智谱AI编程工具ZCode因自动上传代码风波致歉并整改 推出一揽子补偿方案

智谱为ZCode风波买单。

“信任不能一键重置。”

9月28日,智谱旗下AI编程工具ZCode公布新一轮用户补偿方案时,留下了这句话。

根据ZCode发布的公告,付费用户及一个月内回归的付费用户,将获得4张周额度重置卡和4张5小时额度重置卡;9月28日至10月7日,面向全体用户每日发放限量Token额度。

比补偿更受关注的是整改进展:智谱称,ZCode已移除仓库快照上传链路,删除涉事云端数据,并经第三方核查确认。公司承诺,今后用户不主动发起相关操作,内容就不会上传云端。

这一轮补偿与整改,要回应的是十天前开发者提出的疑问。

9月18日,有用户发现ZCode在未充分提示的情况下,打包其本地代码工作区,并尝试上传,在开发圈内引起众多讨论。

面对质疑,智谱在数小时内致歉,将问题归因于“代码库索引”功能的默认开启,并表示涉事数据“已删除、从未用于模型训练”。9月21日,智谱进一步宣布开源ZCode代码库,引入中国信通院与绿盟科技的第三方安全审计,并上线“零数据留存”机制。

合格的危机公关未必能消除所有影响。截至9月29日,智谱(02513.HK)的股价在6个交易日里连续走低。

资本市场用脚投票,表达的并不只是对一次技术故障的担忧,智谱事件也不止于智谱。在AI应用渗透率逐步提高的当下,当编程工具、办公助手、聊天机器人进入工作与生活的核心地带,数据合规问题正在牵动人们对整个AI工具的信任基础。

信息是如何泄露的?

这场风波始于开发者的偶然发现。

9月18日,开发者ferstar清理电脑磁盘时,在本地发现了由ZCode生成的一个313MB加密压缩包,其中包含其约10GB商业项目的核心资产,涉及数据库口令、云服务凭证在内的敏感内容,且该压缩包的上传已经失败并重试了564次。

虽然这份商业项目快照始终留在本机,并未成功上传。但值得注意的是,压缩包里装的,是整个工作区:完整的.git历史、Git LFS大文件缓存、reflog和全局应用配置。这意味着,哪怕一个文件从未在对话中被提及,甚至早已被删除,只要它还留在Git历史里,都会被原样打包。

上传本身经过加密,但密钥由服务端动态下发,私钥只在云端。这意味着用户本地无法对代码索引和代码wiki解密,这在ZCode的用户反馈群中,引起了极大不满。

这样的行为,却在用户协议中找不出毛病。因为,ZCode用户协议中写着:注册、登录并使用该产品,即视为明确授权ZCode访问并操作本地设备环境(含调用相关应用程序、网络状态及各类登录凭证等),以执行相应的AI辅助操作服务指令。

更有意思的是,协议另一处提醒:鉴于ZCode“具备较高的本地系统操作权限,智谱建议您在虚拟机、沙箱或其他相对隔离的环境中使用本产品,并尽可能避免将重要数据文件、核心磁盘目录或生产环境与本产品相关联”。

一边要求用户授权整台设备的访问权,一边又建议用户别在这台设备上放任何重要的东西。

“只要用了ZCode,代码库就可能会被上传。”创业者明明这样对《豹变》说,她在9月18日当天购买了智谱的服务,然后就在客户群中亲眼看到了事件的发酵。

就在ferstar发现问题后不久,太原承明科技也致函智谱,披露其工作区有文件和明文字符被ZCode打包处理,要求智谱提供删除证明、访问审计日志与私钥保管机制,并限期书面答复。不过此后承明科技又发布澄清说明,撤回函件及所列主张。

对于事件的发酵和扩散,智谱很快道歉并整改。9月18日傍晚,智谱在ZCode官方社群致歉;9月19日,ZCode v3.14.0修复“仓库百科异常上传”;9月20日晚,智谱宣布MaaS平台将上线“数据内容不留存”功能。9月21日,智谱正式宣布开源,由信通院与绿盟科技进行安全审计。公司承诺设立漏洞奖励计划、每月发布安全审计报告。

9月28日,智谱再次做出公布整改进度,并推出补偿方案。

这背后是因为来自企业端以及开发者的信任,对智谱的业务至关重要。

2026年上半年,智谱总收入9.54亿元,同比增长399.7%,其中MaaS开放平台及API服务收入8.25亿元,占比86.5%。

开发者和企业对平台服务的持续使用,是智谱商业化的重要基础。ZCode,作为一款需要接触用户代码的编程工具而言,数据边界争议不只是产品故障,也可能影响用户对产品的安全信任。

“我是完全不能接受自己的代码库被上传的,哪怕大模型公司不用它训练,万一泄漏了风险也很大。我理解越是从事创造性的活动,越是难以接受类似的事情发生;企业端应该更难接受,因为潜在的经济损失更大。”科研从业者小丁这样对《豹变》说。

智谱的亡羊补牢不会全无代价,明明很快选择了退款。资深开发者老郭平时主要使用Codex,《豹变》问如果同样的事情发生在Codex身上,他会怎么做。老郭回答:“我会弃用。”

智谱为什么这样做?

