热点事件 持续更新

开发者 ferstar 发布逆向分析,指出 Z.ai 的 ZCode 在登录状态下静默打包并上传用户完整工作区及 .git 历史到阿里云 OSS,设置开关无法阻止且隐私政策未披露

2 篇报道2 个精选信源

事件全貌

AI 综述

2026 年 9 月 18 日,开发者 ferstar 发布对 Z.ai 旗下 AI 编码桌面应用 ZCode 的逆向分析,称应用在登录状态下会静默打包用户整个工作区——包括完整 .git 历史、LFS 资产缓存、reflog 和全局应用配置——加密后上传至阿里云 OSS。其抓取记录显示,一个 345MB 的商业工作区被打包为 313MB 加密归档,含 42,411 个文件,调查期间记录到 564 次上传失败尝试。加密采用信封加密:载荷用对称密钥加密,该密钥再由 RSA-OAEP 公钥封装,公钥在上传凭证协商时由服务器下发,对应私钥仅存于 Z.ai 云端;ferstar 用本地所有私钥尝试解包均失败,称用户与 ZCode 客户端本身都无法解密。

ferstar 称两个设置开关均无法阻止该行为:“Optimize Experience”(optimizeAgentExperienceEnabled)只控制数据是否授权用于模型训练,“Repo Snapshot Indexing”(repoSnapshotIndexingEnabled)只控制服务器是否索引已上传快照,本地打包与上传照常进行。宿主程序在启动时无条件实例化捕获 sidecar,不依赖用户偏好,唯一条件是令牌提供方能生成有效 JWT;会话日志显示单次活跃会话产生 62 次捕获事件,在每次提示前和任务完成时触发。删除待上传归档无效,客户端在半小时内重新打包出新的 313MB 归档且重试计数递增;ferstar 称有效的办法是在内核层面使 checkpoints 目录不可写。

ferstar 称 ZCode 隐私政策仅声明收集“对话中提交的文本、文件和代码”,在政策、FAQ 和更新日志中均未提及打包上传整个工作区与 Git 历史,ZCode 网站也未列出工作区快照功能。ZCode 于 2026 年 7 月发布,Z.ai 将其定位为对标 Anthropic Claude Code 的产品;一名 Z.ai 高管在 X 上被问及 ZCode 是否包含“任何形式的间谍软件”时回答,公司不会实现 ZCode 网站上所列内容之外的任何功能。Z.ai 于 2026 年 1 月在港交所上市;截至发稿,其官方 X 账号未回应 ferstar 的帖子,最显眼的回复来自一个与 ZCode 团队关联的账号——“hey I am sorry to let you find it”,该报道将其解读为对机制的确认而非反驳。ferstar 的推文 13 小时内浏览量超过 27.6 万。

AI 汇总报道生成 · 1小时前更新。单篇报道保留其发布时的原貌。

最新进展

最新情况详见事件全貌。

报道时间线

沿着报道,了解事件的不同侧面。

显示 2全部报道最新在前
  1. Hacker News 热门(buzzing.cc 中文翻译)精选
    ZCode 被指在登录后静默打包整个 Git 历史并加密上传至阿里云 OSS

    开发者 ferstar 逆向 Z.ai 的编码应用 ZCode,发现登录后客户端会无差别打包整个工作区(含 .git 历史、LFS 缓存和全局配置),用 AES-256-CTR 加密后上传至 Aliyun OSS,且私钥只存在 Z.ai 云端,用户无法解密自己磁盘上的备份。

  2. Hacker News:AI 热帖精选
    逆向分析指 ZCode 登录后静默打包 Git 历史并加密上传至 Aliyun OSS

    开发者 ferstar 逆向 Z.ai 的 AI 编程桌面应用 ZCode,发现其登录后会静默把整个工作区打包(含完整 .git 历史、LFS 缓存、reflogs 和全局配置)加密上传至 Aliyun OSS,实测一次快照为 42,411 个文件、313MB,且 .git 目录占载荷的 86.6%。

24 HOURS

本事件热度走势

当前热度 19峰值 199月18日 21:00近24小时变化

移动指针或点击图表查看每小时热度;键盘可用左右方向键切换。