返回首页

ZCode偷传代码后续:云端数据已删、开源自证,全体再送1亿Token

ZCode偷传代码后续:云端数据已删、开源自证,全体再送1亿Token

一句话结论:9 月 28 日上午 10:30,ZCode 上线「Trust.patch」——仓库快照上传链路已移除,涉事云端数据已删除(第三方核查确认),开源版 v3.14.3 与官方版同步发布;付费用户和 1 个月内回归的老用户每人 4 张周重置卡 + 4 张 5 小时重置卡,全体用户 9 月 28 日至 10 月 7 日另有 1 亿 Token × 10 万份活动。

九月中旬那波「ZCode 偷传代码」的风波,开发者圈子里刷了整整一周的屏。9 月 28 日,官方说法来了。

不叫道歉信,叫 Trust.patch。

给代码打补丁,程序员天天干。给信任打补丁,老张还是头一回见。这篇把这份公告拆开讲:改了什么、赔了什么、怎么领,以及哪些细节官方还没说透。

权益速览

权益对象内容时间
开源自证所有人开源版更新至 v3.14.3,与官方版同步发布已发布
安全整改所有人快照上传链路移除,云端数据删除9月28日 10:30 起
重置卡付费用户4 张周重置卡 + 4 张 5 小时重置卡1 个月内有效
回归同享1 个月内回归的老用户同付费用户同上
Token 活动全体用户1 亿 Token × 10 万份9.28 – 10.7

公告本身就是上面这张伪代码截图,官方管它叫 Trust.patch。逐行读下来,信息量不小。

事件回顾,30 秒版

9 月 18 日前后,有开发者发现 ZCode 在用户目录下藏了一个隐藏文件夹,占用 700 多 MB,里面一份 313MB 的加密文件,对应的是整个项目的仓库快照。

不只是代码。完整的 Git 提交历史、大文件缓存、分支操作记录,还有敏感的环境配置文件,都在里面。

更扎心的两条:界面上的隐私开关被指形同虚设;更新日志里躺着一条「优化仓库快照上传的内存占用」——工程团队很难去"优化"一个意外行为,这说明快照上传在内部是一项被持续迭代的正常功能。这条日志,事发后被删了。

再往后,有企业给智谱发函追责,话题从"吃瓜"进入"合规拷问"。然后就是 9 月 28 日这份 Trust.patch。

Trust.patch 拆了五件事

一、开源版 v3.14.3,今后与官方版同步发布。

这是整份公告里最实的一招。之前开源版落后于商业版,出了事用户连代码都看不真切;现在同步发布,意思是:代码就在那儿,行不行,你自己审。

二、快照上传链路已移除。

伪代码里那三行是核心承诺:

if (!you.initiated) { nothing leaves your PC; your code stays local; }

翻译成人话:你不发起,不上云。 数据出不出你的电脑,决定权在你,不在它。

三、涉事云端数据已删除,第三方核查确认。

注意措辞——是"涉事数据",不是"全部数据"。删了什么、还剩什么,边界在哪儿,公告没展开。第三方核查的报告全文,目前也还没公开。

四、付费用户:8 张重置卡。

4 张周重置卡 + 4 张 5 小时重置卡,直接发给付费用户;1 个月内回归的老用户同享。重置卡有效期 1 个月,别攒着。

五、全体用户:1 亿 Token × 10 万份。

9 月 28 日到 10 月 7 日,窗口 10 天。官方伪代码写的是个 for 循环——for (day in 09.28...10.07) { giveaway("1 亿 Token" * 10 万份) }——按天发放的理解问题不大,具体规则以活动页实际为准。

怎么领

公告原文没写领取入口。按以往活动的惯例,重置卡一般直接到账、Token 活动走 App 内活动页,但这次老张不替官方打包票:以 App 内公告和官方渠道的实际说明为准,别点任何来路不明的"代领"链接。

三个时间点记牢:

  • 9 月 28 日 10:30:权益生效;
  • 重置卡:发放后 1 个月内有效;
  • Token 活动:9.28 – 10.7,窗口一关就没了。

老张判断

先说公告里最值钱的一句:

信任不能一键重置。我们会用每一次改进,慢慢赢回来。

这话诚实。比补偿本身诚实。

危机公关这套,老张见得多了:响应速度、整改动作、补偿力度,三样凑齐才叫及格。这次响应慢了——从曝出到回应隔了约 10 天;但整改和补偿给得实在,开源同步发布尤其是结构性承诺,不是发点额度糊弄事。

真正该盯的不是补偿,是三件没下文的事:第三方核查报告什么时候全文公开、「涉事数据」的边界到底多大、被删的那条日志怎么解释。 这三件事没有后续,Trust.patch 就只是一次性的 patch——补丁打了,底层的 bug 还在。

给代码打补丁容易,给信任打补丁,得一行一行来。

还有一句提醒,跟这次的补偿无关:给任何 AI 编程工具开仓库权限之前,先想清楚你的仓库里有什么。密钥、内网地址、客户数据,泄一次就是大事,没有"撤销"键。

🎯 老张建议

  1. 该领就领:付费和回归用户留意 8 张重置卡到账,1 个月有效期别浪费;全体用户盯住 9.28 – 10.7 的 Token 窗口,以 App 内实际入口为准。
  2. 隐私敏感的团队,别只看公告:拉开源版 v3.14.3 自己过一遍网络请求和遥测逻辑,等第三方核查全文出来再下结论。
  3. 把这次当教材:接入任何 AI 工具前先做一遍 secrets 扫描,高敏仓库该隔离隔离——这次的 313MB,就是这么来的。

💬 互动话题

  • 你会因为这次的补偿和开源承诺,继续用(或者回流)ZCode 吗?
  • 「开源版与官方版同步发布」这一招,你觉得能挽回多少信任?
  • 你现在用的 AI 编程工具,仓库权限开到了哪一层?

🔗 关注老张

公众号:老张聊运维 小程序:观简国学 个人博客:https://www.shanwaiyun.top/

A

Admin

用文字记录生活与思考。

评论 (0)
暂无评论,来抢沙发吧
ZCode偷传代码后续:云端数据已删、开源自证,全体再送1亿Token | 山外云的Vlog