智谱偷传数据风波扩大,有企业要求说明是否跨境传输

(文/万肇生 编辑/吕栋) 用户的数据被智谱打包上传到了哪里了?就在智谱道歉后,ZCode“偷传数据”争议又烧向了“数据出境”。 ZCode界面 9月19日晚,太原承明科技有限公司(下称“承明科技”)对外正式公开向北京智谱华章科技股份有限公司(下称“智谱”)发去的函件,就智谱旗下AI编程工具ZCode涉及的代码库数据上传问题,披露了更多信息,同时表示保留进一步采取法律行动的权利。 整个项目核心资产差点被偷? 据了解,事件可最早追溯至9月18日,个人开发者ferstar于当天凌晨在技术论坛发文称,自己在本地发现了一个大小313MB的加密压缩包,状态文件显示该文件包括了自己某个10G大小的商业项目的几乎全部核心资产,但由于上传失败一直卡在本地,直到被发现时已失败了564次。 ferstar在对ZCode客户端逆向后发现,在用户处于登录状态时,客户端会生成工作区快照,包含完整Git版本历史、LFS缓存、reflog等内容,并在本地加密后被智谱上传至阿里云OSS。 该开发者还提到,加密过程中使用的RSA公钥由服务端下发,本地生成的加密包连用户本人和客户端本体都无法解包,且上传机制默认常开,客户端界面中没有任何开关能够真正关闭。 ferstar还原的ZCode上传链路 文章发布后迅速引发关注,有多名用户按照ferstar方法成功复现,确认存在机制。 到了当天下午,智谱通过ZCode用户群致歉。智谱解释,问题源于ZCode的“代码库索引”功能,该功能用于支持会话检查点恢复、历史版本回退及Repo Wiki(仓库百科)等功能,其中Repo Wiki在生成页面时可能触发仓库数据上传。 智谱表示,由于该功能上线初期默认开启,导致部分用户受到影响,因此深感抱歉 。但智谱承诺,Wiki页面在云端生成后,相关上传数据会“立即销毁,不会保存”,并称有关问题目前已经修复。 智谱还宣布将于近期开源ZCode代码库,引入第三方评估人员审查系统运行情况,并为全体用户提供一次额外的周额度重置。 ZCdoe在用户群内道歉。图自IT之家 数据被指疑似流向新加坡 不过,承明科技则对智谱数据实际上传范围、流向及所谓的修复时间,提出了质疑。 承明科技在函件中称,通过自行技术取证,发现自8月28日到9月14日期间公司有超过6个工作区遭到ZCode上传云端,其中最大一个体积达到391.94 MB。 另外承明科技还有一个项目的工作区目前也被打包,但由于上传失败了32次仍未能成功送达智谱云端,因此留在本地未被删除。“该情形足以证明:贵司的处理行为系自动触发、批量发生,不以本公司任何明示或默示的同意为前提。” 承明科技抖音号 承明科技指出,被上传的内容也并非智谱官方所称的“代码片段”,而是结构完整的归档文件,包含项目完整源代码及系统架构设计、完整的版本控制历史(含已删除的历史提交和引用日志)、数据库口令、接口密钥、云服务凭证及证书、员工及终端用户的个人信息,以及未公开的研发规划和商业计划,这些都远超《ZCode隐私政策》载明的收集范围。 与此同时,承明科技还披露了一个数据实际流向问题。 承明科技发现, ZCode客户端的全部网络请求都指向zcode.z.ai与cdn-zcode.z.ai域名 。而据Z.AI平台缔约主体及个人数据控制者为JINGSHENG HENGXING TECHNOLOGY PTE.LTD,注册地为新加坡,该隐私政策并载明“服务通常自新加坡提供”、“您的个人数据通常在新加坡处理”。 据智谱在港交所招股书显示,JINGSHENG HENGXING为智谱于2023年11月在新加坡注册的间接全资子公司。在ZCode英文版中,其协议和隐私政策中明确,由JINGSHENG HENGXING提供服务和负责数据处理。但中文版的ZCode用户协议则规定,服务提供方是“北京智谱华章科技股份有限公司”,隐私政策也规定数据处理者是“北京智谱华章”。 中文ZCode隐私协议还提到,所有中国在中国境内运营中收集、产生的个人信息存储于中国境内,不会跨境传输或存储。如需跨境传输或存储,除法定免告知情形外都将事先告知并征得用户同意。 ZCode隐私协议 因此,承明科技要求智谱说明,ZCode实际数据处理主体,以及是否存在跨境传输或境外存储。 除此之外,在公开函件中,承明科技向智谱还提出11项主要要求,包括停止相关数据处理、删除已上传数据及缓存备份、披露数据处理及访问记录、说明是否与第三方共享或用于模型训练,以及提供删除证明等,并需要智谱在10月10日前书面答复。 目前,针对承明科技的发函,智谱暂未就此作出进一步回应。但ZCode已于9月19日发布了3.14.0版本,更新日志中明确提到,“修复仓库百科异常上传的问题”。 本文系观察者网独家稿件,未经授权,不得转载。 特别

about image