上传代码风波发酵近72小时后,智谱道歉了。
9月21日早间,智谱旗下AI编程平台ZCode发文称,针对社区反馈的ZCode产品安全问题,已经完成整改,并向所有用户道歉。
智谱方面还表示,已将ZCode开源(https://github.com/zai-org/ZCode),把代码交给社区监督,让ZCode变得开放、透明。
智谱将建立常态化的产品安全漏洞机制,开发者检查和反馈问题后,平台会根据问题严重程度给予相应回报。
前一天晚上,针对外界争议最大的个人数据安全问题,智谱已经采取行动。
智谱MaaS平台宣布,近期上线数据内容不留存功能,为企业和开发者用户提供更严格的数据隐私保护。用户发给模型的提示词、模型返回的结果,只在内存中参与当次计算,请求一结束立马释放。
据介绍,数据内容不留存机制旨在减少模型调用内容在平台侧的持久化留存。任何用户均可以申请开通,生效后,平台不会对用户的输入和输出进行静态存储,数据仅用于完成当次模型调用。
但智谱同时指出,这并不意味着任何情形下都不留存数据。
Batch API(批处理接口)、File API(文件管理接口)等需要在平台侧持久化保存任务或文件的功能,不在上述覆盖范围内;法律法规要求留存、为核查涉嫌违规或滥用行为的情况,比如金融、医疗场景,平台可能按有关要求留存相关数据30天及以上。
在海外,零数据留存已经是头部平台面向企业客户的标配能力,OpenAI、Anthropic 都提供这一选项,且同样需要申请,并保留合规例外。智谱这次做的,是把这条国际通行规则落到自己的平台上。
智谱特别说明,如果会话因违规被标记,对话数据还是会保存。
对于社区中提及的代码数据,智谱承诺无留存,也从未将其用于模型训练。
完成整改后,智谱邀请中国信息通信研究院和绿盟科技开展安全审计,确认zcode-prod阿里云OSS存储桶状态为云端零数据。ZCode v3.14.0 客户端已完成安全整改,已经移除 Repo Wiki 功能,已切断本地仓库快照生成与上传链路。
三天时间,智谱完成了从道歉、溯源到迭代、开源,从推出零数据留存到第三方安全审计的全套动作。一场搅动开发者社区的风波逐渐画上句号。
AI平台擅自上传用户数据,此前已经发生过两次,Claude和Grok先后卷入其中。与前两者相比,智谱此次风波的影响较小,处理则更果决。
但修补软件容易,修补开发者和企业客户的信心,却需要AI公司投入更多耐心和时间。长期以防止外部攻击为要务的AI安全,也到了为AI自身划定明晰行为边界的十字路口。
智谱此次被曝出自动上传代码,在开发者圈子中宛如一石激起千层浪。
9月18日,一位开发者意外注意到,ZCode在用户不知情的情况下,将其全量Git历史静默上传至云端。
这位开发者一番研究后发现,当用户处于登录状态时,ZCode桌面端会在后台把整个工作区加密打包,包括完整的.git历史、LFS大文件缓存、reflog以及全局应用配置,并将其直接上传到阿里云OSS。
翻译成大白话,就是ZCode会悄悄把开发者的整个软件项目——包含代码、修改日志、操作记录、保存过的图片视频模型,乃至ZCode设置,一股脑搬到服务器端。
此事传开后,ZCode在官方群里道歉,查明问题源于“代码库索引”功能,并进行了修复,还给全体ZCode用户额外提供一次周额度重置作为补偿。
但事情并未就此平息。
9月20日,太原一家科技公司公开致函智谱,要求就上述问题作出答复。不断增加的外部压力,推动智谱加快脚步,过去24小时连续出台并落地了多项整改措施。
相比在开发者社群的初次回应,智谱昨晚和今晨的回应有了明显变化。
一方面,它没有把问题局限在某一技术模块,也没有仅仅面向开发者群体,而是明确提出“数据内容不留存”,并将其称为“国内最严格的数据保护机制”。智谱还详细说明了这一机制的工作原理和适用范围。
另一方面,智谱引入了社区监督和第三方审计。
社区监督的主要手段是代码开源。此次事件中,ZCode最令人不安的一点,就是其动作具有很强的隐蔽性,相关功能开关则存在一定程度的误导。将代码挂在GitHub,接受开发者群体的审视,是消除黑箱状态的有效手段。
第三方审计则由信通院和绿盟科技两大行业机构承接。这一动作把技术和产品交给外界来评判,旨在提高平台整改的公信力。
一番密集操作后,智谱的压力有所缓解。
东吴证券传媒互联网张良卫团队今天发布研报称,智谱强调从未将相关云端数据用于模型训练,因此可以确定对后续模型训练没有影响。由于ZCode围绕公司自研模型进行了深度联调与专项优化,模型、工具和执行工作流结合更紧密,因此开源后,公司有能力在保持开放的同时,实现对模型和Harness的最优配置。
研报预计,该事件对ZCode影响较小,维持智谱“买入”评级。
不过,并不能说开发者社区的疑虑就此完全消失。此前有报道称,已有公司内部停用ZCode。
原因不难理解:如果平台掌握了代码仓库,那么相关公司的核心资产将面临暴露风险。而整个事件的曝光过程是一个意外,也加剧了外界担忧。
这也意味着,尽管没有证据表明智谱存在数据滥用,但它仍然有必要深入解释、让公司的产品技术更透明,慢慢消解整个开发者社区的不安。
智谱此次风波,恰逢它加速追逐大模型RSI(递归自我改进)的关键节点。
