最新消息
为您精选

Z.ai 在未经许可的情况下将本地文件上传到工具后,开源了 ZCode。

经过奥佩耶米·奥兰雷瓦朱奥佩耶米·奥兰雷瓦朱 阅读时间:3分钟
Z.ai 被誉为 Ox Alpha 的缔造者,Ox Alpha 是一种吸引开发者的隐蔽编码模型。
  • Z.ai 的 ZCode 代码助手被发现未经开发者许可,悄悄地将开发者的本地文件(包括完整的 Git 代码库)上传到阿里云。.
  • 该公司已道歉,修复了漏洞,并将该工具开源。.
  • 上传的存档文件使用只有 Z.ai 拥有的密钥进行了加密,因此其关于数据已被删除的说法无法得到dent验证。.

GLM 模型系列背后的中国公司 Z.ai 在修复了一个漏洞后,开源了其 ZCode 编码助手。该漏洞此前会在未经开发者许可的情况下,悄悄地将开发者的本地项目文件发送到阿里云服务器。.

据《南华早报》报道,dent 发生在9月18日,当时一位名为Ferstar的中国dent 科技博主在检查ZCode的工作目录时发现了一个问题,发现有文件正准备上传到阿里巴巴的云存储。.

这位博主发现了两个加密文件,其中包括一个 313 兆字节的压缩存档,在 564 次上传尝试失败后仍未传输;以及一个较小的 15 千字节的文件,该文件已经发送。.

Ferstar表示,这个较大的存档文件包含他正在开发的一个商业项目的快照,包括其Git历史记录。他告诉《南华早报》,他和ZCode客户端都无法打开该文件,因为它使用Z.ai后端保存的私钥进行了加密。.

ZCode 是如何上传整个代码库的

这些“叛逆”上传的文件与一个用于会话检查点、版本回滚和“仓库 Wiki”的仓库索引功能相关联。该功能在 ZCode 启动后默认启用。.

在云端创建新的 wiki 页面即可触发整个代码库的上传,这不仅会暴露正在处理的文件,还会暴露更多信息。Git 历史记录还可以通过某些旧的dent和主机名轻松dent身份,这使得完整的代码库快照非常敏感。.

一位上海的开发者 采访时 表示,这种行为本质上就是窃取用户财物,并补充说,其中可能存在的恶意才是最令人担忧的部分。

Z.ai声称它已经改变了什么

Z.ai已就dent 道歉,并声称已停止未经授权的数据上传。该公司还表示,所有已上传至其云端的数据均已被销毁,且从未用于模型训练。.

这家中国人工智能制造商还表示,计划建立一套永久性的产品安全漏洞报告流程,并根据问题的严重程度给予奖励。此外,该公司还邀请开发者继续对目前已开放的代码库进行审计。.

关于上传的数据仍然存在疑问,因为外界仍然无法确切地核实数据发生了什么。.

今年7月,xAI旗下的Grok Build也曾发生过类似dent ,当时该编码工具被发现会上传整个Git代码库。埃隆·马斯克证实了此事,随后xAI删除了相关数据,并推出了零保留策略以及隐私保护功能。之后的一项dent 复测发现,上传行为已经停止。.

Z.ai至今仍未公布任何关于其数据保留政策的正式变更,也未允许任何形式的dent 复测。该公司声称已删除上传的数据,但由于该公司掌握着唯一的解密密钥,外界很难核实这一说法。.

开发者现在必须决定是否信任该工具。

的影响dent 仍在持续蔓延,据报道,一家机器人公司已在内部禁用 Z.ai 的工具 ,开发人员告诉《南华早报》,信任危机造成的损害可能比具体的漏洞本身还要严重。

该dent 也影响了Z.ai的股价。周一,Z.ai(2513.HK)股价一度下跌近6%,随后反弹,最终收涨1.8%。截至发稿时,Z.ai股价为794港元。.

不要只是阅读加密货币新闻,要理解它。订阅我们的新闻简报, 完全免费

分享这篇文章
奥佩耶米·奥兰雷瓦朱

奥佩耶米·奥兰雷瓦朱

Opeyemi 专注于创作和润色以加密货币、全球金融市场和经济为主题的高质量内容。他毕业于伊巴丹大学,获得医学学士学位。他曾担任大学校刊的总编辑,此前也曾在特许金融分析师协会 (CFA) 工作。六年来,他一直担任 Cryptopolitan的新闻编辑,致力于维护其内容的独特性。.

更多…新闻