智谱ZCode静默上传全部git历史,私钥在服务端无法关闭

小白爱摸鱼 @chaozuoye
昨天有开发者发现智谱ZCode存在严重的隐私泄露问题,登录后会在后台把整个工作区打成快照,包括完整.git历史、LFS、reflog,加密后直传阿里云OSS。 来源是博主ferstar在清理本机~/.zcode时做了逆向和流量排查,发现zcode会静默全量上传全部git历史。目前已经看到有开发者在本机环境接近完成复现。 私钥只在服务端,设置无法关闭,隐私政策也未披露。这意味着你提交的每一行代码、每一次commit记录,都可能被上传到智谱的服务器。 有个做独立开发的朋友跟我说,他之前用ZCode处理过一个商业项目,现在想想后背发凉。虽然项目代码本身不在git里,但commit信息里包含了功能描述和文件结构,这些信息对竞争对手来说也是有价值的。 目前社区的建议是先停用ZCode,等待更多反馈和官方回应。如果你正在使用ZCode,建议立即检查~/.zcode目录,看看是否有异常的网络请求或文件操作。 这件事也提醒我们,使用任何闭源Agent工具时,都要关注它的数据处理方式。开源工具虽然功能可能没那么完善,但至少代码是透明的,你能看到它在做什么。 目前GitHub上已经有不少开源Agent工具可以替代,比如Claude Code、Codex等,虽然功能各有侧重,但至少在隐私方面更有保障。
话题来源 @Fei2411 229.4K阅读 ❤️1321 x.com/…↗ 已改写,非原文转载
24 浏览 0 评论 0 反应
登录 后参与评论
还没有评论,来抢沙发。
查看完整榜单
查看完整榜单
查看完整榜单