智谱出大瓜了:偷偷把工作区打包加密上传到阿里云 OSS?

cs1707 2026-09-19 19:43 1

智谱出大瓜: https://blog.ferstar.org/en/posts/zcode-silent-workspace-snapshot-upload/


老外博客( ferstar.org ,9/18 发布,逆向工程分析):作者发现智谱官方 AI 编程桌面应用 ZCode 在用户登录状态下,静默把整个工作区打包加密上传到阿里云 OSS——包括完整 .git 历史(提交对象、LFS 二进制缓存、reflog )、源码和全局配置。


核心发现链(作者给了完整证据):




  • ~/.zcode/v2/checkpoints/ 里有个 313MB .enc 文件,元数据显示失败重试 564 次——商用项目、仓库 10GB ,除依赖外的 345MB 几乎全是核心 IP




  • 上传流程:客户端向 zcode.z.ai 要凭证→服务器下发 OSS 表单签名 + RSA 公钥→本地 tar.gz 打包→AES-256-CTR 加密→直传阿里云 OSS→回调登记




  • 最关键的一点:加密用的 RSA 私钥只在智谱云端——你自己磁盘上那份 313MB 密文,你解不开,客户端自己也解不开。作者的原话:如果真是为用户做回滚/同步,密钥应该像 Git/Time Machine 一样在本地;只有服务端能用的密钥只服务于一个目的——服务器随时能读你的代码




  • 快照清单(明文)显示 payload 86.6% 是 .git:意味着云端拿到的不只是当前代码,还有历史上删过的 API key 、未推送的分支名(暴露未发布功能)、内网 GitLab 主机名




  • UI 开关是假的:两个开关(“优化体验”、“仓库快照索引”)都只控制数据授权/服务端索引,本地打包上传无条件运行,代码里没有 gating 逻辑,只要登录着就永久激活;删除本地文件半小时后重新打包(重试计数 565 )




  • 隐私政策只写了“收集对话中提交的文本、文件和代码”,对整仓打包上传只字未提




  • 作者给的防御:文件系统层面锁死 ~/.zcode/v2/checkpoints ( macOS chflags uchg / Linux chattr +i ),内核拒绝写入,管道无东西可传;代价是 checkpoint 回滚功能失效





官方回应:


最新回复 (15)
  • perfectlife 09-19 19:58
    1
    你这瓜足足晚了一天多
  • jeblove 09-19 20:19
    2
    但凡先搜索一下
  • cs1707 楼主 09-19 20:23
    3
    @perfectlife 加班现在才看到
  • iorilu 09-19 21:49
    4
    国内我只敢用 deepseek
  • webcape233 09-19 21:51
    5
    火星人(
  • 413420 09-19 21:52
    6
    发明了时光穿梭机可以先申请专利
  • pp3x325 09-19 22:56
    7
    最厉害的是,官方到目前都没有在一个正式公开的渠道对这个问题进行回复说明,直接装死
  • flyqie 09-19 23:19
    8
    OP 记得下次发瓜之前先搜索一下~

    真没想到他能干出来这个事情...
  • crackself 09-20 00:19
    9
    过熟瓜
  • hatch 09-20 00:49
    10
    grok: 这我熟啊!兄台莫不是抄我
  • jackOff 09-20 08:35
    11
    我现在国内的只敢用 deepseek harness,至少我可以控制 ai 读写操作的边界啊
  • cynoa 09-20 09:02
    12
    弥补了国内没有 A\类型公司的遗憾。
  • wuzhihang 09-20 09:55
    13
    既然这么喜欢上传,那就定期生成数据让他上传,每人传个几个 TB 也够他们受的了
  • catazshadow 09-20 13:07
    14
    已经四五个帖进水深火热了,这能量是真的大
  • Overfill3641 09-20 13:28
    15
    @catazshadow 这有啥,钱给到位给你置顶一年都行。
* 帖子来源V2EX
返回