本文来自微信公众号:八尺AI,作者:八尺,题图来自:视觉中国
我第一次意识到这事闹大了,是看到那张截图。
一个313MB的加密包,安静地躺在某个程序员的硬盘角落里。上传失败了564次,还在排队等着重试。旁边那份明文清单列着四万多个文件,.git目录占了八成以上。
让人后背发凉的不是它传了什么,是它解不开。
加密用的公钥由服务端临时下发,私钥从不下来。也就是说,这个包里装了什么、传上去之后又发生了什么,只有智谱说得清。你是数据的主人,却连看一眼自己被搬走了什么的资格都没有。
这大概是AI编程工具这个品类最尴尬的时刻。过去两年我们一直在吵模型会不会抢走程序员的饭碗,现实却先给了另一个答案,在你担心饭碗之前,它已经把你的家门钥匙复印了一份。
智谱这三天确实很慌乱,紧张。坦率讲,反应速度超出我的预期,48小时内致歉、修复、开源、双审计,这套动作放在国产大厂里排第一,没什么争议。
但股价还是跌了,企业客户还是封禁,近四百个开发者还是进了维权群。
原因很简单,它答的,不是别人问的。
一、这事儿到底有多严重
先别急着谈整改,得先说清楚伤口有多深。
很多人把这事儿理解成“一个默认开启的功能忘了关”。这个理解太轻了。
如果只是默认开启,怒气不会这么大,浏览器同步、手机权限、云端备份,哪个不是先斩后奏?行业规范本来就是在一次次这样的争论里收紧的。
真正让开发者炸的,是另外两件事。
第一,关不掉。
ferstar把客户端拆开之后发现,设置里有两个看起来能管这事的开关,逐个比对代码之后,两个都不管。“优化体验”控制的是数据是否授权用于模型训练,“仓库快照索引”控制的是服务端收到之后要不要建索引。
打包和上传照常跑。负责这件事的后台进程在客户端启动时被无条件拉起,唯一的前置条件是,你登录了。
第二是钥匙在别人手里。
数据在本地用AES-256加密,密钥再用服务端下发的RSA公钥包一层,私钥只在云端。ferstar拿本机所有私钥试过去解那层信封,全失败。
这两件事叠在一起,性质就变了。它不再是一个没关掉的开关,是一个你无法拒绝、也无法审计的过程。
其实最要命的是,这玩意儿读的是什么。
AI编程工具跟别的软件不一样。你装个编辑器,它读的是你正在写的那个文件。你装个AI编程工具,它读的是你的整个工作区,完整的Git提交历史、LFS缓存、reflog,还有那些你以为早就删干净的东西。
所以承明科技那封函件里的数字才那么扎眼,6个工作区,34549个文件,约425MB,装的是完整源代码、版本控制全量历史、数据库管理员口令、云平台访问密钥和员工个人信息。
说到底,这哪里是一个隐私话题,分明是一个授权话题。
用户以为自己授权的是帮我看看代码,实际发生的是,把我的身家打包寄走。这两者之间的距离,就是这次信任崩塌的全部。
二、48小时的满分答卷,为什么没得分
智谱这三天做的事,我在行业里没见过第二家。
9月18日下午致歉,9月19日推v3.14.0修掉链路,9月20日宣布MaaS 平台零留存,9月21日把ZCode整套工程开源到GitHub,同时公布信通院和绿盟科技两份第三方审计结论。
我数了一下,五步:技术修复、外部审计、代码透明、数据政策、社区治理。每一层都覆盖了。
而且有两步是超出及格线的。
一步是零留存。国内企业级服务里,零留存选项通常只面向大客户,智谱这次开放给所有用户。
中信建投的判断很到位,企业客户真正关心的根本不是模型有没有拿我的数据训练,而是原始prompt、模型输出和代码会不会在平台侧长期保存。
零留存打的就是这个点。
另一步是开源。把客户端、后端、共享UI和Agent运行时的源码全部放出去,等于当众交出一份“再也不能偷偷干点什么”的保证书。
但结果呢?
