**智谱AI编程工具ZCode因默认加密上传用户完整代码且无法关闭引发信任危机,48小时内完成修复、开源与双审计,但因未公开数据范围、流向与销毁验证等关键问题,公众信任未恢复。** **要点** **1. 事件严重性:默认上传且无法关闭,私钥仅存云端** ZCode客户端启动即无条件上传工作区全量Git历史、密码等敏感文件,设置内两个相关开关均无效;加密密钥由服务端下发,用户无法自行解密审计。 **2. 智谱的满分答卷未得分,因答非所问** 智谱48小时内完成技术修复、开源全部代码、宣布零留存并引入双审计,但企业客户仍封禁、股价下跌。公众真正追问的是数据总量、用户范围、数据是否跨境(新加坡主体角色)以及销毁如何验证,智谱未作答。 **3. 信任重建需可验证机制,而非声明** 必须公布历史快照数量与用户范围、完整数据流向图;将开源转为接受PR的社区治理;月度审计报告发全文,密钥销毁请第三方见证,并提供企业自查工具包。 **4. Agent时代权限边界矛盾凸显** AI从生成进入执行时代,可直接读写文件系统。闭源与用户信任存在天然冲突,唯有把调度逻辑、权限边界和网络请求全部公开,才能获取企业市场信任。
智谱如何重获信任
2026-09-23 14:28

智谱如何重获信任

本文来自微信公众号:八尺AI,作者:八尺,题图来自:视觉中国


我第一次意识到这事闹大了,是看到那张截图。


一个313MB的加密包,安静地躺在某个程序员的硬盘角落里。上传失败了564次,还在排队等着重试。旁边那份明文清单列着四万多个文件,.git目录占了八成以上。


让人后背发凉的不是它传了什么,是它解不开。


加密用的公钥由服务端临时下发,私钥从不下来。也就是说,这个包里装了什么、传上去之后又发生了什么,只有智谱说得清。你是数据的主人,却连看一眼自己被搬走了什么的资格都没有。


这大概是AI编程工具这个品类最尴尬的时刻。过去两年我们一直在吵模型会不会抢走程序员的饭碗,现实却先给了另一个答案,在你担心饭碗之前,它已经把你的家门钥匙复印了一份。


智谱这三天确实很慌乱,紧张。坦率讲,反应速度超出我的预期,48小时内致歉、修复、开源、双审计,这套动作放在国产大厂里排第一,没什么争议。


但股价还是跌了,企业客户还是封禁,近四百个开发者还是进了维权群。


原因很简单,它答的,不是别人问的。


一、这事儿到底有多严重


先别急着谈整改,得先说清楚伤口有多深。


很多人把这事儿理解成“一个默认开启的功能忘了关”。这个理解太轻了。


如果只是默认开启,怒气不会这么大,浏览器同步、手机权限、云端备份,哪个不是先斩后奏?行业规范本来就是在一次次这样的争论里收紧的。


真正让开发者炸的,是另外两件事。


第一,关不掉。


ferstar把客户端拆开之后发现,设置里有两个看起来能管这事的开关,逐个比对代码之后,两个都不管。“优化体验”控制的是数据是否授权用于模型训练,“仓库快照索引”控制的是服务端收到之后要不要建索引。


打包和上传照常跑。负责这件事的后台进程在客户端启动时被无条件拉起,唯一的前置条件是,你登录了。


第二是钥匙在别人手里。


数据在本地用AES-256加密,密钥再用服务端下发的RSA公钥包一层,私钥只在云端。ferstar拿本机所有私钥试过去解那层信封,全失败。


这两件事叠在一起,性质就变了。它不再是一个没关掉的开关,是一个你无法拒绝、也无法审计的过程。


其实最要命的是,这玩意儿读的是什么。


AI编程工具跟别的软件不一样。你装个编辑器,它读的是你正在写的那个文件。你装个AI编程工具,它读的是你的整个工作区,完整的Git提交历史、LFS缓存、reflog,还有那些你以为早就删干净的东西。


所以承明科技那封函件里的数字才那么扎眼,6个工作区,34549个文件,约425MB,装的是完整源代码、版本控制全量历史、数据库管理员口令、云平台访问密钥和员工个人信息。


说到底,这哪里是一个隐私话题,分明是一个授权话题。


用户以为自己授权的是帮我看看代码,实际发生的是,把我的身家打包寄走。这两者之间的距离,就是这次信任崩塌的全部。


二、48小时的满分答卷,为什么没得分


智谱这三天做的事,我在行业里没见过第二家。


9月18日下午致歉,9月19日推v3.14.0修掉链路,9月20日宣布MaaS 平台零留存,9月21日把ZCode整套工程开源到GitHub,同时公布信通院和绿盟科技两份第三方审计结论。


我数了一下,五步:技术修复、外部审计、代码透明、数据政策、社区治理。每一层都覆盖了。


而且有两步是超出及格线的。


一步是零留存。国内企业级服务里,零留存选项通常只面向大客户,智谱这次开放给所有用户。


中信建投的判断很到位,企业客户真正关心的根本不是模型有没有拿我的数据训练,而是原始prompt、模型输出和代码会不会在平台侧长期保存。


零留存打的就是这个点。


另一步是开源。把客户端、后端、共享UI和Agent运行时的源码全部放出去,等于当众交出一份“再也不能偷偷干点什么”的保证书。


但结果呢?


