第一前沿 7小时前
智谱 ZCode 翻车后致歉并开源:一次 AI 安全风波,给所有大模型公司敲了警钟
index_new5.html
../../../zaker_core/zaker_tpl_static/wap/tpl_keji1.html

 

智谱 ZCode 翻车后致歉并开源:一次 AI 安全风波,给所有大模型公司敲了警钟

9 月 22 日,腾讯研究院的 AI 速递里有一条格外引人注目的消息:针对社区反馈的安全问题,智谱旗下的 ZCode 团队完成整改并向用户致歉,同时将 ZCode 客户端代码全面开源至 GitHub,交由社区监督,并建立常态化的安全漏洞反馈与奖励机制。更关键的是,中国信通院与绿盟科技的审计确认:相关阿里云 OSS 存储桶内的全部数据及存储桶本身均已删除,未发现可触发文件外发的功能路径。

这件事的起因,是社区质疑 ZCode 存在数据安全隐患——用户担心本地代码、仓库快照会不会在不知情的情况下被上传。在 AI 编程助手越来越 " 深入你的工程目录 " 的今天,这种担忧一点都不矫情:一个能读你代码、改你文件的 Agent,一旦越界,泄露的就是最核心的资产。信任这东西,建立要几年,崩塌只要一条爆料。

智谱的处理方式值得说一句:没有删帖、没有硬刚,而是 " 整改 + 致歉 + 开源 + 审计 " 四步走。把客户端代码开源,等于把刀把交到社区手里让人查;请第三方机构审计并公开结论,等于用中立证据堵住谣言;承诺数据无留存、从未用于模型训练,并移除可能触发上传的功能。在 AI 安全事件里,这种 " 透明优先 " 的姿势,比任何公关话术都管用。

对用户来说,这是一堂真实的隐私课:用 AI 编程助手时,看清它的权限边界——它到底能读哪些目录、会不会上传、数据去哪了。越是 " 能干 " 的 Agent,越要问清边界。企业侧同理:引入 AI 工具前,权限、合规、数据不出域,应该写进采购清单的第一条,而不是事后补救。

对整个行业,这次风波是个提醒:当 AI 从 " 聊天 " 走向 " 动手改你的文件 ",安全不再是可选项,而是入场券。谁能把 " 可控、可审计、可验证 " 做扎实,谁才能赢得企业级用户的长久信任。开源不是认输,而是把信任建立在可被检验的基础上——这恰恰是闭源黑箱做不到的。

也要看到,一次整改不等于永远安全。AI 助手会越来越深度融入工作流,安全是持久战,靠的是常态化机制而不是一次性公关。智谱把漏洞反馈和奖励制度化,方向是对的;但真正的考验,是下一次出问题时,还能不能同样坦诚、同样快。行业需要的,是更多公司把 " 透明 " 当成底线,而不是当成危机来了才打的补丁。

你用 AI 编程助手时,最担心它碰你哪类文件?评论区说说你的顾虑。

智客推

智客推

ZAKER 智客推 GEO | AI 时代的品牌认知解决方案

一起剪

一起剪

ZAKER旗下免费视频剪辑工具

相关标签

ai 开源 审计 编程 腾讯
相关文章
评论
没有更多评论了
取消

登录后才可以发布评论哦

打开小程序可以发布评论哦

12 我来说两句…
打开 ZAKER 参与讨论