tradingkey.logo
搜尋

Z.ai 在發生未經授權的上傳dent後禁用了其編碼助手

Cryptopolitan2026年9月21日 16:00
facebooktwitterlinkedin

GLM 模型系列背後的中國公司 Z.ai 在修復了一個漏洞後,開源了其 ZCode 編碼助手。該漏洞此前會在未經開發者許可的情況下,悄悄地將開發者的本地項目文件發送到阿里雲服務器。.

據《南華早報》報道,dent 發生在9月18日,當時一位名爲Ferstar的中國dent 科技博主在檢查ZCode的工作目錄時發現了一個問題,發現有文件正準備上傳到阿里巴巴的雲存儲。.

這位博主發現了兩個加密文件,其中包括一個 313 兆字節的壓縮存檔,在 564 次上傳嘗試失敗後仍未傳輸;以及一個較小的 15 千字節的文件,該文件已經發送。.

Ferstar表示,這個較大的存檔文件包含他正在開發的一個商業項目的快照,包括其Git歷史記錄。他告訴《南華早報》,他和ZCode客戶端都無法打開該文件,因爲它使用Z.ai後端保存的私鑰進行了加密。.

ZCode 是如何上傳整個代碼庫的

這些“叛逆”上傳的文件與一個用於會話檢查點、版本回滾和“倉庫 Wiki”的倉庫索引功能相關聯。該功能在 ZCode 啓動後默認啓用。.

在雲端創建新的 wiki 頁面即可觸發整個代碼庫的上傳,這不僅會暴露正在處理的文件,還會暴露更多信息。Git 歷史記錄還可以通過某些舊的dent和主機名輕鬆dent身份,這使得完整的代碼庫快照非常敏感。.

一位上海的開發者 採訪時 表示,這種行爲本質上就是竊取用戶財物,並補充說,其中可能存在的惡意纔是最令人擔憂的部分。

Z.ai聲稱它已經改變了什麼

Z.ai已就dent 道歉,並聲稱已停止未經授權的數據上傳。該公司還表示,所有已上傳至其雲端的數據均已被銷燬,且從未用於模型訓練。.

這家中國人工智能製造商還表示,計劃建立一套永久性的產品安全漏洞報告流程,並根據問題的嚴重程度給予獎勵。此外,該公司還邀請開發者繼續對目前已開放的代碼庫進行審計。.

關於上傳的數據仍然存在疑問,因爲外界仍然無法確切地核實數據發生了什麼。.

今年7月,xAI旗下的Grok Build也曾發生過類似dent ,當時該編碼工具被發現會上傳整個Git代碼庫。埃隆·馬斯克證實了此事,隨後xAI刪除了相關數據,並推出了零保留策略以及隱私保護功能。之後的一項dent 複測發現,上傳行爲已經停止。.

Z.ai至今仍未公佈任何關於其數據保留政策的正式變更,也未允許任何形式的dent 複測。該公司聲稱已刪除上傳的數據,但由於該公司掌握着唯一的解密密鑰,外界很難覈實這一說法。.

開發者現在必須決定是否信任該工具。

的影響dent 仍在持續蔓延,據報道,一家機器人公司已在內部禁用 Z.ai 的工具 ,開發人員告訴《南華早報》,信任危機造成的損害可能比具體的漏洞本身還要嚴重。

該dent 也影響了Z.ai的股價。週一,Z.ai(2513.HK)股價一度下跌近6%,隨後反彈,最終收漲1.8%。截至發稿時,Z.ai股價爲794港元。.

不要只是閱讀加密貨幣新聞,要理解它。訂閱我們的新聞簡報, 完全免費。

免責聲明:本網站提供的資訊僅供教育和參考之用,不應視為財務或投資建議。

推薦文章

tradingkey.logo
風險提示:我們的網站和行動應用程式僅提供關於某些投資產品的一般資訊。Finsights 不提供財務建議或對任何投資產品的推薦,且提供此類資訊不應被解釋為 Finsights 提供財務建議或推薦。
投資產品存在重大投資風險,包括可能損失投資的本金,且可能並不適合所有人。投資產品的過去表現並不代表其未來表現。
Finsights 可能允許第三方廣告商或關聯公司在我們的網站或行動應用程式的任何部分放置或投放廣告,並可能根據您與廣告的互動情況獲得報酬。
© 版權所有: FINSIGHTS MEDIA PTE. LTD. 版權所有