RSI可以简单理解为“让模型自主训练新模型”,且一代更比一代强。尽管仍有众多难点未被攻克,它仍被视为基模最有前景的发展方向之一,几乎所有主要AI公司都参与其中。
智谱也不例外。一周前,智谱发布公告宣布获50亿美元融资,所得款项净额约六成将用于下一代GLM模型、完全自训练体系及相关算力基础设施。
这里面的“完全自训练体系”,本质上和RSI是同一条技术路径,只不过名字不同,目标和里程碑也略有不同。
智谱并不掩饰抢先实现RSI的野心。
9月17日,智谱创始人、首席科学家唐杰发表长文披露,由GLM-5.3驱动的Infra Agent在超过10万张国产芯片组成的集群上,从零搭建了GLM-5.3-Flash的生产级推理服务,不到两周,将端到端吞吐提升至初始基线的3倍。
他谨慎地表示,这还不是完整意义上的RSI,但早期形态已经出现——AI 正从帮助人类研发模型,走向参与构建自己的继任者。
第二天,ZCode事件爆发,或多或少影响了智谱的RSI愿景。
科技媒体“全天候科技”此前指出,编程模型走向RSI最需要三样东西:改动的因果链、带结果标注的使用轨迹,以及从未进过训练集的真实项目。
以此对照,ZCode上传的代码仓库,至少包含了第三样。而它每次提问前拍快照、支持回退的机制,在设计上也具备产出前两样的潜力。
这就容易让开发者产生疑问:
智谱刚刚谈论了模型优化系统、系统服务于模型的RSI愿景,转头就被发现后台打包整个项目。虽然智谱明确否认这些数据被用于训练模型,但数据的潜在用途,难免让人多想。
这种不必要的联想,是智谱竭力希望避免的。它在回应时强调,用户代码从未用于模型训练。
从更加务实的商业角度来看,智谱也不希望这一风波继续扩大。
当前智谱最重要的客户,就是开发者和科技企业。今年上半年,智谱实现营收9.54亿元,其中开放平台及API收入8.25亿元,占86.5%。
智谱商业化的基本链路是:推出强大模型——用ZCode等编程产品让开发者用起来——开发者调用 API 付费——积累使用数据,训练更强大模型。今年7月才升级为Coding Agent 的ZCode,到9月用户已突破200万,跻身国内Coding Agent前三。
智谱的目标是,年底将ARR(年度经常性收入)从24亿美元提升至30亿美元。在这样的预期下,它最不愿意看到的就是开发者社区的信任动摇:毕竟,这群人既是ZCode的用户,也是API调用量增长的基本盘。
9月21日港股交易中,智谱早盘一度下挫约5%,但收盘上涨1.79%。对于力图实现RSI,又在争夺更多开发者青睐的智谱而言,股价企稳是风波渐息的积极信号。
ZCode事件,除了让智谱一度手忙脚乱,也揭示了一个尴尬事实:现阶段,AI的安全规则防得了外贼,却防不住“自己人”。
当前,各大公司为AI 划定的安全框架,主要防范外部攻击者,比如提示词投毒、越权调用、恶意插件等。在层层防御下,一些常见的攻击手段已经很难起效。
但Agent平台自己开辟的通道,并不在这套规则里。它是厂商基于Agent的功能而开设的,AI安全框架无法感知,用户更不知道。
这就导致一个问题:AI厂商宣扬的安全,和用户理解的安全并不完全相同。
在AI厂商看来,AI安全的主要含义是,模型始终在安全围栏中运行,不会返回错误、误导或有害信息。换句话说,它指的是AI在不同场景的安全对齐。
而在用户眼中,AI安全首先意味着它被关进了笼子里,严格按照用户的授权行事,尤其是调用本地文件、执行风险操作。这里面自然也包含了那些用户没有意识到的场景和动作。
两者存在重叠,但也会有许多不一致。ZCode、Grok、Claude等先后“踩坑”,与安全观念的差异存在之间关联。
另一个突出矛盾在于:Agent黑箱运行,拿到的权限却远超几乎所有传统软件。
以AI编程工具为例,非专业人士很难读懂每一步操作的背后逻辑,它却能遍历项目目录、读取文件、执行命令行、修改代码,始终和厂商服务器保持连接,还能后台接收远程更新。
在PC环境下,这种权限密度通常只有操作系统和杀毒软件才具备。而这两类软件,一个有操作系统级的权限管控,一个有成熟的第三方安全认证。Agent则目前什么都没有。
换言之,Agent是否安全,已经脱离了用户的掌控,全凭厂商“自觉”。
一套面向Agent的全新安全机制,亟待落地。
这套监管机制,该长成什么样?智谱、Grok、Anthropic的应对,揭示了它的一些切面。
比如,Agent向云端上传哪些文件,必须前置授权、明确范围、可拒绝。同时,项目数据不应该默认开启上传,而是默认关闭。
又比如,AI公司需要在合理范围内透明化。它要么像审计上市公司那样,由独立机构定期出具数据流向报告;要么像开源社区要求的那样,把客户端代码公开,接受开发者审阅。
最关键的一条是,一旦发生严重的Agent安全事故,应当对相应的公司追责——这也是最难的一步。
智谱此次应对风波,在72小时内道歉、查找原因、下架功能、开源客户端、请第三方做审计、建立零数据留存机制,方向是对的,反应也很快。其单日股价先跌后涨,也从侧面证明了外界的认可。
对于更广泛的Agent安全来说,这是一个好的开始,但远远不是终点。模型公司一直试图教会AI如何放坏人;但对于“谁来防范AI自身”,全行业才刚刚尝试给出答案。