ZCode 把整个工作区打包上传?一场隐私丑闻逼出的开源
9 月 18 日曝光的安全事件显示,Z.ai 的 ZCode 会悄悄把整个工作区打包上传。几天后 Z.ai 不得不以开源止血——Apache 2.0 协议全仓开放,7.5 小时拿下 4200 颗星。一场丑闻,逼出了一次教科书级的危机公关。

9 月 21 日,Z.ai(原智谱)把旗下的 agentic 编程工具 ZCode 以 Apache 2.0 协议完整开源,仓库 7.5 小时就拿下 4200 颗星。但这不是一次深思熟虑的战略发布——而是一场隐私丑闻倒逼的危机公关。
发生了什么
9 月 18 日,开发者 ferstar 逆向分析发现:ZCode 桌面客户端会在每次 prompt 之前、悄悄把用户整个工作空间打包成加密压缩包,试图上传到阿里云 OSS。在他测试的一台机器上,一个 313MB 的加密包里装了 42,411 个文件,其中 86.6% 是 .git 数据(commit 对象、reflogs、Git LFS 缓存),本地日志记录了 564 次上传尝试。
更关键的是加密方式:AES-256-CTR 加密内容,RSA 公钥来自 Z.ai 服务器——私钥只在 Z.ai 手里。也就是说,一旦上传成功,只有 Z.ai 能解开这个包,用户自己都看不到里面是什么。
Z.ai 的回应
公司道歉,称已完成整改,在 3.14.0 版本中修复,邀请独立审计,然后在 9 月 21 日把 ZCode 的 Electron 桌面端、Web 端、Agent CLI、后端服务一次性开源(github.com/zai-org/ZCode)。有意思的是,公开的源码里上传链路已经被清理得干干净净——连之前宣传的 Repo Wiki 功能都一起下掉了。
给 vibe coder 的警示
AI 编程工具为了"理解上下文",天然需要读取你的代码库。但"读代码"和"打包整个 .git 历史加密上传"之间,隔着一条巨大的红线。这次事件给所有人的提醒是:检查你的 AI 工具在后台到底做了什么——权限、网络请求、上传行为,值得像审代码一样审一遍。
原始来源
相关文章

2026 年 10 月 7 日,Google Developers 发布 Developer Knowledge API 生态:Google Cloud、Firebase、Android 等官方文档变成程序化事实来源,配 gcloud CLI 入口、官方 Agent Skill(一行安装)、MCP server 和多语言客户端库。为什么「文档 API 化」能连根拔掉 vibe coding「模型记错 API」的经典翻车。

2026 年 9 月 30 日,Bitdefender 宣布 AI Guardian 进入公开 beta:给自主 AI Agent 加的安检门,每一次工具调用、文件访问、密钥使用都要先拿到 allowed / flagged / blocked 裁决。首批 macOS 独占、beta 期免费,支持 Claude Code 与 OpenClaw。为什么这道「Agent 行为防火墙」来得正是时候。

2026 年 10 月 8 日,Google Cloud 在 Gemini at Work 2026 大会上发布 Gemini agent:为工作而生的统一 Agent,拿目标自己规划、按任务在 Gemini 和 Claude 模型之间自动选择,并推出拥有独立邮箱、calendar 和通讯录席位的「同事 Agent」。四点判断:Agent 竞赛的下半场是「更像同事的 Agent」。