智谱ZCode数据静默上传事件敲响AI工具信任警钟:安全与合规成大模型应用生命线
SmartHey9月23日消息(杨亮)近日,多位行业人士在接受SmartHey采访时警告称,近期爆发的智谱ZCode“静默上传用户数据”事件为整个AI工具行业敲响了警钟:失去用户信任的产品,无论技术多么先进,终将丧失发展根基。
此次事件源于AI编程工具ZCode默认开启的数据上传功能,引发关于用户隐私与企业数据安全的广泛争议。问题最初由开发者个人在使用中发现异常行为,随后迅速升级为涉及企业商业秘密保护、数据跨境合规性及平台责任边界的公共质疑。9月21日,智谱官方发布致歉声明,宣布将ZCode核心代码开源,并主动接受第三方独立安全审计。
有行业专家指出,尽管智谱已采取开源、审计等补救举措,并承诺所传数据不作留存、不用于模型训练,但信任重建不能仅靠单次声明——它必须依托长期、可验证、全流程透明的治理行动。
9月23日,太原承明科技实际控制人王峰向SmartHey透露,该公司目前仍在与智谱方面就事件后续处理保持沟通协商。此前,承明科技以企业用户身份正式发函质疑智谱所谓“已完成修复”的说法,并提出12项具体答复诉求,包括彻底删除已上传数据、提供完整数据处理清单、明确是否存在跨境传输等关键问题,截至目前尚未获得实质性回应。
业内普遍认为,该事件折射出高速发展的AI产业中一个深层隐患:AI开发工具在数据采集边界设定与用户知情同意机制上的严重缺位。值得关注的是,美国大数据巨头Palantir CEO亚历克斯·卡普近期多次公开批评OpenAI、Anthropic等前沿AI公司,指其未经充分授权即利用客户代码与业务数据训练模型,涉嫌窃取企业核心商业机密。
知名知识产权律师游云庭在接受SmartHey采访时表示,依据我国《个人信息保护法》,若ZCode上传数据仅为“建立索引”之用,则必须严格遵循“知情同意”与“最小必要”两大法定原则——即事先清晰告知用户、仅收集实现功能所必需的数据,并确保所有数据存储于境内服务器。
此前,有开发者曝光的内部材料显示,在整改前,ZCode实际上传的数据类型与范围,已超出其《隐私政策》中明示的收集范畴。游云庭律师分析指出,若经调查证实该情况属实,相关主体或将依法承担行政责任乃至民事赔偿责任。
根据《个人信息保护法》《数据安全法》等规定,未履行告知义务、违反最小必要原则、未经单独同意处理敏感信息、未落实数据安全保障义务等行为,可能面临责令改正、警告、没收违法所得、处上年度营业额5%以下或5000万元以下罚款、对直接责任人处以罚款、暂停相关业务直至下架产品等处罚;如涉及重要数据或国家秘密非法出境等严重情形,还可能触发刑事责任。
值得注意的是,与通用对话式AI不同,代码助手及IDE插件类大模型工具直连开发者最核心资产:源代码、项目版本历史、数据库密钥、生产环境配置文件等。其中往往承载着企业商业秘密与高危凭证,一旦失控,其潜在危害远超普通个人信息泄露。
当前,中美AI大模型竞争已进入白热化阶段,部分厂商陷入“速度优先”的内卷逻辑:竞相上线新功能、堆叠上下文长度、打造一体化智能开发Agent,以抢占市场份额与用户心智。
在此节奏驱动下,数据采集规则设计、客户端后台行为审计、跨境传输风险评估等关键环节,常被延后甚至忽略。更有甚者,将用户数据默认视为优化模型效果的“燃料”,不经显式授权即开启采集。
有观点尖锐指出,某些产品将复杂权限说明深埋于冗长晦涩的隐私政策中,把加密传输简单等同于数据安全,误以为委托第三方云服务商即可免除自身合规责任。
但事实上,上述做法无法规避运营方的法定主体责任:加密仅保障传输过程防窃听,而“是否有权收集”“收集是否必要”“数据应存于何处”等根本性问题,仍须由产品方自主决策并担责;云服务商仅是受托处理者,数据安全的第一责任主体始终是AI工具的运营方。
多位业内人士强调,技术的生命力根植于用户信任。人工智能领域的终极比拼,不只是模型参数规模、响应速度或功能广度的竞争,更是安全能力、合规意识与用户权益尊重程度的综合较量。
倘若一味追求上线速度,漠视数据边界与用户知情权,再炫目的技术亮点,也将在信任崩塌的浪潮中失去立足之地。唯有将数据安全前置嵌入产品设计源头,坚守“最小必要、知情可控、境内存储、权责明晰”的底线,大模型应用才能行稳致远。(完)
