智谱旗下独立桌面AI编程客户端ZCode的数据安全争议有了新进展。
在企业用户太原承明科技有限公司公开发函、质疑此前修复效果及数据处理方式后,9月21日早,智谱在最新回应中表示,已针对社区反馈的产品安全问题完成整改,向所有用户道歉,并邀请中国信息通信研究院和绿盟科技开展安全审计。
9月19日晚,承明科技公开向北京智谱华章科技股份有限公司发函,称其通过独立取证发现,ZCode存在自动触发、批量上传数据的行为。该公司称,上传内容并非仅为代码片段,还包括完整项目源代码、系统架构、版本控制历史、数据库口令、云服务凭证及员工个人信息等,超出了产品隐私政策载明的收集范围。
承明科技还对修复效果提出质疑。该公司称,客户端于9月16日更新至3.12.3版本后,在智谱9月18日公开致歉当日凌晨,仍检测到上传行为。
数据去向也是函件追问的重点。
承明科技称,ZCode部分网络请求指向新加坡主体,而产品服务协议的签约方为北京智谱华章,要求智谱说明实际数据处理者、存储地点,以及是否发生跨境传输或向第三方共享。承明科技要求删除已上传数据及相关衍生数据、缓存和备份,提供数据处理记录与删除证明,并保留采取法律行动的权利。上述上传范围及数据流向为承明科技一方的说法。
此前,智谱于9月18日回应称,问题由“代码库索引”功能引发,该功能上线初期默认开启,生成Repo Wiki(代码仓库知识库)页面时会触发数据上传。智谱当时表示,上传数据仅用于云端生成相关页面,随后即被销毁,不会保存。
对于此次整改,智谱披露,中国信息通信研究院技术评测确认,zcode-prod阿里云OSS存储桶状态为“云端零数据”;ZCode v3.14.0客户端已移除Repo Wiki功能,切断本地仓库快照生成与上传链路。
据智谱披露,绿盟科技审查确认,zcode-prod阿里云对象存储OSS内的全部数据对象及存储桶本身已删除;ZCode v3.14.0客户端的Repo Wiki入口及相应生成链路已移除,未发现可触发本地仓库快照或文件外发的功能路径。
智谱表示,公司已将ZCode开源,交由社区监督,接下来将建立常态化的产品安全漏洞机制。
企业官网显示,智谱成立于2019年6月,由清华大学计算机系知识工程实验室(KEG)的技术成果转化而来,主要从事通用大模型研发及相关服务,旗下拥有GLM系列模型。2026年1月8日,北京智谱华章科技股份有限公司在香港联交所主板上市。
记者:张盼港 编辑:刘丹 校对:杨荷放


