Token导航 LogoToken导航

智谱如何化解加密包上传争议重获信任

更新时间 2026-09-23来源 虎嗅网正文 3122字阅读约 10分钟

48小时内致歉修复开源双审计 但公众质疑未解 企业客户仍封禁

本文来自微信公众号:八尺AI,作者:八尺,题图来自:视觉中国

我第一次意识到这事闹大了,是看到那张截图。

一个313MB的加密包,安静地躺在某个程序员的硬盘角落里。上传失败了564次,还在排队等着重试。旁边那份明文清单列着四万多个文件,.git目录占了八成以上。

让人后背发凉的不是它传了什么,是它解不开。

加密用的公钥由服务端临时下发,私钥从不下来。也就是说,这个包里装了什么、传上去之后又发生了什么,只有智谱说得清。你是数据的主人,却连看一眼自己被搬走了什么的资格都没有。

这大概是AI编程工具这个品类最尴尬的时刻。过去两年我们一直在吵模型会不会抢走程序员的饭碗,现实却先给了另一个答案,在你担心饭碗之前,它已经把你的家门钥匙复印了一份。

智谱这三天确实很慌乱,紧张。坦率讲,反应速度超出我的预期,48小时内致歉、修复、开源、双审计,这套动作放在国产大厂里排第一,没什么争议。

但股价还是跌了,企业客户还是封禁,近四百个开发者还是进了维权群。

原因很简单,它答的,不是别人问的。

一、这事儿到底有多严重

先别急着谈整改,得先说清楚伤口有多深。

很多人把这事儿理解成“一个默认开启的功能忘了关”。这个理解太轻了。

如果只是默认开启,怒气不会这么大,浏览器同步、手机权限、云端备份,哪个不是先斩后奏?行业规范本来就是在一次次这样的争论里收紧的。

真正让开发者炸的,是另外两件事。

第一,关不掉。

ferstar把客户端拆开之后发现,设置里有两个看起来能管这事的开关,逐个比对代码之后,两个都不管。“优化体验”控制的是数据是否授权用于模型训练,“仓库快照索引”控制的是服务端收到之后要不要建索引。

打包和上传照常跑。负责这件事的后台进程在客户端启动时被无条件拉起,唯一的前置条件是,你登录了。

第二是钥匙在别人手里。

数据在本地用AES-256加密,密钥再用服务端下发的RSA公钥包一层,私钥只在云端。ferstar拿本机所有私钥试过去解那层信封,全失败。

这两件事叠在一起,性质就变了。它不再是一个没关掉的开关,是一个你无法拒绝、也无法审计的过程。

其实最要命的是,这玩意儿读的是什么。

AI编程工具跟别的软件不一样。你装个编辑器,它读的是你正在写的那个文件。你装个AI编程工具,它读的是你的整个工作区,完整的Git提交历史、LFS缓存、reflog,还有那些你以为早就删干净的东西。

所以承明科技那封函件里的数字才那么扎眼,6个工作区,34549个文件,约425MB,装的是完整源代码、版本控制全量历史、数据库管理员口令、云平台访问密钥和员工个人信息。

说到底,这哪里是一个隐私话题,分明是一个授权话题。

用户以为自己授权的是帮我看看代码,实际发生的是,把我的身家打包寄走。这两者之间的距离,就是这次信任崩塌的全部。

二、48小时的满分答卷,为什么没得分

智谱这三天做的事,我在行业里没见过第二家。

9月18日下午致歉,9月19日推v3.14.0修掉链路,9月20日宣布MaaS 平台零留存,9月21日把ZCode整套工程开源到GitHub,同时公布信通院和绿盟科技两份第三方审计结论。

我数了一下,五步:技术修复、外部审计、代码透明、数据政策、社区治理。每一层都覆盖了。

而且有两步是超出及格线的。

一步是零留存。国内企业级服务里,零留存选项通常只面向大客户,智谱这次开放给所有用户。

中信建投的判断很到位,企业客户真正关心的根本不是模型有没有拿我的数据训练,而是原始prompt、模型输出和代码会不会在平台侧长期保存。

零留存打的就是这个点。

另一步是开源。把客户端、后端、共享UI和Agent运行时的源码全部放出去,等于当众交出一份“再也不能偷偷干点什么”的保证书。

但结果呢?

