一句话核心:9 月 21 日,智谱就 ZCode 数据上传争议作出第三次公开回应(前两次是 9/18 致歉、9/19 修复版):官方称 ZCode 即将正式开源,并已邀请中国信息通信研究院与绿盟科技完成首轮核查——信通院确认涉事 OSS 存储桶当前为「云端零数据」,绿盟确认存储桶与全部数据对象已删除、v3.14.0 客户端完成整改、Repo Wiki 链路已移除。同日,一家企业发函追责(提出 12 项要求);智谱港股当日跌超 4%(盘中口径)。
事件时间线(四天闭环)
| 时间 | 进展 |
|---|---|
| 9/18 | 技术博主 ferstar 在个人博客披露:ZCode 桌面客户端在登录状态下自动将整个工作区代码打包加密上传至阿里云 OSS;当晚智谱在官方用户群致歉,说明源于「代码库索引」功能、Repo Wiki 生成页面时触发上传,并称数据「完成后立即销毁」 |
| 9/19 | ZCode 推送 v3.14.0,更新日志写「修复仓库百科异常上传的问题」;同日太原承明科技向北京智谱华章发函追责 |
| 9/21 | 智谱第三次回应:即将正式开源、已邀请信通院与绿盟完成首轮核查、公布后续机制 |
披露的机制细节(媒体据逆向分析还原):被上传的不只是当前源码,还包括完整 Git 版本历史、LFS 大文件缓存、reflog 记录与部分全局开发配置文件;该机制默认开启,且客户端设置界面找不到关闭入口;加密用的 RSA 公钥由服务端动态下发、私钥仅存于云端,用户无法自行解密本地生成的加密数据包。
关键细节
- 两家机构的核查结论(出自智谱发布的说明文字,经媒体转载;两家机构的原文报告本轮未取到):
- 中国信通院技术评测:涉事的
zcode-prod阿里云 OSS 存储桶当前状态为「云端零数据」; - 绿盟科技:该存储桶内全部数据对象及存储桶本身已删除;更新后的 v3.14.0 客户端已完成全面整改;Repo Wiki 入口与相应生成链路已移除;未发现可触发本地仓库快照或文件外发的功能路径。
- 中国信通院技术评测:涉事的
- 后续承诺:建立常态化安全运营机制;每月定期公布代码安全审计报告;设立公开的产品安全漏洞报告机制;推动社区化,允许开发者自由下载、检查核心代码。
- 企业侧的追责:承明科技在函件中提出 12 项答复要求(公开数据上传完整清单、提供已上传数据的销毁证明、披露第三方审计机构的资质与审查范围、给出企业用户风险排查方案等),并称经其技术部门独立取证,上传数据包含数据库访问口令、云服务权限凭证及员工个人信息,超出《隐私政策》载明的收集范围;同时指出道歉当日凌晨仍检测到上传行为,据此质疑整改的彻底性。
三方口径对照
| 维度 | 官方口径(智谱) | 第三方机构(智谱说明中转述,经媒体转载) | 企业侧(承明科技) |
|---|---|---|---|
| 触发原因 | 「代码库索引」功能中的 Repo Wiki 环节 | 未涉及定性 | 自动触发、批量发生 |
| 数据现状 | 上传数据完成后立即销毁、不留存 | 存储桶「云端零数据」、对象与桶均已删除 | 要求提供销毁证明 |
| 客户端状态 | 已修复(v3.14.0) | v3.14.0 完成整改、上传链路移除 | 质疑 9/18 凌晨仍有上传 |
| 数据范围 | 仅用于生成 Wiki 页面 | 未涉及范围认定 | 完整源代码、架构、全量版本历史、凭证与员工信息 |
市场反应的口径提醒:智谱港股 9/21 低开低走、跌超 4%、报 742.5 港元/股、总市值约 3620 亿港元——这是截至发稿的盘中数据,不是收盘价。
价格与成本
本条不涉及产品定价。真实成本在信任与法律风险一侧:对已使用该工具的企业,需要评估的是代码与凭证泄露的可能影响面;对厂商,是审计、开源与合规整改的持续投入。官方给出的三项机制(月度审计报告、漏洞报告通道、可下载检查的核心代码)都属可核查的整改动作,但在开源落地之前仍是承诺。
