Z.ai 在發生未經授權的上傳dent後禁用了其編碼助手
GLM 模型系列背後的中國公司 Z.ai 在修復了一個漏洞後,開源了其 ZCode 編碼助手。該漏洞此前會在未經開發者許可的情況下,悄悄地將開發者的本地項目文件發送到阿里雲服務器。.
據《南華早報》報道,dent 發生在9月18日,當時一位名爲Ferstar的中國dent 科技博主在檢查ZCode的工作目錄時發現了一個問題,發現有文件正準備上傳到阿里巴巴的雲存儲。.
這位博主發現了兩個加密文件,其中包括一個 313 兆字節的壓縮存檔,在 564 次上傳嘗試失敗後仍未傳輸;以及一個較小的 15 千字節的文件,該文件已經發送。.
Ferstar表示,這個較大的存檔文件包含他正在開發的一個商業項目的快照,包括其Git歷史記錄。他告訴《南華早報》,他和ZCode客戶端都無法打開該文件,因爲它使用Z.ai後端保存的私鑰進行了加密。.
ZCode 是如何上傳整個代碼庫的
這些“叛逆”上傳的文件與一個用於會話檢查點、版本回滾和“倉庫 Wiki”的倉庫索引功能相關聯。該功能在 ZCode 啓動後默認啓用。.
在雲端創建新的 wiki 頁面即可觸發整個代碼庫的上傳,這不僅會暴露正在處理的文件,還會暴露更多信息。Git 歷史記錄還可以通過某些舊的dent和主機名輕鬆dent身份,這使得完整的代碼庫快照非常敏感。.
一位上海的開發者 採訪時 表示,這種行爲本質上就是竊取用戶財物,並補充說,其中可能存在的惡意纔是最令人擔憂的部分。
Z.ai聲稱它已經改變了什麼
Z.ai已就dent 道歉,並聲稱已停止未經授權的數據上傳。該公司還表示,所有已上傳至其雲端的數據均已被銷燬,且從未用於模型訓練。.
這家中國人工智能製造商還表示,計劃建立一套永久性的產品安全漏洞報告流程,並根據問題的嚴重程度給予獎勵。此外,該公司還邀請開發者繼續對目前已開放的代碼庫進行審計。.
關於上傳的數據仍然存在疑問,因爲外界仍然無法確切地核實數據發生了什麼。.
今年7月,xAI旗下的Grok Build也曾發生過類似dent ,當時該編碼工具被發現會上傳整個Git代碼庫。埃隆·馬斯克證實了此事,隨後xAI刪除了相關數據,並推出了零保留策略以及隱私保護功能。之後的一項dent 複測發現,上傳行爲已經停止。.
Z.ai至今仍未公佈任何關於其數據保留政策的正式變更,也未允許任何形式的dent 複測。該公司聲稱已刪除上傳的數據,但由於該公司掌握着唯一的解密密鑰,外界很難覈實這一說法。.
開發者現在必須決定是否信任該工具。
的影響dent 仍在持續蔓延,據報道,一家機器人公司已在內部禁用 Z.ai 的工具 ,開發人員告訴《南華早報》,信任危機造成的損害可能比具體的漏洞本身還要嚴重。
該dent 也影響了Z.ai的股價。週一,Z.ai(2513.HK)股價一度下跌近6%,隨後反彈,最終收漲1.8%。截至發稿時,Z.ai股價爲794港元。.
不要只是閱讀加密貨幣新聞,要理解它。訂閱我們的新聞簡報, 完全免費。