按照智谱的解释,争议源于ZCode上线初期默认开启的“代码库索引”功能。该功能涉及本地仓库索引、会话检查点恢复、历史版本回退和Repo Wiki;初衷是为提升体验。

其中,云端生成Repo Wiki页面时可能触发仓库数据上传。智谱将其解释为产品功能设计中的管理问题,并在开发者质疑后致歉、移除相关上传链路。

对AI编程工具而言,理解项目上下文确实有助于处理复杂任务。但“需要读取代码”与“默认打包包括Git历史在内的工作区快照并尝试上传”,不是同一回事。尤其当用户并未主动发起Repo Wiki任务时,工具究竟需要哪些数据、哪些处理可以在本地完成,就成为这场争议的关键。

这一问题发生在ZCode快速扩大用户规模的阶段。

ZCode于2025年12月发布,智谱于2026年8月称其用户数已达百万,AI编程也是公司着力拓展的应用场景。处于用户规模与商业化双重冲刺期的产品,“多拿一点数据”很难被视为禁区,更可能被视为默认无害的选项。

这不是智谱第一次面对数据安全的质疑。2025年5月,国家网络与信息安全信息通报中心曾点名通报智谱清言“实际收集的个人信息超出用户授权范围”,同期被通报的还有Kimi。

在政策边缘试探的背后,是智谱的处境。国内,DeepSeek以开源生态和持续降价重塑了市场定价,阿里、字节挟算力与渠道挤压份额;在海外,国产模型与国际顶尖水平的差距在收窄,但确实还未消失。

资本市场上,智谱与MiniMax的收入体量相近,市值一度是MniMax的7倍,这意味着智谱需要展示更快收入的增速和技术推进,才能对得起资本市场的期望。

一家在资本与技术竞争双重挤压下的公司,以月更的速度推模型、以百倍的增速做收入,功能上线的优先级持续压倒流程与合规的优先级。ZCode事件暴露的,正是这种节奏之下的管理缝隙。

另一方面,智谱也不得不面对潜在的“偷代码”质疑。

毫无疑问,Coding过程中备份的数据有很大的价值,真实商业项目的私有代码更是稀缺资源。大模型训练对高质量代码数据的需求是公开的常识,尽管智谱明确表示相关数据“从未用于模型训练”,但在外界视角中,“数据会不会被用”与“厂商说不会用”之间,隔着用户与企业之间的信任,以及企业可操作的技术空间。

开源可以缩减这个技术空间,这也是智谱后续把“开源”作为整改措施的原因。有一些开发者在很早之前使用过ZCode,但后面选择了其他早就开源的AI Coding Agent,开源意味着代码全公开,“平台能够做什么”更加透明,对开发者来说,更加安全。

安全边界在哪?

AI工具因为安全边界问题遭遇质疑的,智谱不是第一个,也很难是最后一个。

2026年7月,XAI的编程工具Grok Build陷入代码上传争议。安全研究人员通过抓包发现,工具会将用户整个代码仓库上传至谷歌云存储,即使关闭“改进模型”选项,上传行为仍可能继续。事件最终以马斯克承诺删除此前上传到XAI的所有用户数据、开源84万行代码收场。

同在7月,Anthropic的Claude Code被曝通过替换系统提示词中撇号的Unicode编码来编码检测结果,用于识别用户所在地域,后工信部下属平台发布风险提示,包括阿里在内的多家企业内部禁用Claude Code。

其实早在2025年,DeepSeek就曾因GDPR合规问题遭到意大利监管机构的质疑;OpenAI在2023年也出现了开源库漏洞导致用户聊天记录泄露的情况。

这些事件不能简单归为同一种“违规”:有的是产品数据传输范围受到质疑,有的是隐蔽的信息回传机制,有的是监管对数据处理方式提出疑问,也有的是技术漏洞。

但背后有一点很清楚,违规都发生在用户看不见的地方,全部是绕过显性授权的工程设计;厂商们最初的解释绕不开产品功能或技术需要,而最终的刹车,没有一次来自厂商自律,几乎全部来自外部力量——开发者的逆向分析、监管的介入,或司法审查。

用户也在变得更加谨慎。社交平台上,“迁移”“卸载”“审查出站流量”成为开发者社区的高频词。有用户在技术论坛整理“AI编程工具出站流量自查指南”,代理抓包、沙箱运行、密钥隔离被列入日常使用清单。信任的成本,正在从厂商一侧转嫁到用户一侧。

监管也正持续加强对AI应用所涉及的个人信息和数据安全问题的治理。

2026年1月1日起,新修改的《网络安全法》正式施行,不仅增设了人工智能安全条款,明确国家支持AI发展的同时加强风险监测评估和安全监管,强调“通过行业企业自律、社会监督与政府监管的协同配合,厘清人工智能发展的安全红线”。

早在2023年通过的《生成式人工智能服务管理暂行办法》也规定,服务提供者应依法保护用户输入信息和使用记录,不得收集非必要个人信息,也不得非法留存或向他人提供相关信息。执法层面同样在加码,中央网信办自4月起在全国部署“清朗·整治AI应用乱象”专项行动。

事实上,用户隐私问题贯穿了互联网时代以来技术发展的始终。PC时代,服务器日志和浏览器历史已经能记录用户行为。Cookie的出现让跨会话、跨页面的持续追踪变得标准化和低成本。AI时代的区别在于,风险对象不再只是浏览记录、通讯录和位置,而是开发者的完整代码仓库、企业的私有项目、内部文档和密钥凭证。

AI的发展,某种程度上意味着人们要始终和这样的风险共处,如何进行平衡,是全行业和监管部门都需要思考的问题。