ZCode 这次的处理,在国产 AI 编程工具里算是个正面样本。
事情起因是社区报出的产品安全问题。官方的回应做得比较完整,几件事同时做了:
把 ZCode 开源了,把代码放到社区视线里,等于把"你们自己看"这句话落到实处。
明确回应数据问题——确认相关代码数据没有留存,也从未用于模型训练。
请了两家第三方做安全评估。中国信通院的结论是 zcode-prod 的阿里云 OSS bucket 处于零数据状态;绿盟的结论更具体:OSS bucket 里的全部数据对象以及 bucket 本身都已删除。两边都确认修复已在 v3.14.0 客户端完成——Repo Wiki 功能被移除,生成并上传本地仓库快照的那条工作流被停用。
官方还承诺建立长期的安全漏洞上报与响应流程,并按严重程度给上报者奖励。
有开发者自己也去实测了一轮:把开源的 ZCode 拉到本地跑起来,顺手让 AI 审了一遍隐私问题,结论是"用户信息采集还是挺狠的"——他补了一句"当然大多也是国内产品的常规操作"。
我觉得真正值得记的不是这次漏洞有多严重,而是闭环走完了:社区发现 → 官方修 → 第三方复核 → 开源接受审视 → 建立上报机制。
对做工具的人来说这件事的启发很直接:本地代码快照、Repo Wiki 这类功能,本质是把用户的代码往外送,上线前必须有明确的边界和开关。等出事再补,成本高得多。
ZCode 开源仓库:github.com/zai-org/ZCode
话题来源 @LinearUncle
11.1K阅读 ❤️25 x.com/…↗ 已改写,非原文转载
23 浏览 0 评论
1 反应
















