A Z.ai torna o ZCode de código aberto após a ferramenta ter carregado ficheiros locais sem consentimento

- O assistente de codificação ZCode da Z.ai foi apanhado a enviar silenciosamente ficheiros locais de programadores, incluindo repositórios Git completos, para a Alibaba Cloud sem consentimento.
- A empresa pediu desculpa, corrigiu a falha e disponibilizou a ferramenta em código aberto.
- Os ficheiros enviados foram encriptados com uma chave que apenas a Z.ai possui, pelo que a sua alegação de que os dados foram eliminados não pode ser verificada de formadent.
A Z.ai, empresa chinesa por detrás da família de modelos GLM, disponibilizou o código aberto do seu assistente de codificação ZCode após corrigir uma falha que estava a enviar silenciosamente os ficheiros de projeto locais dos programadores para os servidores da Alibaba Cloud sem a sua permissão.
Odent ocorreu no dia 18 de setembro, quando um bloggerdent de tecnologia chinês conhecido como Ferstar descobriu um problema ao inspecionar o diretório de trabalho do ZCode, encontrando ficheiros a serem preparados para upload para o armazenamento em nuvem do Alibaba, como relata o South China Morning Post.
O blogger encontrou dois ficheiros encriptados, incluindo um ficheiro comprimido de 313 megabytes que ainda aguardava transferência após 564 tentativas de upload falhadas, e um ficheiro mais pequeno de 15 kilobytes que já tinha sido enviado.
Ferstar afirmou que o ficheiro maior continha um instantâneo de um projeto comercial que estava a desenvolver, incluindo o seu histórico no Git. Disse ao SCMP que nem ele nem o cliente ZCode conseguiam abrir o ficheiro porque estava encriptado com uma chave privada guardada no servidor da Z.ai.
Como o ZCode acabou por enviar repositórios inteiros
Os carregamentos "rebeldes" estavam ligados a uma funcionalidade de indexação de repositório utilizada para pontos de verificação de sessão, reversão de versão e uma "Wiki do Repositório". A funcionalidade foi ativada por defeito após o lançamento do ZCode.
O carregamento de repositórios inteiros pode ser desencadeado pela criação de uma nova página wiki na nuvem, o que pode expor mais do que apenas os ficheiros em que se está a trabalhar ativamente. O histórico do Git pode também facilitar adentatravés de determinadasdente nomes de host antigos, o que torna um snapshot completo do repositório bastante sensível.
Um promotor sediado em Xangai, citado pelo SCMP, descreveu o comportamento como essencialmente roubo de utilizadores, acrescentando que a possibilidade de intenção maliciosa era a parte mais preocupante.
O que a Z.ai diz que mudou.
A Z.ai pediu desculpa pelodent e afirma ter interrompido os uploads não autorizados. A empresa declarou ainda que todos os dados enviados para a sua cloud foram destruídos e nunca foram utilizados no treino dos seus modelos.
A fabricante chinesa de IA declarou ainda planos para estabelecer um processo permanente para reportar vulnerabilidades de segurança nos seus produtos, com indemnizações baseadas na gravidade do problema. Além disso, convidou os programadores a continuarem a auditar o código-fonte, agora aberto.
Persistem dúvidas sobre os dados carregados, uma vez que as pessoas de fora ainda não conseguem verificar exatamente o que lhes aconteceu.
Umdent semelhante envolvendo o Grok Build da xAI ocorreu em julho, quando a ferramenta de codificação foi apanhada a enviar repositórios Git inteiros. Elon Musk confirmou que os envios aconteceram, após o que a xAI apagou os dados e implementou uma política de retenção zero, juntamente com um endpoint de privacidade. Um novo testedent constatou posteriormente que os envios tinham cessado.
A Z.ai ainda não anunciou qualquer alteração documentada na sua política de retenção de dados nem permitiu qualquer tipo de retestedent . A alegação da empresa de que os dados enviados foram eliminados continua a ser bastante difícil de ser verificada por terceiros, dado que a empresa detém também a única chave de desencriptação.
Os programadores têm agora de decidir se confiam na ferramenta
As consequências deste incidentedent a alastrar, e uma empresa de robótica terá banido as ferramentas da Z.ai , com os programadores a dizerem ao SCMP que o dano de confiança poderia ser muito maior do que apenas o bug específico.
Odent afetou também as ações da Z.ai no mercado. As ações da Z.ai (2513.HK) caíram quase 6% durante a sessão de segunda-feira, antes de recuperarem e fecharem a subir 1,8%. À data da redação deste texto, as ações da Z.ai estavam cotadas a 794 HKD.
Não se limite a ler notícias sobre criptomoedas. Compreenda-as. Assine nossa newsletter. É grátis.

Opeyemi Olanrewaju
Opeyemi é especialista na criação e aprimoramento de conteúdo de alta qualidade focado em criptomoedas, mercados financeiros globais e economia. Ele se formou em Medicina pela Universidade de Ibadan. Trabalhou como editor-chefe da publicação editorial de sua faculdade e anteriormente na CFA. Por mais de seis anos, contribuiu para a preservação da singularidade do conteúdo como editor de notícias da Cryptopolitan.
















