一個313MB的加密檔案,裡面裝著約4.2萬個檔案,其中超過八成是專案歷史修改記錄。
更值得注意的是,這個檔案並不是使用者主動點擊「上傳」後產生,而是在ZCode運行過程中被自動建立。
正如安全領域常說的:「真正的安全,不只是防住外部攻擊,也要知道系統自己在做什麼。」
9月18日,技術博主ferstar公開ZCode逆向分析,引發開發者社群高度關注。分析指出,登入帳號後,ZCode會在本地打包專案資料並加密,再上傳至雲端;即使關閉介面上與資料相關的選項,打包與上傳機制仍可能繼續運作。
智譜隨後致歉,稱問題源於「程式庫索引」功能在上線初期預設開啟,並表示相關上傳資料使用後即銷毀,同時承諾開源ZCode程式碼庫並引入第三方審查。
一場由313MB檔案引爆的爭議
這起事件真正敏感的地方,不只是資料被打包,而是打包範圍。
ferstar發現,約313MB的加密包包含約4.2萬個檔案,其中超過八成為歷史修改記錄。按照其逆向結果,歷史目錄中的內容還可能避開原本針對金鑰、密碼檔案以及檔案大小設定的部分限制。
換句話說,被處理的並不只是使用者眼前正在編輯的程式碼,也可能包含曾經存在於專案中的內容。
更麻煩的是,加密金鑰掌握在服務端。這意味著「加密上傳」可以降低傳輸途中被第三方截取的風險,但並不能直接證明平台自身無法解讀資料。
ferstar還觀察到,一次活躍使用期間最多出現62次快照。當他手動刪除本地待傳檔案後,系統又重新生成新的資料包。
這也是社群爭議最集中的地方:使用者看到的開關,究竟控制了什麼?
智譜的解釋,為何仍留下疑問?
智譜將問題指向「程式庫索引」及Repo Wiki等功能,表示部分功能可能觸發專案資料上傳,並強調相關資料不會長期保存。
但從技術分析來看,社群關注的問題並不只是「保存多久」。
資料是否離開使用者電腦、傳輸至哪些服務、誰能在服務端取得解密能力,以及既有資料如何刪除,都是另一層問題。
尤其是更新日誌中曾出現「優化倉庫快照上傳的記憶體佔用」等內容,也讓外界進一步追問:倉庫快照上傳究竟是臨時故障,還是原本就存在的產品機制?
目前無法僅憑公開資訊判定背後是否存在主動收集訓練資料的意圖。
從工程角度看,也存在另一種可能:開發團隊為了實現快照、回退和索引,採用了過於寬泛的資料打包邏輯,導致原本應該被限制的資料一併進入上傳流程。

ZCode不是唯一案例
真正值得市場警惕的是,類似問題並非第一次出現。
今年7月,安全研究者cereblab曾對xAI的Grok Build進行抓包分析,發現其會將整個專案打包並上傳至Google雲端儲存服務,測試中甚至涉及使用者明確要求不要讀取的檔案,以及未脫敏的密碼和金鑰。
更早之前,Claude Code也曾因環境資訊與遙測行為引發爭議。Anthropic工程師後來確認,其中部分資料收集屬於主動進行的實驗。
三起事件的共同點,比資料大小更值得關注。
它們並不是透過傳統監管或例行安全審計被發現,而是研究者抓包、開發者逆向、甚至使用者觀察硬碟異常後才浮出水面。
Agent安全,為什麼只防外部攻擊?
過去一年,AI Agent取得的電腦權限快速增加。
它可以讀取專案目錄、執行命令、修改檔案,甚至保持與服務端的長時間連線。
因此,現有安全框架大量關注提示詞注入、惡意指令、權限越界和外部攻擊。
但ZCode事件暴露出另一個盲區:如果資料外傳通道本身就是Agent廠商建立的呢?
這時候,傳統的「最小權限」模型就會遇到問題。使用者沒有主動授權某個檔案離開電腦,卻可能已經被Agent的背景機制打包。
對企業而言,問題更加敏感。點擊同意的人可能是員工,真正承擔程式碼外洩後果的卻可能是公司與客戶。
這意味著個人層面的「同意」未必能完整解決企業資料權限問題。
Agent需要的不只是開源
智譜承諾開源ZCode並接受第三方審查,這是提高透明度的重要一步。
但開源也有邊界。
開源客戶端不等於服務端透明;公開修復後版本,也不等於可以還原事件發生時的真實行為。
更現實的做法,或許是讓Agent建立可讀的外傳紀錄,清楚列出資料大小、目的地與資料類型;同時公開官方服務端地址及資料傳輸規則,讓使用者可以透過獨立工具自行驗證。
說到底,真正需要建立的不是「相信廠商不會亂來」,而是一套即使不相信廠商,也能驗證Agent在做什麼的機制。
ZCode事件目前還不能直接證明存在惡意資料收集,更不能把工程缺陷等同於商業動機。
但它至少提醒市場:當AI Agent開始掌握電腦上的大量資料與操作權限後,安全模型不能只假設威脅來自外部。
真正成熟的Agent安全,下一個需要回答的問題可能是——
誰來監督Agent的製造商?
FAQ
Q1:ZCode是否被證實故意收集使用者資料?
目前公開材料不足以证明智譜存在故意收集訓練資料的主觀意圖。逆向分析確認的是資料打包與上傳機制,至於設計目的,仍需等待程式碼公開及第三方審查。
Q2:ZCode上傳的資料主要包含什麼?
根據公開逆向分析,相關資料包約313MB,涉及約4.2萬個檔案,其中超過八成為專案歷史修改記錄,另外還可能包含快取、本地操作資訊及跨專案的全域設定。
Q3:開源後就能解決Agent資料安全問題嗎?
開源能提高客戶端行為的可驗證性,但無法單獨解決服務端資料處理問題。更完整的方案仍需要傳輸紀錄、資料分類、第三方審查以及可驗證的刪除機制共同配合。