我第一次意识到这事闹大了,是看到那张截图。
一个 313MB 的加密包,安静地躺在某个程序员的硬盘角落里。上传失败了 564 次,还在排队等着重试。旁边那份明文清单列着四万多个文件,.git 目录占了八成以上。
让人后背发凉的不是它传了什么,是它解不开。
加密用的公钥由服务端临时下发,私钥从不下来。也就是说,这个包里装了什么、传上去之后又发生了什么,只有智谱说得清。你是数据的主人,却连看一眼自己被搬走了什么的资格都没有。
这大概是 AI 编程工具这个品类最尴尬的时刻。过去两年我们一直在吵模型会不会抢走程序员的饭碗,现实却先给了另一个答案,在你担心饭碗之前,它已经把你的家门钥匙复印了一份。
智谱这三天确实很慌乱,紧张。坦率讲,反应速度超出我的预期,48 小时内致歉、修复、开源、双审计,这套动作放在国产大厂里排第一,没什么争议。
但股价还是跌了,企业客户还是封禁,近四百个开发者还是进了维权群。
原因很简单,它答的,不是别人问的。
一、这事儿到底有多严重
先别急着谈整改,得先说清楚伤口有多深。
很多人把这事儿理解成 " 一个默认开启的功能忘了关 "。这个理解太轻了。
如果只是默认开启,怒气不会这么大,浏览器同步、手机权限、云端备份,哪个不是先斩后奏?行业规范本来就是在一次次这样的争论里收紧的。
真正让开发者炸的,是另外两件事。
第一,关不掉。
ferstar 把客户端拆开之后发现,设置里有两个看起来能管这事的开关,逐个比对代码之后,两个都不管。" 优化体验 " 控制的是数据是否授权用于模型训练," 仓库快照索引 " 控制的是服务端收到之后要不要建索引。
打包和上传照常跑。负责这件事的后台进程在客户端启动时被无条件拉起,唯一的前置条件是,你登录了。
第二是钥匙在别人手里。
数据在本地用 AES-256 加密,密钥再用服务端下发的 RSA 公钥包一层,私钥只在云端。ferstar 拿本机所有私钥试过去解那层信封,全失败。
这两件事叠在一起,性质就变了。它不再是一个没关掉的开关,是一个你无法拒绝、也无法审计的过程。
其实最要命的是,这玩意儿读的是什么。
AI 编程工具跟别的软件不一样。你装个编辑器,它读的是你正在写的那个文件。你装个 AI 编程工具,它读的是你的整个工作区,完整的 Git 提交历史、LFS 缓存、reflog,还有那些你以为早就删干净的东西。
所以承明科技那封函件里的数字才那么扎眼,6 个工作区,34549 个文件,约 425MB,装的是完整源代码、版本控制全量历史、数据库管理员口令、云平台访问密钥和员工个人信息。
说到底,这哪里是一个隐私话题,分明是一个授权话题。
用户以为自己授权的是帮我看看代码,实际发生的是,把我的身家打包寄走。这两者之间的距离,就是这次信任崩塌的全部。
二、48 小时的满分答卷,为什么没得分
智谱这三天做的事,我在行业里没见过第二家。
9 月 18 日下午致歉,9 月 19 日推 v3.14.0 修掉链路,9 月 20 日宣布 MaaS 平台零留存,9 月 21 日把 ZCode 整套工程开源到 GitHub,同时公布信通院和绿盟科技两份第三方审计结论。
我数了一下,五步:技术修复、外部审计、代码透明、数据政策、社区治理。每一层都覆盖了。
而且有两步是超出及格线的。
一步是零留存。国内企业级服务里,零留存选项通常只面向大客户,智谱这次开放给所有用户。
中信建投的判断很到位,企业客户真正关心的根本不是模型有没有拿我的数据训练,而是原始 prompt、模型输出和代码会不会在平台侧长期保存。
零留存打的就是这个点。
另一步是开源。把客户端、后端、共享 UI 和 Agent 运行时的源码全部放出去,等于当众交出一份 " 再也不能偷偷干点什么 " 的保证书。
但结果呢?
