IT之家 9 月 21 日消息,智谱 ZCode 今日宣布,针对社区反馈的 ZCode 产品安全问题, 官方已经完成整改,并向所有用户道歉 。智谱已将 ZCode 开源 ( /ai-market-guide/ ),把代码交给社区监督,让 ZCode 变得开放、透明。
非常感谢此前发现 ZCode 问题的社区开发者,接下来我们将建立常态化的产品安全漏洞机制,欢迎开发者伙伴持续检查和反馈问题,我们会根据问题严重程度给予相应回报。对于社区中提及的代码数据,我们承诺无留存,也从未将其用于模型训练。
完成整改后,我们邀请中国信息通信研究院和绿盟科技开展安全审计,结果如下: 经中国信息通信研究院技术评测,确认 zcode-prod 阿里云 OSS 存储桶状态为云端零数据。 ZCode v3.14.0 客户端已完成安全整改,已经移除 Repo Wiki 功能,已切断本地仓库快照生成与上传链路。
经绿盟科技审查,确认 zcode-prod (阿里云对象存储 OSS) 内全部数据对象及存储桶本身已删除。 ZCode v3.14.0 客户端已完成整改,Repo Wiki 入口及相应生成链路已移除,未发现可触发本地仓库快照或文件外发的功能路径。
再次向大家致歉,请大家持续监督。据IT之家 9 月 18 日报道,针对社区中有关代码库数据上传的讨论,智谱旗下编程产品 ZCode 通过智谱官方群组向受影响用户致歉, 并发布回应称已第一时间完成自查 ,相关问题目前已经修复。
官方称此次问题源于 ZCode 的“代码库索引”功能,该功能旨在帮助用户在本地生成仓库索引,以支持包括历史版本在内的会话检查点恢复、历史版本回退及 Repo Wiki(代码仓库知识库)等功能。官方称 Repo Wiki 功能在生成 Wiki 页面(知识库页面)时,可能会触发仓库数据上传。
Wiki 页面在云端生成后,相关上传数据会立即销毁,不会保存。由于该功能在上线初期默认开启,导致部分用户受到影响。