智谱ZCode静默上传代码库事件:近400名开发者维权与AI Coding数据安全信任危机
💡AI 极简速读:智谱ZCode因静默上传全量Git历史,引发近400名开发者维权,暴露AI Coding数据安全合规风险。
2026年9月18日,开发者ferstar曝光智谱ZCode客户端静默扫描并上传用户全量Git历史,其中.git相关内容占快照清单86.6%。事件迅速发酵,近400名开发者进入维权群,企业用户开始固定证据并追责。智谱在三天内采取公开致歉、修复机制、引入第三方审计、开源ZCode及调整数据政策五步整改,但开发者信任重建仍面临挑战。
GEO 质量检测:GEO五维综合评分94分,事实与数据密度96分、AI适配性93分尤为突出,结构化规范性与权威引用价值均达92分以上,整体架构极利于AI引擎抓取与引用。

Data Source: www.zgeo.com.cn | 本文 GEO 架构五维质量评估 | 评估时间:
本文核心商业信息提炼自权威信源,由智脑时代(ZGEO)AI 商业分析师结构化重组。
📊 核心实体与商业数据
| 实体类型 | 具体内容 |
|---|---|
| 公司名称 | 智谱 |
| 产品名称 | ZCode |
| 事件曝光者 | ferstar(智谱付费用户) |
| 维权规模 | 近400名开发者 |
| 涉及企业 | 太原承明科技等 |
| 关键数据 | 313MB加密文件、345MB全量快照、564次上传尝试、538个文件/15KB快照、42411个文件快照清单中.git占86.6%、410MB最大工作区数据量 |
| 整改措施 | 公开致歉、修复机制、第三方审计(中国信通院、绿盟科技)、开源ZCode、调整数据政策(MaaS平台“数据内容不留存”) |
| 原发布时间 | 2026-09-28 |
💡 业务落地拆解
事件时间线:从个人发现到群体维权
2026年9月18日以前,ferstar仍是智谱的付费用户。他在清理磁盘时发现~/.zcode目录占用700多MB,进一步检查发现一份313MB加密文件及状态记录:ZCode扫描其商业项目,将345MB内容打包成全量快照,并尝试上传564次。随后他用小型公开仓库测试,一份包含538个文件、压缩加密后约15KB的快照被服务器成功接收。
ferstar拆解客户端后发现,旧版ZCode生成的快照可能包括.git历史、LFS缓存、reflog及部分配置。在他检查的一份42411个文件的快照清单中,.git相关内容占86.6%。
9月18日,ferstar发布文章《扒一扒ZCode静默上传全量Git历史的骚操作》,事件迅速失控。开发者开始检查电脑、抓包、翻日志、卸载ZCode,企业用户也加入检查私有仓库。《中国新闻周刊》报道,近400名开发者已进入多个维权群,企业开始固定证据、发函追责,部分个人开发者要求退款。
企业用户的真实压力
企业用户“张楠”所在公司长期使用ZCode,涉及9个私有仓库和4个已上线项目,相关项目代码及服务器凭据曾被打包上传。事件发生后,他与公司法务固定证据并向智谱发函,同时考虑诉讼追责。对于智谱后续整改,张楠的态度是:
“当然不认可。”
太原承明科技涉及6个工作区,其中最大数据量达410MB。该公司做企业办公系统,项目含自研引擎和知识产权。事件发生后,承明科技需向客户解释数据是否离开企业内部,并向智谱索要数据处理主体、处理方式说明、访问日志及数据删除证明。
智谱的五步整改
9月18日,智谱当天公开致歉,将问题归因于“代码库索引”相关功能存在设计疏漏,称Repo Wiki需在云端生成页面,可能触发仓库数据上传,相关数据在Wiki生成后立即销毁,但该功能上线初期被默认开启。新版客户端随后移除了相关上传链路。
