zcode不开源是有道理的

coolpool 2026-09-21 15:51 1

ZCode开源后又曝安全问题:默认加密密钥能用用户名和路径算出来

ZCode 开源后,开发者又从代码里发现一个安全问题。ZCode 会把用户的登录凭据加密保存在本地,但默认情况下,解密密钥可以根据操作系统、用户名和用户目录直接算出来。


这些信息通常并不难获得。攻击者一旦拿到 ZCode 保存凭据的文件,就可以按照公开源码重新生成密钥,不需要破解加密算法。


ZCode 官方文档称这些登录凭据「按设备加密,换机后无法解密」。但公开源码里的默认方案并没有使用设备 ID 或硬件信息。官方说法和开源代码对不上。


不过,这不是一个可以远程凭空盗取凭据的漏洞。攻击者仍需先拿到本地凭据文件;用户如果自行设置了 ZCODE_CREDENTIAL_SECRET,也不会走上述默认密钥。


文件一旦泄露,ZCode、Z.ai 或 BigModel 的登录态可能被恢复,进而被冒用账号或消耗 Coding Plan 额度,但不会导致电脑被黑。




这个道理是智谱的道理,现在是被迫开源,我反正不用了,标题党了,不是洗地,是反串,佬别喷了

最新回复 (13)
  • sinstar 09-21 15:54
    1

    开源的其中一个意义就是暴露问题,大家一起修,更安全


    开源任何人都可以审计,更加信任

  • coolpool 楼主 09-21 15:54
    2

    @sinstar #1 被迫开源和阴阳开源 ^-^ ,估计是怕被扒底裤

  • gamecowww 09-21 15:55
    3

    牛。

  • kisarabox 09-21 15:55
    4

    基本开源

  • 陌生人 09-21 15:56
    5

    a/b版,读开源代码是浪费token

  • didala 09-21 15:56
    6

    逆天发言,掩耳盗铃

    不开源就没有人知道了吗有漏洞了吗

  • MrQiu 09-21 15:58
    7

    本身就有问题,然后只要不开源就没问题???

  • nord122 09-21 15:58
    8

    意思是ssh密钥,还是token密钥,他们自己不用5.3跑下自己的软件吗?审查下吗?我自己网站,出新的大模型我都审查一遍

  • coolpool 楼主 09-21 16:00
    9

    @nord122 #8 估计是大模型KEY吧

  • koalalove 09-21 16:12
    10

    西贝开放厨房

  • koalalove 09-21 16:13
    11

    @sinstar #1

    不好意思,官方和开源是两个版本

  • eqvvbi-231 09-21 16:15
    12

    草台班子

  • 专踢瘸子那条好腿 09-21 17:31
    13

    这个垃圾公司,上次之前电脑突然锁定,查看日志这货不停的重试登陆密码,被windows风控拦截,特别的贱

* 帖子来源NodeSeek
返回