Inside ZCode:静默将你的 Git 历史上传到云端

一款名为 ZCode 的代码助手工具被发现会在未明确披露或显而易见的退出选项下,静默打包并将用户的整个工作区和 Git 历史上传到厂商服务器,据称用于“代码库索引”和基于云的 Wiki 生成。评论者认为这种行为已越过界限,接近恶意软件式的数据外传,并加剧了人们对闭源 AI “harness”、低价 token 以及不透明数据处理做法的担忧,尤其是针对大型中国 AI 提供商。许多人呼吁对代理进行更严格的隔离和沙箱化,更依赖开源工具与自托管模型,并指出该公司随后已道歉,声称数据未被保留,并承诺开源 ZCode 以重建信任。

静默 Git 上传与隐私担忧

  • 观察到 ZCode 会在不发出明显提示的情况下,静默打包并将整个工作区和 Git 历史上传到云端,数据使用的密钥并不由用户持有。
  • 许多人认为这已经从“遥测”越界到了类恶意软件行为:没有清晰通知、没有明确同意,而且目标显然是敏感数据(仓库、历史、dotfiles、.env 等)。
  • 有人将此与更早的事件联系起来(例如 Grok 的 CLI 上传仓库),并认为这种模式在 AI 工具中具有系统性,而非孤立个案。

对闭源 Harness 的信任问题

  • 很多人认为闭源代理/harness 本质上不可信,无论其来源国家如何。
  • 即便是开源工具也“勉强”值得信任;有人举例称,流行的开源 harness 会扫描用户目录,或尽管设置为自托管,仍会悄悄把提示发送到云端摘要服务。
  • 讨论中提到了若干替代方案(各种开源 harness 和 agent 框架),但没有任何一个被描述为完美无缺。

沙箱隔离与操作卫生

  • 许多人主张严格沙箱化:独立用户账户、挂载受限的 Docker 容器、防火墙限制外联,以及对项目文件、dotfiles 和被忽略文件分别设置明确的读取范围。
  • 代理被类比为你机器上的不受信任用户;它们天然会“寻找上下文”,包括 dotfiles 和被忽略文件,因此技术控制被视为必需。

厂商回应与开源承诺

  • Z.ai 的声明(线程中的总结):
    • 将该行为归因于“代码库索引”/ Repo Wiki 功能,该功能会上传仓库数据以生成文档,然后声称会立即销毁这些数据。
    • 表示该功能在早期默认开启;道歉并称现在已经修复。
    • 承诺将 ZCode 开源,邀请第三方审查,并提供额外额度作为补偿。
  • 有人将丑闻后的开源视为修复信任的手段;也有人在代码真正发布之前保持观望。

合法性、伦理与地缘政治

  • 一些评论者认为这看起来像刑事黑客行为,并质疑法律是否真的能约束公司。
  • 讨论中还将其与 Apple/Google 的云实践以及低廉的 token 定价进行比较,认为这可能是隐藏数据提取激励的信号。
  • 关于 PRC 公司、国家监管以及更广泛的监控资本主义,出现了长篇争论;其中一位中国评论者描述了国内普遍的数据滥用和薄弱的消费者保护。