Z.ai致歉:ZCode曾未经授权上传用户数据至阿里云

Z.ai就ZCode隐私问题公开致歉。该工具曾未经授权将用户完整项目历史上传至阿里云,且无法禁用或删除。目前涉事功能已移除,数据被确认删除,项目转为开源以接受社区审查。

中国人工智能企业 Z.ai 近日就其代码生成工具 ZCode 存在的隐私安全问题公开致歉。此前,开发人员发现该工具在未经用户明确授权的情况下,将包含完整项目历史的用户工作空间加密并上传至阿里云存储。

用户数据被未经授权上传至阿里云

此次争议由研究人员 Ferstar 率先披露。他指出,ZCode 的“Repo Wiki”功能会在云端生成页面后触发存储库索引操作,导致用户数据被打包上传。Ferstar 强调,用户在设置中无法禁用此行为,且 ZCode 的隐私政策中未对此进行披露。此外,用户既无法访问这些被上传的文件,也无法将其删除。

ZCode 于周一发布声明承认存在“安全问题”,并确认上传的数据从未用于训练其 AI 模型。该公司表示,已委托中国信息通信研究院(CAICT)和北京安全公司 NSFOCUS 对产品进行调查。根据两项外部评估结论,所有此前上传的数据已被删除,“Repo Wiki”功能也已移除。ZCode 承诺将建立持续的产品安全漏洞报告和响应机制,并根据开发者报告问题的严重程度提供奖励。

为提升透明度,Z.ai 已将 ZCode 项目在 GitHub 上完全开源,接受社区审查。尽管 Ferstar 证实开源代码中已无“Repo Wiki”功能的实施迹象,但他批评 Z.ai 删除了提交记录及用于文件上传源代码的补丁。

Z.ai 是中国最受支持的专注于大语言模型(LLM)的企业之一,也是全球 AI 领域的重要参与者。该公司于 2019 年从清华大学知识工程集团研究实验室分离出来,是后生成式 AI 时代首家在香港证券交易所上市的 AI 公司。与阿里巴巴、百度等在 AI 浪潮前已上市的中国科技巨头不同,Z.ai 是一家源自学术研究的初创企业。

目前,Z.ai 开发的 AI 模型声称具备与西方顶尖模型竞争的能力。上个月,该公司表示其最新型号 GLM-5.3 在寻找安全漏洞方面的表现可与 Anthropic 和 OpenAI 的最先进同类产品相媲美。据报道,Z.ai 还获得了开发首款完全基于中国华为硬件的先进模型的荣誉。Anthropic 和 OpenAI 等公司对 Z.ai 及 Moonshot 等中国企业的模型能力表达了关注。

评论 0

0/500

评论需审核后展示,请文明发言

💬
还没有评论,来说两句

相关阅读