智谱ZCode被指可能打包上传工作区文件,官方致歉回应称问题已修复
近日,社区逆向和实测报告称,ZCode 在
OAuth登录状态下会生成并上传包含工作区文件、prompt、附件、部分全局配置以及Git历史的加密快照,.git/objects还可能带出已经删除或被普通过滤规则排除的历史文件;部分测试称纯API Key直连不会触发该链路。智谱向受影响的用户致歉并回应称,问题源于“代码库索引”功能,Repo Wiki生成时可能上传仓库数据,相关数据生成后会销毁,该功能早期默认开启,目前问题已修复。智谱计划开源 ZCode 代码库、邀请第三方评估系统运行情况,同时已为全体 GLM Coding Plan 用户额外提供一次周额度重置。
近日有研究者称,在 OAuth 登录并使用本地工作区时,智谱 ZCode 会生成 repo snapshot,将工作区文件、prompt 原文及附件、部分全局配置等打包加密上传;对于 Git 仓库,.git 目录中的对象和历史记录也可能进入快照,普通文件的敏感名称、大小等过滤规则无法阻止已经提交到 Git 历史中的内容随 .git/objects 上传。另有相关测试还称,纯 API Key 直连时没有触发这条上传链路。
智谱随后回应称,此事源于 ZCode 的“代码库索引”功能,该功能用于会话检查点恢复、历史版本回退和 Repo Wiki 等场景;其中 Repo Wiki 在生成 Wiki 页面时可能触发仓库数据上传,云端生成完成后相关上传数据会立即销毁。官方表示,该功能上线初期默认开启,相关问题现已修复,并计划开源 ZCode 代码库、邀请第三方评估系统运行情况,同时为全体 GLM Coding Plan 用户额外提供一次周额度重置。




相关链接:


















