智谱ZCode完成安全整改并开源,移除Repo Wiki功能,承诺代码数据零留存
SmartHey9月21日消息,智谱ZCode今日宣布,针对社区反馈的产品安全问题已完成全面整改,并向所有用户致歉。为提升透明度与可信度,智谱已正式将ZCode开源,将代码交由社区共同监督,推动产品走向开放、可验证的发展路径。
此前,部分用户对ZCode“代码库索引”功能中潜在的数据上传行为提出关切。智谱通过官方群组向受影响用户致歉,并确认已第一时间启动自查,相关安全隐患现已全部修复。
据官方说明,此次问题源于ZCode的“代码库索引”功能——该功能本意是支持本地仓库索引构建,从而实现会话检查点恢复、历史版本回退及Repo Wiki(代码仓库知识库)等高级开发辅助能力。
其中,Repo Wiki功能在生成知识库页面时,曾存在触发本地仓库数据上传的逻辑。需特别说明的是:所有上传数据均在云端即时生成Wiki后立即销毁,未作任何持久化存储,也未用于模型训练。但由于该功能上线初期默认启用,导致部分用户在无感知情况下发生本地数据外传。
智谱方面声明全文如下:
衷心感谢发现ZCode安全问题的社区开发者。后续,我们将建立常态化产品安全漏洞响应与激励机制,欢迎开发者持续参与安全审查与问题反馈;对于高危漏洞,我们将依据严重程度提供实质性回报。
关于社区关注的代码数据处理,我们郑重承诺:所有用户本地代码数据均未留存,亦从未用于任何模型训练。整改完成后,我们已邀请中国信息通信研究院与绿盟科技开展独立第三方安全审计,结果如下:
经中国信息通信研究院技术评测,zcode-prod阿里云OSS存储桶确认为云端零数据状态;ZCode v3.14.0客户端已完成安全加固,Repo Wiki功能已彻底移除,本地仓库快照生成与上传链路已完全切断。
经绿盟科技深度审查,zcode-prod(阿里云对象存储OSS)内所有数据对象及存储桶实体均已彻底删除;ZCode v3.14.0客户端确认无Repo Wiki入口及相关生成逻辑,未发现任何可触发本地仓库快照或文件外发的功能路径。
再次诚恳致歉,期待大家持续监督与共建。