9月21日开盘,智谱股价一度跌5.58%。午后随着开源落地才翻红,收在794港元。企业客户那边,有公司直接封禁了ZCode,甚至一度连它用于上传的那家云服务商也停了。


一份动作清单拉满的答卷,为什么拿不到分?因为公众问的和它答的,根本不是一套题。


外界从头到尾关心的事至少有三个。


一,到底传了多少份、涉及多少用户、覆盖什么时间范围。


二,数据到底去了哪里,承明科技查出的那条线索是,客户端网络请求指向zcode.z.ai,其缔约主体注册在新加坡,而中文版用户协议写的签约方是北京智谱华章,中文隐私政策还白纸黑字承诺“境内收集存储于境内,不做跨境传输”。


三,你说销毁了,没用于训练,凭什么信。


三、信任不靠声明,靠可验证


那这局要怎么翻回来?


我的判断是,别再想怎么表态了,去想怎么让人验证。


信任这东西有个很残酷的特性,崩塌的时候靠一件事就够,重建的时候却要靠一整套机制。态度是其中最不值钱的部分,因为每个出事的公司态度都很好。


首先,把没答的答了,而且要答成数字。


历史快照一共产生过多少份、涉及多少用户、覆盖什么时间范围、成功和失败各占多少,这些数字不需要精确到个位,但必须给。给不出数字,任何“已全部删除”的承诺都是自说自话:你连总数都不肯说,凭什么让人相信删干净了?


数据流向图也要给。新加坡那个主体到底扮演什么角色、有没有实际接收过数据、中英文两份协议为什么写了不同的责任主体,这不是智谱一家的麻烦,是所有出海AI公司的结构性欠账,但既然是你先被摊开的,你也就先拿到了结清这笔账的机会。


好消息是这里有个天然的节拍器,10月10日,承明科技函件要求的书面答复期限。


这个日期不该被当成一个法务截止日扛过去,该被当成一次公开履约,在这个日子之前把作业交了,性质就从“被追着答”变成“主动交代”。


然后,把开源做成真的开源。


开Issue,接受PR,公开roadmap,把开发历史也放出来。这四件事成本接近于零,却是目前性价比最高的信任动作,因为它是唯一一个外界可以自己动手验证的承诺。


你们已经说了“交给社区监督”。那就把门打开。门开着,这句话才是真的;门关着,它就是一句文案。


最后,把承诺变成可追责的机制。


审计报告要发全文,不是摘要。摘要是结论,全文才是证据,范围、方法、边界、例外,都得看得见。智谱承诺的月度安全审计报告是个好东西,但如果每月只发三段话,那它就只是个定期提醒,不是监督。


密钥销毁也可以做得更狠一点,请第三方到场见证,出一份带签字的销毁记录。反正桶已经删了,再做一次有见证的销毁,成本不高,但那一纸记录的分量,抵得过十份声明。


再给企业用户发一套自查工具包,一键查自己有没有被传过、传了多少、本地残留怎么清。把“你放心”换成“你自己查”。


这三条做完,智谱手上那三张牌才算真正落地,开源、双审计、零留存。现在它们是三张好牌,但因为答案没给全,牌还悬在半空。


往大一点说,这事儿其实也不只是智谱的。


AI正在从生成时代,进入执行时代。以前模型面对的是一个对话框,交互止步于文本进出,监管关心的是输出安不安全。现在Agent直接挂到操作系统、文件系统和终端上,它能读你的家底,也能动你的家底。


这时候闭源和商业利益之间会出现一个天然冲突,用户给Agent越高的自由度,就越担心被暗中收集。把权限卡死,Agent又退化成一个聊天框。


打破这个死结只有一条路,把调度逻辑、权限边界和网络请求链路全部摊开,让第三方能查,让用户能验。


谁先把这件事做实,谁就先拿到企业市场的门票。换句话说,这次危机可能也是一个机会。


从“偷传代码”到“行业通病”再到“边界谁先做实”,这条路上智谱已经走完第二步了。第三步能不能迈过去,就看10月10日那一份作业。


信任崩塌只要一个晚上,能否重建是个未知数。但只要扛过去,它拿到的会比失去的多,因为企业市场真正买单的从来不是跑分,是“我敢把身家交给你”。


而这份作业的名字,不叫道歉,叫回答。


本文来自微信公众号:八尺AI,作者:八尺

AI行业信号频道: 前沿科技
本内容由作者授权发布,观点仅代表作者本人,不代表虎嗅立场。
如对本稿件有异议或投诉,请联系 tougao@huxiu.com。
正在改变与想要改变世界的人,都在 虎嗅APP