9月21日开盘,智谱股价一度跌5.58%。午后随着开源落地才翻红,收在794港元。企业客户那边,有公司直接封禁了ZCode,甚至一度连它用于上传的那家云服务商也停了。

一份动作清单拉满的答卷,为什么拿不到分?因为公众问的和它答的,根本不是一套题。

外界从头到尾关心的事至少有三个。

一,到底传了多少份、涉及多少用户、覆盖什么时间范围。

二,数据到底去了哪里,承明科技查出的那条线索是,客户端网络请求指向zcode.z.ai,其缔约主体注册在新加坡,而中文版用户协议写的签约方是北京智谱华章,中文隐私政策还白纸黑字承诺“境内收集存储于境内,不做跨境传输”。

三,你说销毁了,没用于训练,凭什么信。

三、信任不靠声明,靠可验证

那这局要怎么翻回来?

我的判断是,别再想怎么表态了,去想怎么让人验证。

信任这东西有个很残酷的特性,崩塌的时候靠一件事就够,重建的时候却要靠一整套机制。态度是其中最不值钱的部分,因为每个出事的公司态度都很好。

首先,把没答的答了,而且要答成数字。

历史快照一共产生过多少份、涉及多少用户、覆盖什么时间范围、成功和失败各占多少,这些数字不需要精确到个位,但必须给。给不出数字,任何“已全部删除”的承诺都是自说自话:你连总数都不肯说,凭什么让人相信删干净了?

数据流向图也要给。新加坡那个主体到底扮演什么角色、有没有实际接收过数据、中英文两份协议为什么写了不同的责任主体,这不是智谱一家的麻烦,是所有出海AI公司的结构性欠账,但既然是你先被摊开的,你也就先拿到了结清这笔账的机会。

好消息是这里有个天然的节拍器,10月10日,承明科技函件要求的书面答复期限。

这个日期不该被当成一个法务截止日扛过去,该被当成一次公开履约,在这个日子之前把作业交了,性质就从“被追着答”变成“主动交代”。

然后,把开源做成真的开源。

开Issue,接受PR,公开roadmap,把开发历史也放出来。这四件事成本接近于零,却是目前性价比最高的信任动作,因为它是唯一一个外界可以自己动手验证的承诺。

你们已经说了“交给社区监督”。那就把门打开。门开着,这句话才是真的;门关着,它就是一句文案。

最后,把承诺变成可追责的机制。

审计报告要发全文,不是摘要。摘要是结论,全文才是证据,范围、方法、边界、例外,都得看得见。智谱承诺的月度安全审计报告是个好东西,但如果每月只发三段话,那它就只是个定期提醒,不是监督。

密钥销毁也可以做得更狠一点,请第三方到场见证,出一份带签字的销毁记录。反正桶已经删了,再做一次有见证的销毁,成本不高,但那一纸记录的分量,抵得过十份声明。

再给企业用户发一套自查工具包,一键查自己有没有被传过、传了多少、本地残留怎么清。把“你放心”换成“你自己查”。

这三条做完,智谱手上那三张牌才算真正落地,开源、双审计、零留存。现在它们是三张好牌,但因为答案没给全,牌还悬在半空。

往大一点说,这事儿其实也不只是智谱的。

AI正在从生成时代,进入执行时代。以前模型面对的是一个对话框,交互止步于文本进出,监管关心的是输出安不安全。现在Agent直接挂到操作系统、文件系统和终端上,它能读你的家底,也能动你的家底。

这时候闭源和商业利益之间会出现一个天然冲突,用户给Agent越高的自由度,就越担心被暗中收集。把权限卡死,Agent又退化成一个聊天框。

打破这个死结只有一条路,把调度逻辑、权限边界和网络请求链路全部摊开,让第三方能查,让用户能验。

谁先把这件事做实,谁就先拿到企业市场的门票。换句话说,这次危机可能也是一个机会。

从“偷传代码”到“行业通病”再到“边界谁先做实”,这条路上智谱已经走完第二步了。第三步能不能迈过去,就看10月10日那一份作业。

信任崩塌只要一个晚上,能否重建是个未知数。但只要扛过去,它拿到的会比失去的多,因为企业市场真正买单的从来不是跑分,是“我敢把身家交给你”。

而这份作业的名字,不叫道歉,叫回答。

本文来自微信公众号:八尺AI,作者:八尺

文章标签智谱模型发布开源
资讯来源:由AI资讯编辑整理自互联网公开内容,版权归原作者所有,未经许可,不得转载。

继续浏览更多资讯

返回资讯目录

相关资讯

更多