9 月 21 日开盘,智谱股价一度跌 5.58%。午后随着开源落地才翻红,收在 794 港元。企业客户那边,有公司直接封禁了 ZCode,甚至一度连它用于上传的那家云服务商也停了。
一份动作清单拉满的答卷,为什么拿不到分?因为公众问的和它答的,根本不是一套题。
外界从头到尾关心的事至少有三个。
一,到底传了多少份、涉及多少用户、覆盖什么时间范围。
二,数据到底去了哪里,承明科技查出的那条线索是,客户端网络请求指向 zcode.z.ai,其缔约主体注册在新加坡,而中文版用户协议写的签约方是北京智谱华章,中文隐私政策还白纸黑字承诺 " 境内收集存储于境内,不做跨境传输 "。
三,你说销毁了,没用于训练,凭什么信。
三、信任不靠声明,靠可验证
那这局要怎么翻回来?
我的判断是,别再想怎么表态了,去想怎么让人验证。
信任这东西有个很残酷的特性,崩塌的时候靠一件事就够,重建的时候却要靠一整套机制。态度是其中最不值钱的部分,因为每个出事的公司态度都很好。
首先,把没答的答了,而且要答成数字。
历史快照一共产生过多少份、涉及多少用户、覆盖什么时间范围、成功和失败各占多少,这些数字不需要精确到个位,但必须给。给不出数字,任何 " 已全部删除 " 的承诺都是自说自话:你连总数都不肯说,凭什么让人相信删干净了?
数据流向图也要给。新加坡那个主体到底扮演什么角色、有没有实际接收过数据、中英文两份协议为什么写了不同的责任主体,这不是智谱一家的麻烦,是所有出海 AI 公司的结构性欠账,但既然是你先被摊开的,你也就先拿到了结清这笔账的机会。
好消息是这里有个天然的节拍器,10 月 10 日,承明科技函件要求的书面答复期限。
这个日期不该被当成一个法务截止日扛过去,该被当成一次公开履约,在这个日子之前把作业交了,性质就从 " 被追着答 " 变成 " 主动交代 "。
然后,把开源做成真的开源。
开 Issue,接受 PR,公开 roadmap,把开发历史也放出来。这四件事成本接近于零,却是目前性价比最高的信任动作,因为它是唯一一个外界可以自己动手验证的承诺。
你们已经说了 " 交给社区监督 "。那就把门打开。门开着,这句话才是真的;门关着,它就是一句文案。
最后,把承诺变成可追责的机制。
审计报告要发全文,不是摘要。摘要是结论,全文才是证据,范围、方法、边界、例外,都得看得见。智谱承诺的月度安全审计报告是个好东西,但如果每月只发三段话,那它就只是个定期提醒,不是监督。
密钥销毁也可以做得更狠一点,请第三方到场见证,出一份带签字的销毁记录。反正桶已经删了,再做一次有见证的销毁,成本不高,但那一纸记录的分量,抵得过十份声明。
再给企业用户发一套自查工具包,一键查自己有没有被传过、传了多少、本地残留怎么清。把 " 你放心 " 换成 " 你自己查 "。
这三条做完,智谱手上那三张牌才算真正落地,开源、双审计、零留存。现在它们是三张好牌,但因为答案没给全,牌还悬在半空。
往大一点说,这事儿其实也不只是智谱的。
AI 正在从生成时代,进入执行时代。以前模型面对的是一个对话框,交互止步于文本进出,监管关心的是输出安不安全。现在 Agent 直接挂到操作系统、文件系统和终端上,它能读你的家底,也能动你的家底。
这时候闭源和商业利益之间会出现一个天然冲突,用户给 Agent 越高的自由度,就越担心被暗中收集。把权限卡死,Agent 又退化成一个聊天框。
打破这个死结只有一条路,把调度逻辑、权限边界和网络请求链路全部摊开,让第三方能查,让用户能验。
谁先把这件事做实,谁就先拿到企业市场的门票。换句话说,这次危机可能也是一个机会。
从 " 偷传代码 " 到 " 行业通病 " 再到 " 边界谁先做实 ",这条路上智谱已经走完第二步了。第三步能不能迈过去,就看 10 月 10 日那一份作业。
信任崩塌只要一个晚上,能否重建是个未知数。但只要扛过去,它拿到的会比失去的多,因为企业市场真正买单的从来不是跑分,是 " 我敢把身家交给你 "。
而这份作业的名字,不叫道歉,叫回答。


登录后才可以发布评论哦
打开小程序可以发布评论哦