智谱旗下AI编程工具ZCode近日陷入一场围绕代码资产安全的信任争议。一位开发者在清理磁盘时发现,用户目录下的ZCode文件夹占用超过700MB,其中包含一个313MB的加密文件,记录显示它来自某个商业项目,状态文件显示其已失败重试564次。该开发者随后对客户端进行逆向分析,复原了整条打包与上传逻辑,发现只要登录ZCode,软件就会在后台整理打开的项目,跳过部分文件夹后将剩余内容打包、加密,并尝试上传至阿里云的云存储。
据其描述,被打包的内容大部分并非当前正在编写的代码,而是项目的历史记录,包括从项目开始到现在的修改记录、后来被删掉的方案、尚未正式提交的草稿,以及大文件和本地操作记录。更令开发者不安的是,虽然包裹经过加密,但解密钥匙掌握在智谱服务器上,用户即使发现本地打包文件也无法查看其中内容。他还发现,即便关闭软件中与隐私、优化相关的开关,后台仍会留下上传记录。
9月18日下午,智谱在ZCode官方社群发布情况说明并致歉。官方将争议归因于代码库索引功能,称该功能本意是在本地建立项目索引以支持恢复现场、回看历史和生成项目知识库,其中项目知识库在云端生成页面时会触发数据上传,页面生成后相关数据会立即销毁、不会保存。由于功能上线初期默认开启,部分用户在未充分感知的情况下被上传了数据。官方表示问题已经修复。
但开发者并未完全接受这一解释。上述开发者对照新旧版本发现,新版确实已拆除上传链路,相关入口也无法打开,但智谱并未说明立即销毁如何从外部证明等关键问题。
争议随后升级。9月20日,太原承明科技有限公司向ZCode开发运营方北京智谱华章科技股份有限公司发函,内容在网络流传。承明科技称,通过自行技术取证,发现自8月28日至9月14日期间,公司有6个以上工作区被ZCode上传云端,其中最大一个达到391.94MB。承明科技指出,被上传的内容并非官方所称的代码片段,而是包含项目完整源代码、系统架构、版本控制历史、数据库口令、云服务凭证及员工个人信息等完整归档文件,超出了ZCode官方说明中写明的收集范围。函件还追问上传数据是否彻底删除,以及数据是否可能传到境外。截至发稿前,智谱暂未对此作出公开回应。
目前能够明确的是,旧版ZCode确实会在后台打包项目并尝试上传,但尚不能确定这些行为究竟是工程失控还是刻意为之,以及实际被上传的数据规模到底有多大。
综合技术从业者的判断,此事更像代码库索引功能在实现和安全过滤上失控,还不能直接定性为刻意窃取用户数据。从商业动机看,智谱用户规模较大,又处在融资和拓展企业客户的关键阶段,主动冒严重伤害信誉的风险动机并不强。从技术角度看,代码库索引本身确实复杂,为了让AI理解整个项目,工程上往往需要先建立一份完整的项目底稿,再在此基础上做后续更新,流程一长就容易写成粗糙实现。
从业者分析称,从公开取证看,开关关闭仍会触发,说明设置开关、后台打包、上传队列之间没有真正联动;删除本地包后又重新生成,说明系统没有正确理解用户已经拒绝;失败564次还继续重试,也说明失败提示、体积限制、重试机制都不够完善。而且代码索引并非智谱一家的选择,Cursor的Codebase Indexing、GitHub Copilot的代码库索引,本质上都试图让模型理解整个项目,Trae、Windsurf等同类工具也提供类似能力。
但这一问题的波及范围很大。单包体积达到数百MB,说明可能把整个项目一起打包;连已删除的历史提交也被带上,说明打包的不只是当前代码;密钥、凭证、个人信息未被过滤,更是企业最核心的数据资产。再加上行为持续多日、跨多个工作区反复出现,很难看成一次性故障。从业者判断,这大概率不是故意泄露,而是上传范围定义过大、敏感信息过滤缺失、工程实现粗糙共同导致的严重事故。
这一事件之所以在开发者圈之外也引发关注,是因为它触到了AI编程工具最敏感的一根神经——代码资产。代码中藏着企业最不愿外流的密钥、凭证、历史记录和未公开方案。而智谱恰恰是一家绝大部分收入来自企业与开发者客户的公司。2026年中报显示,其上半年总收入9.54亿元,其中开放平台及API服务收入8.25亿元、占比86.5%,本地化部署占13.5%。B端客户对数据安全的敏感度,决定了这次事件对智谱的杀伤力。
9月20日,智谱对外宣布,其MaaS开放平台将于近期正式推出数据内容不留存功能,称这是截至目前国内大模型服务领域约束标准最高的隐私保护机制。
对智谱来说,这道难题尤其难解,因为其商业化基本盘几乎全部押在B端,而政企和大厂在采购AI编程工具时,安全是重要考量因素。综合从业者说法,智谱要重新证明自己,至少需要过三关。第一关是说清楚,不是发布一份声明或写常规条款,而是要把关键边界交代完整,比如哪些内容会被读取、保存、上传,默认状态下会发生什么,用户关闭后是否真正停止。在ZCode现有隐私政策中,虽整体上有常规的数据收集说明,但还未明确告知会默认打包整个项目,也未清楚说明历史提交、未推送草稿、大文件缓存等内容是否会一并进入上传范围。
第二关是关得掉。用户选择关闭,系统就应当真正停止,不能出现界面上有开关、后台却仍然继续的情况。公开取证已显示,旧版本中优化体验、仓库快照索引两个开关都无法阻止本地打包与上传。如果一款工具连不上传这一基础指令都无法稳定执行,企业很难相信它在更复杂、更高风险的使用场景中能守住数据边界。
第三关也是最难的一关,是证明已删除。这次事件真正引发不安的,不只是曾经上传,还有上传之后如何处置。已经传至云端的数据是否被彻底删除,所谓立即销毁是否有可验证证据,是外界关注的核心。承明科技在函件中明确要求智谱在10月10日前书面答复,彻底删除数据并出具证明、说明数据去向与是否用于训练、公开私钥保管方式与访问日志。智谱承诺引入第三方审查,方向是积极的,但尚不足以完全回应这一关切。第三方审查能增强对后续流程的监督,却不能直接证明历史数据已被妥善处理。若审查范围未覆盖存量数据处置、访问日志、密钥权限及删除证明,那么证明收回这一环节仍不能视为完整完成。
如果智谱无法妥善解决这一问题,受影响的不只是智谱一家,行业也会相应提高准入门槛。有软件开发者表示,未来企业采购AI编程工具时,评估标准将不再局限于模型能力、代码生成速度或功能丰富度,而会更加关注数据安全与可控性,这些要求过去或许只是加分项,但经过此次事件,很可能转化为企业选型的基础门槛。这也意味着,AI编程工具的竞争将从过去偏重功能与体验的竞赛,进一步转向安全、透明与信任能力的竞赛。从行业角度看,这种变化并非坏事,只有当能看什么、能记什么、能带走什么被明确告知、被有效约束、被持续证明,企业才可能将真正的核心项目交给AI工具。而本次ZCode事件对智谱而言,既是一次面向B端市场的信任压力测试,也是一次能力体检。