辩证评估
- 值得肯定的部分:这是国产编码代理数据边界事件里少见的完整闭环——曝光、致歉、修复、第三方机构介入核查、承诺开源与月度审计,并且明确给出「上传链路已移除」这一可验证的技术结论。对本专区读者有直接操作价值(见下)。
- 反向视角:
- 其一,「即将正式开源」没有日期与仓库地址——不要写成「已开源」;两机构的核查结论目前是媒体转述,本轮未取到信通院与绿盟的原文报告。
- 其二,企业在修复日当天凌晨仍检测到上传记录这一质疑,官方尚未正面回应;私钥保管与是否发生跨境传输也未公开答复——这两点恰恰是承明科技 12 项要求里的核心。
- 其三,「立即销毁」与「零数据」都是状态性结论,无法回答「此前上传的数据是否被访问过」;对涉及凭证与员工信息的场景,这个问题比存储桶现状更要紧。
- 其四,承明科技的 12 项要求在媒体报道间表述略有差异,引用时宜以「提出多项要求」概述,不逐条罗列。
- 其五,把这条与专区既有的供应链线放在一起看:SkillSpector 管「装之前扫」,本次说明「装上之后往哪传」——两者互补,但都不能替代对客户端的出网审计。
- 一个方法上的提醒:本次两家机构的结论出自厂商的发布说明——「厂商声明里引用第三方机构,仍然是『厂商转述的第三方结论』」,不能因为出现机构名称就把它升级为「第三方已证实」。这也是本文在该栏单独标注来源层级的原因:下一步的可验证节点是机构原文报告,或厂商承诺的开源代码与月度审计报告。
- 对厂商的启示:把「可能外发代码或会话内容」的能力默认关闭、并在设置中提供显式开关,是产品默认值层面的必修课;事后的审计与开源,成本远高于发布前的一个默认值选择。
已知 vs 待验证
已证实(智谱对媒体表态 + 多家媒体报道):9/21 第三次回应;即将正式开源并将邀请/已邀请第三方审计;两家机构完成首轮核查及其结论要点;后续三项机制承诺;9/18 首次致歉与 9/19 v3.14.0 修复版;承明科技 9/19 发函(含 12 项要求与核心质疑);9/21 港股盘中股价与市值。
待核实:信通院与绿盟的原文报告(目前为媒体转述);开源的具体日期、仓库与许可;官方对「9/18 凌晨仍有上传记录」与「私钥保管、跨境传输」的答复;「此前上传数据是否被访问」的结论;各媒体对 12 项要求表述的差异。
给读者的建议
- 正在使用 ZCode 的团队:立即确认客户端版本为 v3.14.0 或更高;排查本地是否留有加密快照文件(其私钥在云端,用户无法自解密——这意味着应假定相关内容可能已离开本地环境);对涉及凭证、密钥的仓库做一次凭证轮换。
- 使用任何编码助手的团队:把「客户端出网行为审计」作为常规动作——检查代理/索引类功能的默认开关与上传路径,私有仓库做出口流量审计,而不只看产品说明。
- 采购与合规:把「是否提供第三方审计报告、是否有公开漏洞报告通道、核心代码是否可下载检查」列入供应商评估项;这三条本次由厂商自己给出了模板。
- 关注后续:等它的开源代码与首份月度审计报告——那才是可核对的部分;「即将开源」本身不构成验证。
来源
独立来源
- 界面新闻(经 36氪转载)《被指偷传代码企业发函追责,智谱:ZCode 将开源并接受第三方审计》(2026-09-21):被指偷传代码企业发函追责,智谱:ZCode将开源并接受第三方审计-36氪
- 新浪财经(转载界面新闻同名报道,2026-09-21 11:05):被指偷传代码企业发函追责,智谱:ZCode将开源并接受第三方审计_新浪财经_新浪网
- 凤凰网财经(2026-09-21):“偷传”风波后,深夜宣布整改_凤凰网
说明:本条与本站已发的《智谱 ZCode 就代码库数据上传致歉》(9/18 首次回应)为同一事件的后续进展,本文按「首次回应 → 修复 → 机构核查与追责」的完整时间线呈现。