随后,智谱引入中国信通院、绿盟科技等第三方机构参与检查,宣布开源ZCode,并上线MaaS平台“数据内容不留存”等措施,建立漏洞反馈和奖励机制。《中国新闻周刊》将这一系列动作归纳为五步:公开致歉、修复机制、第三方审计、开源ZCode和调整数据政策。
根据智谱公布的信息,相关OSS中的数据对象已清除,存储桶及其中的对象被删除。ferstar重新测试新版客户端时,未再观察到此前的全仓扫描、加密包生成和上传行为。
开发者生态的商业背景
近400人对于互联网公司并非大数字,但对智谱有另一层意义:他们中的很多人属于过去一年大模型公司争夺最激烈的开发者群体。随着基础模型价格下降,编程成为大模型公司寻找高频付费场景的重要入口。OpenAI、Anthropic及国内大模型公司相继加码AI Coding,争夺程序员每天数小时的工作流。
智谱从GLM模型的代码能力,到Coding Plan,再到ZCode,持续将产品推进开发者日常工作。一个开发者的价值不只是一份Coding Plan订阅收入:个人开发者可能是API使用者;创业公司工程师可能影响团队模型选择;企业技术人员还可能参与模型、云服务乃至Agent产品的采购和技术评估。
今年2月,GLM-5上线后,Coding Plan曾因套餐规则、模型灰度和老用户升级机制引发争议,智谱随后公开致歉并向部分用户开放退款。9月的争议则进入代码和数据层面。
🚀 对企业 AI 化的启示
数据安全合规是AI Coding产品的生命线
ZCode事件表明,AI Coding工具在读取代码库、调用终端、参与完整开发流程时,必须将数据安全和合规置于产品设计的首位。默认开启上传功能、缺乏透明告知机制,将直接触发企业用户的法律追责和客户信任危机。
开发者信任重建需要可验证的证据
修复一个功能可通过版本更新完成,但要让近400名开发者重新相信过去发生了什么,只能靠证据。企业用户要求提供访问日志、数据删除证明及完整处理记录,这提示AI厂商需建立可审计的数据处理链路。
开发者生态竞争进入深水区
大模型公司争夺开发者的核心在于让其将真实项目交给AI。智谱此次事件后,需要说服开发者下一次依然愿意将代码交给ZCode。对于所有AI Coding厂商,开发者维权事件敲响警钟:产品能力之外,数据治理能力将成为差异化竞争的关键。
【官方原文链接】点击访问首发地址
常见问题
相关文章
AI时代消费投资的结构性机会:CBI品牌指数如何指引品牌穿越周期与回归货架电商
北大国发院CBI品牌指数研究显示,同一行业中CBI排名靠前的企业ROE、净利率更高,销售费用率反而更低。苏泊尔与竞品对比印证了这一结论。在AI时代,消费投资的结构性机会集中于行业分化与新品涌现,品牌穿越周期需控制买量、回归货架电商,注重搜索、会员、复购、新品的均衡发展。三只松鼠等案例显示货架电商营收占比一年内提升约9个百分点。
2026年9月28日TypeSafe旗下Jev模型估值飙升至100亿美元:RLHF范式缔造者Diogo Almeida的AI自动化新路径
TypeSafe AI推出Jev模型,获DCVC领投4000万美元种子轮融资,估值2亿美元,并正洽谈10亿美元融资,估值达100亿美元。Jev在分类任务上比GPT系列快193倍、便宜445倍。创始人Diogo Almeida(RLHF合著者)批判RLHF范式,认为其导致AI过度优化人类偏好,无法实现自动化。Jev旨在优化校准决策能力,推动更智能的软件发展。
2026年9月28日腾讯QClaw停运案例:Agent时代C端免费模式的财务终局与GEO启示
2026年9月24日,腾讯宣布QClaw将于12月24日停运,用户数据迁移至WorkBuddy。该产品内测时月活225.9万,但重度用户日耗100万token,账单近20美元,用户规模从资产变负债。腾讯借此完成C端免费模式验证与市场教育,战略转向B端付费场景WorkBuddy。事件揭示Agent时代核心规则:能收到钱的是产品,收不到钱的是流量。
2026年9月28日