ZCode曝代码泄露风险?官方开源并迎第三方安全审计整改
上开源(github.com/zai-org/ZCode),并邀请中国信息通信研究院和绿盟科技开展安全审计,以回应外界对数据安全与隐私保护的关切。第三方审计结果成为此次整改的关键背书。以开源交底、第三方审计、功能整改的组合拳回应质疑,能否重建社区信任,仍有待时间检验。
ZCode因为这事儿被社区大伙儿给质疑了, 说它可能是要把用户的代码数据就给上传上去了, 所以那个团队当时就紧急开源了, 还去请了第三方的人去做审计, 又把一些功能给强行砍掉了, 这一套动作下来真是一套连招。现在是AI工具的时代了, 大家就在想这代码安全到底是个底线, 还是就是个口号?
社区开发者率先发现问题
在9月下旬的末期, 好多社区里的开发人员, 当他们正在用上ZCode这个工具的时候, 发现了一个问题, 他们觉得手里的代码数据可能会被传到外面的网络上去, 于是这些人就在社交平台上头大声喊出来, 公开地质疑这件事。

这一反馈迅速发酵, 成为了推动ZCode公开回应的直接导火索, 让开发者们再次对AI工具的数据信任拉响了警报。
团队公布开源与致歉声明
ZCode团队已经正式发布了公开的致歉说明, 并且宣布会将所有的代码都在GitHub上面进行开源操作, 具体的仓库地址是zai-org/ZCode。
声明书中做出明确的承诺, 表示对于用户的代码数据, 从来没有进行过留存工作, 同样也从来不曾利用这些数据来进行模型的训练操作, 同时还对那些发现了相关问题的社区开发者表达了感谢之意。
客户端v3.14.0安全整改
团队那边, 已经发布了客户端的这个v3.14.0版本嘛, 这个版本把Repo Wiki功能给移除了, 这样一来, 就把本地仓库那个快照的生成和上传的那个链路, 给切断了。
这意味着, 用户本地代码不再存在被打包并上传到云端的技术路径。这一情况从产品层面封堵了各种隐患的出现可能性。
中国信通院确认云端零数据
中国信息通信研究院完成了技术评测, 这个行动确认了在zcode-prod阿里云OSS存储桶里面的数据对象的数量是零, 同时那个存储桶本身也已经被删除了。
有那个第三方的、权威的机构给他们去背书, 那么这个叫做“云端无数据”的这个结论, 它就不再是自己在自言自语说那些话了, 而是有了一个可以去做核对的、可以去验证的关于审计的那种依据了。
绿盟科技同步审查通过
绿盟科技对那个已经整改完成的版本进行了同步的审查, 结果确认下来是没有任何问题的, 因为没有找到任何能够触发本地仓库快照或者是文件外发的功能路径。
这两家机构是独立出来做出审计决定的, 它们俩得出的结论是一样的。这件事给ZCode的安全整改工作提供了两次的认可和支持。同时呢, 它也回应了外面人对只有一个人或者一个部门自己审查而产生的那些怀疑和不问。
建立常态化安全漏洞回报机制
ZCode宣布将建立一个非常稳定的、每天都可能进行的关于产品安全漏洞的反馈机制。他们希望大家能持续不断地检查, 并且把发现的问题反馈给他们。如果发现的bug很严重,他们会给出相应的回报。
眼下这个时间点, AI开发工具的更新换代速度快得惊人, 代码安全这件事情已经不再是可以随意选择去做或者不做的事情了, 这一次进行的整改行动到底能不能够实实在在地把大家缺失的信任给重新建立起来, 这个问题还需要交给时间去慢慢检验才能够知道最终的结论。
你手上所用的那些人工智能编码工具, 你是不是真的敢把核心业务代码直接放进去呢? 欢迎大家在评论区里面进行聊聊, 如果你觉得这个做法是有点用的话, 就请给个点赞分享给你身边的同事知晓。