Featured image of post 智谱ZCode开源整改:删除涉事云端数据,赠送用户重置卡与1亿Token额度

智谱ZCode开源整改:删除涉事云端数据,赠送用户重置卡与1亿Token额度

ZCode就数据上传争议完成整改并开源,v3.14.3已移除Repo Wiki功能及上传链路。

核心事件:开源整改与用户补偿

核心事件:开源整改与用户补偿
核心事件:开源整改与用户补偿|新闻截图

智谱(Zhipu)旗下编程工具 ZCode 于 2026 年 9 月 28 日就此前“被质疑偷传代码”风波发布整改公告,正式开源项目(https://github.com/zai-org/ZCode),并将版本更新至 v3.14.3。所有整改功能已上线,即日生效,无需等待。

  • 开源平台:GitHub(zai-org/ZCode)
  • 当前版本:v3.14.3(包含 v3.14.0 的关键修复)
  • 整改状态:已移除 Repo Wiki 功能及本地仓库快照上传链路
  • 用户补偿:4 张周重置卡 + 4 张 5 小时重置卡(1 个月内有效)
  • Token 补贴:9 月 28 日至 10 月 7 日期间,免费赠 1 亿 Token 额度(共 10 万份)
  • 权限政策:后续“你不发起,不上云”,云端上传仅在用户主动操作时触发

整改事实与审计结果

ZCode 的问题源于“代码库索引”功能,其初衷是支持会话检查点恢复、历史版本回退及 Repo Wiki(即代码仓库知识库页面自动生成)。但该功能在默认开启状态下,生成 Wiki 页面时可能触发仓库数据上传。

官方澄清:

  • 上传数据在云端生成 Wiki 后会立即销毁,不保留
  • 从未将相关数据用于模型训练
  • 无任何数据留存

第三方安全审计于 9 月 21 日完成,结果如下:

  • 中国信息通信研究院技术评测:确认阿里云 OSS 存储桶状态为“云端零数据”;ZCode v3.14.0 已移除 Repo Wiki 功能及本地仓库快照生成上传链路
  • 绿盟科技审查:zcode-prod 存储桶及全部数据对象已删除;v3.14.0 客户端未发现可触发文件外发的功能路径

关键反差数据:尽管问题功能默认开启导致部分用户受到影响,但智谱强调涉事数据“上线初期即销毁”,实际云留存时长以“秒”为单位,而非长期驻留。

用户补偿方案详情

除免费 Token 外,智谱同步发放以下实体卡片补偿(9 月 28 日起自动发放至账户):

类型数量有效期使用场景说明
周重置卡4 张1 个月每张可重置 7 天内 Token 消耗额度
5 小时重置卡4 张1 个月每张可重置 5 小时内 Token 消耗额度

Token 补贴面向全体用户,共发放 10 万份,每份额度为 1 亿 Token(即 100,000,000 tokens)。用户可在 9 月 28 日至 10 月 7 日期间自主领取,逾期失效。

适配建议与适用人群

  • 适合立即升级者:已使用 ZCode v3.14.x 的企业及个人开发者,应立即更新至 v3.14.3 以彻底移除风险路径
  • 适合再等等者:仍使用 v3.13.X 及更早版本的用户,建议在评估本地代码仓库安全性后再决定是否启用 Repo-related 功能;目前官方已全面下线该功能入口
  • 适合领取补偿者:所有注册用户(含企业账户),无需申请,系统将于 9 月 28 日后自动发放重置卡与 Token 额度

写在最后

开源是回应安全质疑的极致透明手段,智谱此举将,ZCode 置于社区持续监督之下;同时把“本地化处理”置于默认位置,重新锚定开发者对代码主权的信任基础——这不仅是一次危机公关,更是工具类产品的安全设计范式转型。