9月21日开盘,智谱股价一度跌5.58%。午后随着开源落地才翻红,收在794港元。企业客户那边,有公司直接封禁了ZCode,甚至一度连它用于上传的那家云服务商也停了。
一份动作清单拉满的答卷,为什么拿不到分?因为公众问的和它答的,根本不是一套题。
外界从头到尾关心的事至少有三个。
一,到底传了多少份、涉及多少用户、覆盖什么时间范围。
二,数据到底去了哪里,承明科技查出的那条线索是,客户端网络请求指向zcode.z.ai,其缔约主体注册在新加坡,而中文版用户协议写的签约方是北京智谱华章,中文隐私政策还白纸黑字承诺“境内收集存储于境内,不做跨境传输”。
三,你说销毁了,没用于训练,凭什么信。
三、信任不靠声明,靠可验证
那这局要怎么翻回来?
我的判断是,别再想怎么表态了,去想怎么让人验证。
信任这东西有个很残酷的特性,崩塌的时候靠一件事就够,重建的时候却要靠一整套机制。态度是其中最不值钱的部分,因为每个出事的公司态度都很好。
首先,把没答的答了,而且要答成数字。
历史快照一共产生过多少份、涉及多少用户、覆盖什么时间范围、成功和失败各占多少,这些数字不需要精确到个位,但必须给。给不出数字,任何“已全部删除”的承诺都是自说自话:你连总数都不肯说,凭什么让人相信删干净了?
数据流向图也要给。新加坡那个主体到底扮演什么角色、有没有实际接收过数据、中英文两份协议为什么写了不同的责任主体,这不是智谱一家的麻烦,是所有出海AI公司的结构性欠账,但既然是你先被摊开的,你也就先拿到了结清这笔账的机会。
好消息是这里有个天然的节拍器,10月10日,承明科技函件要求的书面答复期限。
这个日期不该被当成一个法务截止日扛过去,该被当成一次公开履约,在这个日子之前把作业交了,性质就从“被追着答”变成“主动交代”。
然后,把开源做成真的开源。
开Issue,接受PR,公开roadmap,把开发历史也放出来。这四件事成本接近于零,却是目前性价比最高的信任动作,因为它是唯一一个外界可以自己动手验证的承诺。
你们已经说了“交给社区监督”。那就把门打开。门开着,这句话才是真的;门关着,它就是一句文案。
最后,把承诺变成可追责的机制。
审计报告要发全文,不是摘要。摘要是结论,全文才是证据,范围、方法、边界、例外,都得看得见。智谱承诺的月度安全审计报告是个好东西,但如果每月只发三段话,那它就只是个定期提醒,不是监督。
密钥销毁也可以做得更狠一点,请第三方到场见证,出一份带签字的销毁记录。反正桶已经删了,再做一次有见证的销毁,成本不高,但那一纸记录的分量,抵得过十份声明。
再给企业用户发一套自查工具包,一键查自己有没有被传过、传了多少、本地残留怎么清。把“你放心”换成“你自己查”。
这三条做完,智谱手上那三张牌才算真正落地,开源、双审计、零留存。现在它们是三张好牌,但因为答案没给全,牌还悬在半空。
往大一点说,这事儿其实也不只是智谱的。
AI正在从生成时代,进入执行时代。以前模型面对的是一个对话框,交互止步于文本进出,监管关心的是输出安不安全。现在Agent直接挂到操作系统、文件系统和终端上,它能读你的家底,也能动你的家底。
这时候闭源和商业利益之间会出现一个天然冲突,用户给Agent越高的自由度,就越担心被暗中收集。把权限卡死,Agent又退化成一个聊天框。
打破这个死结只有一条路,把调度逻辑、权限边界和网络请求链路全部摊开,让第三方能查,让用户能验。
谁先把这件事做实,谁就先拿到企业市场的门票。换句话说,这次危机可能也是一个机会。
从“偷传代码”到“行业通病”再到“边界谁先做实”,这条路上智谱已经走完第二步了。第三步能不能迈过去,就看10月10日那一份作业。
信任崩塌只要一个晚上,能否重建是个未知数。但只要扛过去,它拿到的会比失去的多,因为企业市场真正买单的从来不是跑分,是“我敢把身家交给你”。
而这份作业的名字,不叫道歉,叫回答。
本文来自微信公众号:八尺AI,作者:八尺
