Z.ai libera el código fuente de ZCode después de que la herramienta subiera archivos locales sin consentimiento

- El asistente de codificación ZCode de Z.ai fue descubierto subiendo silenciosamente archivos locales de desarrolladores, incluidos repositorios Git completos, a Alibaba Cloud sin su consentimiento.
- La empresa se ha disculpado, ha corregido el fallo y ha liberado el código fuente de la herramienta.
- Los archivos subidos estaban cifrados con una clave que solo Z.ai posee, por lo que su afirmación de que los datos fueron eliminados no puede verificarsedent.
Z.ai, la empresa china responsable de la familia de modelos GLM, ha liberado el código fuente de su asistente de codificación ZCode tras corregir un fallo que enviaba discretamente archivos de proyectos locales de los desarrolladores a los servidores de Alibaba Cloud sin su permiso.
Eldent ocurrió el 18 de septiembre, cuando un bloguero tecnológico chinodent conocido como Ferstar descubrió un problema mientras inspeccionaba el directorio de trabajo de ZCode, encontrando archivos que se estaban preparando para subirlos al almacenamiento en la nube de Alibaba, según informó el South China Morning Post.
El bloguero encontró dos archivos cifrados, entre ellos un archivo comprimido de 313 megabytes que aún estaba pendiente de transferencia tras 564 intentos fallidos de carga, y un archivo más pequeño de 15 kilobytes que ya había sido enviado.
Ferstar afirmó que el archivo más grande contenía una instantánea de un proyecto comercial que estaba desarrollando, incluyendo su historial de Git. Declaró al SCMP que ni él ni el cliente ZCode podían abrir el archivo porque estaba cifrado con una clave privada almacenada en el servidor de Z.ai.
Cómo ZCode terminó subiendo repositorios completos
Las cargas "rebeldes" estaban vinculadas a una función de indexación de repositorio utilizada para puntos de control de sesión, reversión de versiones y una "Wiki del repositorio". Esta función se habilitó por defecto tras el lanzamiento de ZCode.
La creación de una nueva página wiki en la nube puede activar la carga de repositorios completos, lo que podría exponer más que solo los archivos en los que se está trabajando activamente. El historial de Git también puede facilitar ladentcon ciertasdenty nombres de host antiguos, lo que hace que una instantánea completa del repositorio sea bastante vulnerable.
Un desarrollador afincado en Shanghái, citado por el SCMP, describió este comportamiento como un robo a los usuarios, y añadió que la posibilidad de una intención maliciosa era lo más preocupante.
Lo que Z.ai dice que ha cambiado
Z.ai se disculpó por eldent y afirmó haber detenido las cargas no autorizadas. La compañía también indicó que todos los datos enviados a su nube fueron destruidos y nunca se utilizaron para el entrenamiento de sus modelos.
El fabricante chino de IA también anunció planes para establecer un proceso permanente para reportar vulnerabilidades de seguridad en sus productos, con compensaciones basadas en la gravedad del problema. Asimismo, invitó a los desarrolladores a continuar auditando el código fuente, ahora de acceso abierto.
Persisten las dudas sobre los datos subidos, ya que personas ajenas al caso aún no pueden verificar con exactitud qué sucedió con ellos.
En julio se produjo undent similar con Grok Build de xAI, cuando se descubrió que la herramienta de codificación estaba subiendo repositorios Git completos. Elon Musk confirmó que se habían producido las subidas, tras lo cual xAI eliminó los datos e implementó una política de retención cero junto con un punto final de privacidad. Una pruebadent posterior reveló que las subidas habían cesado.
Z.ai aún no ha anunciado ningún cambio documentado en su política de retención ni ha permitido ningún tipo de pruebadent . La afirmación de la empresa de que los datos subidos fueron eliminados sigue siendo bastante difícil de verificar para terceros, dado que la empresa también controla la única clave de descifrado.
Ahora los desarrolladores tienen que decidir si confían en la herramienta
Las repercusiones de este incidentedent han seguido extendiendo, y según se informa, una empresa de robótica ha prohibido las herramientas de Z.ai. Los desarrolladores han declarado al SCMP que el daño a la confianza podría ser mucho más perjudicial que el propio fallo en sí.
Eldent también afectó a las acciones de Z.ai en el mercado. Las acciones de Z.ai (2513.HK) cayeron casi un 6% durante la sesión del lunes antes de recuperarse y cerrar con una subida del 1,8%. Al momento de redactar este informe, las acciones de Z.ai cotizaban a 794 HKD.
No te limites a leer noticias sobre criptomonedas. Entiéndelas. Suscríbete a nuestro boletín. Es gratis.

Opeyemi Olanrewaju
Opeyemi se especializa en la creación y perfeccionamiento de contenido de alta calidad centrado en criptomonedas, mercados financieros globales y economía. Se graduó de la Universidad de Ibadan con un título en Medicina y Cirugía (MBBS). Trabajó como editor jefe de la publicación editorial de su universidad y anteriormente en CFA. Durante más de seis años, contribuyó a preservar la singularidad como editor de noticias en Cryptopolitan.
















