核心事件:开源整改与用户补偿
智谱(Zhipu)旗下编程工具 ZCode 于 2026 年 9 月 28 日就此前“被质疑偷传代码”风波发布整改公告,正式开源项目(https://github.com/zai-org/ZCode),并将版本更新至 v3.14.3。所有整改功能已上线,即日生效,无需等待。
- 开源平台:GitHub(zai-org/ZCode)
- 当前版本:v3.14.3(包含 v3.14.0 的关键修复)
- 整改状态:已移除 Repo Wiki 功能及本地仓库快照上传链路
- 用户补偿:4 张周重置卡 + 4 张 5 小时重置卡(1 个月内有效)
- Token 补贴:9 月 28 日至 10 月 7 日期间,免费赠 1 亿 Token 额度(共 10 万份)
- 权限政策:后续“你不发起,不上云”,云端上传仅在用户主动操作时触发
整改事实与审计结果
ZCode 的问题源于“代码库索引”功能,其初衷是支持会话检查点恢复、历史版本回退及 Repo Wiki(即代码仓库知识库页面自动生成)。但该功能在默认开启状态下,生成 Wiki 页面时可能触发仓库数据上传。
官方澄清:
- 上传数据在云端生成 Wiki 后会立即销毁,不保留
- 从未将相关数据用于模型训练
- 无任何数据留存
第三方安全审计于 9 月 21 日完成,结果如下:
- 中国信息通信研究院技术评测:确认阿里云 OSS 存储桶状态为“云端零数据”;ZCode v3.14.0 已移除 Repo Wiki 功能及本地仓库快照生成上传链路
- 绿盟科技审查:zcode-prod 存储桶及全部数据对象已删除;v3.14.0 客户端未发现可触发文件外发的功能路径
关键反差数据:尽管问题功能默认开启导致部分用户受到影响,但智谱强调涉事数据“上线初期即销毁”,实际云留存时长以“秒”为单位,而非长期驻留。
用户补偿方案详情
除免费 Token 外,智谱同步发放以下实体卡片补偿(9 月 28 日起自动发放至账户):
| 类型 | 数量 | 有效期 | 使用场景说明 |
|---|---|---|---|
| 周重置卡 | 4 张 | 1 个月 | 每张可重置 7 天内 Token 消耗额度 |
| 5 小时重置卡 | 4 张 | 1 个月 | 每张可重置 5 小时内 Token 消耗额度 |
Token 补贴面向全体用户,共发放 10 万份,每份额度为 1 亿 Token(即 100,000,000 tokens)。用户可在 9 月 28 日至 10 月 7 日期间自主领取,逾期失效。
适配建议与适用人群
- 适合立即升级者:已使用 ZCode v3.14.x 的企业及个人开发者,应立即更新至 v3.14.3 以彻底移除风险路径
- 适合再等等者:仍使用 v3.13.X 及更早版本的用户,建议在评估本地代码仓库安全性后再决定是否启用 Repo-related 功能;目前官方已全面下线该功能入口
- 适合领取补偿者:所有注册用户(含企业账户),无需申请,系统将于 9 月 28 日后自动发放重置卡与 Token 额度
写在最后
开源是回应安全质疑的极致透明手段,智谱此举将,ZCode 置于社区持续监督之下;同时把“本地化处理”置于默认位置,重新锚定开发者对代码主权的信任基础——这不仅是一次危机公关,更是工具类产品的安全设计范式转型。

