
智谱公司通过公开渠道向用户致歉,开放源代码供审查(后续被认为作秀),承诺后续建立奖励式漏洞报告机制,提供定期审计报告,同时公布了“中国信息通信研究院”和“绿盟科技”的审查结论。1
据官方公布的评估结论,涉事 zcode-prod 存储桶的数据已清空,绿盟科技还确认存储桶本身已被删除;v3.14.0 客户端已移除 Repo Wiki 功能及涉事本地仓库快照生成、上传链路。公告同时表示,完整安全评估报告将于后续发布。1
为什么上传用户代码这事这么严重?
Agent 和在网页上与 AI 对话完全不同。在网页上对话时,你点发送后才会将文本发送给 AI,而发什么、发多少、什么时候发,全由你来决定;
而 Agent 则是装进电脑里权限最高的一类程序,它能自主决定接下来做什么,无论是查看任意路径下的文件,还是执行任意操作,又或者上传一些东西到互联网。在这种模式下,信任本就是决定用户是否愿意为模型和厂商的行为承担风险的底座。
而让人愤怒的地方在于,就在几个月前,另一家模型厂商已经因类似的默认上传机制陷入争议。这类风险已有前车之鉴,厂商本应主动排查、充分告知,而不是等用户发现问题后再补救。时隔多月,还不警醒,足以让人质疑其对用户数据边界的重视程度。
就算开源、第三方审查、道歉这些动作做得再漂亮,也不能替代对问题本身的解释:为什么上传默认开启,为什么用户未被充分告知,相关设计和审核由谁负责?
而目前公开的第三方评估结论,主要说明了涉事存储桶的清理情况和新版客户端的整改结果。完整报告当时尚未公布,不能据此断言评估机构只检查了这些内容。但就已公开的信息而言,旧版上传逻辑、存储桶访问权限、密钥管理,以及历史数据是否被访问、解密或备份等关键问题,仍缺乏足够说明。确认当前存储桶已清空,并不能单凭这一结果说明历史数据此前如何被处理。1
重置额度当补偿,OpenAI 都看笑了
智谱给出的补偿方案,写在9月18日那份发布于官方用户群的致歉声明末尾:“我们将为全体ZCode用户额外提供一次周额度重置,额度将于今日发放。”5
把这句话放到天平上称一下。
一边是潜在损失量级。 密钥、技术资产、代码、重要数据,甚至是漏洞等等。
另一边是一次周额度重置。 OpenAI 甚至拿这玩意送着玩,有时一个月送几次。
而对代码被上传的用户来说,风险成本显然不低:无论是密钥轮换、更新文档、审查泄露情况等工作所需的人力成本,还是面对客户问询,合同中断,数据安全等商业风险,都不容忽视。对这些用户来说,轻飘飘的一次周额度重置更像是打发叫花子,充斥着傲慢。
涉及个人信息权益的部分,《个人信息保护法》第六十九条规定,处理个人信息侵害个人信息权益造成损害,个人信息处理者不能证明自己没有过错的,应当承担损害赔偿等侵权责任。7道歉和一次额度重置,不能当然替代对实际损失的赔偿。在损失如何核实、如何赔偿仍未说明的情况下,这份补偿更像是一次公关安抚。
避重就轻,披露不足
如果说补偿太少是诚意问题,那避重就轻似乎就是意愿的问题了。智谱三天内做了几件事,但以下几个问题仍值得追问:
- 受影响的版本有哪些?用户的电脑不知不觉已经被侵入多久了?智谱从未公布过受影响版本区间和用户规模。
- 本次事件争议代码为什么没有披露?公开旧版上传部分的代码,有助于解释用户的疑虑。目前公开的评估结论没有说明这部分逻辑,开源仓库也没有提供旧版争议实现,开发者要如何核查当时究竟发生了什么?
- 开源为什么仍难以让人信服?仓库开放,代码也可审查。8但旧版争议上传代码并未公开,且开源的版本也和实际发行的版本不一致,摆出来可信程度明显不足以打消顾虑&挽回信任,在开发者看来,有点敷衍。
别人犯的错,再犯一次不能接受
智谱并不是第一家因 Agent 工具的数据处理方式引发隐私和数据安全争议的企业。
工信部网络安全威胁和漏洞信息共享平台(NVDB)曾发布风险提示称,Anthropic 的 Claude Code 2.1.91 至 2.1.196 版本存在安全后门隐患,其内置监控机制可在未经用户同意的情况下,向远程服务器回传用户地域、身份标识等信息。
同月,独立研究者cereblab抓包分析显示xAI的Grok Build会把用户整个项目打包上传至谷歌云存储,包括用户明确要求不要读取的文件和未脱敏密码。9以色列RedAccess的研究也显示,AI编程工具正导致医疗记录、财务数据和财富500强内部文件大量泄露至开放网络。10
有着前人的警醒,智谱公司在这方面却未特别注意。
信任来之不易
当失去信任的基石,风险超过收益,一张重置卡恐怕很难换回用户的回头。
而对开发者来说,这次最直接的一个提醒其实很朴素:AI编程工具默认开启的那些“智能”功能,付出的代价可能比想象的多得多。因为下一次未必会有人清理磁盘时发现那个700MB的文件夹——ferstar那份密文之所以留在本地,只是因为上传失败了564次。3
至于信任,它和代码不一样。代码开源了能被验证,信任透支了,挣回来很难。而想要挣回来的第一步,应该是用真诚说话,而不是傲慢。
- ZCode 官方:关于产品安全问题整改、开源及第三方评估结论的公告,2026-09-21。查看原文 ↩
- 观察者网:《数据安全争议后,智谱再道歉:开源ZCode》,2026-09-21。 查看原文 ↩
- ferstar:《扒一扒 ZCode 静默上传全量 Git 历史的骚操作》,2026-09-18。查看原文 ↩
- 智通财经:《东吴证券:ZCode完成整改并开源 预计对基本面影响较小 维持智谱(02513)买入评级》,新浪财经转载,2026-09-21。查看原文 ↩
- IT之家:《智谱 ZCode 被质疑“偷传代码”:官方回应称问题已修复,将开源代码库、引入第三方审查》,2026-09-18。查看原文 ↩
- 中国新闻周刊:《“发生得很突然”,机密信息被泄露?》,2026-09-20。 查看原文 ↩
- 《中华人民共和国个人信息保护法》 查看原文 ↩
- ZCode 官方仓库 LICENSE 与 NOTICE.md,查阅日期:2026-09-22。 ↩
- cereblab:grok-build-exfil-repro,针对 Grok Build CLI 0.2.93(2026 年 7 月)的上传复现说明。研究范围为 Git 跟踪文件及完整提交历史,测试使用人工设置的假凭据。 ↩
- Sam Sabin,Axios:AI vibe-coding apps leak sensitive data,2026-05-07。 ↩