Z.ai rend le code source de ZCode ouvert après que l'outil a téléchargé des fichiers locaux sans consentement

- L'assistant de codage ZCode de Z.ai a été surpris en train de télécharger silencieusement les fichiers locaux des développeurs, y compris des dépôts Git complets, vers Alibaba Cloud sans leur consentement.
- L'entreprise a présenté ses excuses, corrigé la faille et rendu l'outil open source.
- Les archives téléchargées étaient cryptées avec une clé que seul Z.ai détient, son affirmation selon laquelle les données ont été supprimées ne peut donc pas être vérifiéedentindépendante.
Z.ai, la société chinoise à l'origine de la famille de modèles GLM, a rendu open source son assistant de codage ZCode après avoir corrigé une faille qui envoyait discrètement les fichiers de projet locaux des développeurs aux serveurs d'Alibaba Cloud sans leur autorisation.
L'dent s'est produit le 18 septembre, lorsqu'un blogueur technologique chinoisdent connu sous le nom de Ferstar a découvert un problème en inspectant le répertoire de travail de ZCode, trouvant des fichiers en préparation pour le téléchargement sur le stockage cloud d'Alibaba, a rapporté le South China Morning Post.
Le blogueur a trouvé deux fichiers chiffrés, dont une archive compressée de 313 mégaoctets qui était toujours en attente de transfert après 564 tentatives de téléchargement infructueuses, et un fichier plus petit de 15 kilo-octets qui avait déjà été envoyé.
Ferstar a indiqué que l'archive plus volumineuse contenait un instantané d'un projet commercial qu'il développait, y compris son historique Git. Il a précisé au SCMP que ni lui ni le client ZCode ne pouvaient ouvrir le fichier, car celui-ci était chiffré à l'aide d'une clé privée stockée sur le serveur de Z.ai.
Comment ZCode a fini par télécharger des dépôts entiers
Les fichiers « rebelles » étaient liés à une fonctionnalité d'indexation de dépôt utilisée pour les points de contrôle de session, la restauration de versions et un « wiki de dépôt ». Cette fonctionnalité était activée par défaut après le lancement de ZCode.
Le chargement complet d'un dépôt peut être déclenché par la création d'une nouvelle page wiki dans le cloud, ce qui peut exposer bien plus que les seuls fichiers en cours de modification. L'historique Git permet également unedentaisée grâce à d'anciensdentet noms d'hôte, rendant ainsi un instantané complet du dépôt particulièrement sensible.
Un développeur basé à Shanghai, cité par le SCMP, a décrit ce comportement comme un vol pur et simple aux utilisateurs, ajoutant que la possibilité d'une intention malveillante était l'aspect le plus inquiétant.
Ce que Z.ai affirme avoir changé
Z.ai a présenté ses excuses pour l'dent et affirme avoir mis fin aux téléchargements non autorisés. L'entreprise a également déclaré que toutes les données envoyées vers son cloud avaient été détruites et n'avaient jamais été utilisées pour l'entraînement de ses modèles.
Le fabricant chinois d'IA a également annoncé son intention de mettre en place une procédure permanente de signalement des failles de sécurité de ses produits, avec des indemnisations proportionnelles à la gravité du problème. Il a par ailleurs invité les développeurs à poursuivre l'audit du code source, désormais ouvert.
Des questions persistent quant aux données téléchargées, car les personnes extérieures ne peuvent toujours pas vérifier exactement ce qui leur est arrivé.
Undent similaire impliquant Grok Build de xAI s'est produit en juillet, lorsque l'outil de programmation a été surpris en train de télécharger des dépôts Git entiers. Elon Musk a confirmé ces téléchargements, après quoi xAI a supprimé les données et mis en place une politique de non-rétention ainsi qu'un point d'accès à la confidentialité. Un testdent ultérieurement a confirmé que les téléchargements avaient cessé.
Z.ai n'a toujours pas annoncé de modifications documentées de sa politique de conservation des données ni autorisé de testsdent . L'affirmation de l'entreprise selon laquelle les données téléchargées ont été supprimées reste difficile à vérifier pour les tiers, d'autant plus qu'elle détient la seule clé de déchiffrement.
Les développeurs doivent maintenant décider s'ils font confiance à l'outil
Les répercussions de cet incidentdent de se propager, et une entreprise de robotique aurait interdit les outils de Z.ai , des développeurs déclarant au SCMP que les dommages causés à la confiance pourraient être potentiellement bien plus importants que le simple bug spécifique.
L'dent a également affecté le cours de l'action Z.ai. Lundi, l'action Z.ai (2513.HK) a chuté de près de 6 % avant de se redresser et de clôturer en hausse de 1,8 %. Au moment de la rédaction de cet article, l'action Z.ai s'échangeait à 794 HKD.
Ne vous contentez pas de lire les actualités crypto. Comprenez-les. Abonnez-vous à notre newsletter. C'est gratuit.

Opeyemi Olanrewaju
Opeyemi est spécialisé dans la création et l'optimisation de contenus de haute qualité axés sur les cryptomonnaies, les marchés financiers internationaux et l'économie. Diplômé en médecine de l'Université d'Ibadan, il a été rédacteur en chef de la publication de son université et a auparavant travaillé chez CFA. Pendant plus de six ans, il a contribué à préserver l'originalité du Cryptopolitanen tant que rédacteur en chef adjoint.
















