编者按:本文来自微信公众号 “定焦”(ID:dingjiaoone),作者:王璐,编辑:魏佳,创业邦经授权转载。
作为年初登陆港交所的“全球大模型第一股”,智谱的一举一动都在放大镜下。半年时间,它的市值一度突破万亿港元,截至9月18日收盘,其总市值约3803亿港元,就在一周前,智谱刚宣布完成约50亿美元融资,用于下一代GLM模型与算力基础设施。
然而,这两天一场围绕其AI编程工具ZCode的争议,把它推入了另一个聚光灯下。
先是一位开发者发现ZCode会在后台打包项目数据并尝试上传云端,智谱回应称是“代码库索引功能”意外触发并致歉,但官方所说的“数据销毁”并没有得到开发者的认可。紧接着,一家名为承明科技的公司公开发函,同样指控ZCode上传了自家的商业数据,并保留追究法律责任的权利。
这场争议之所以在开发者圈之外也引发关注,是因为它触到了AI编程工具最敏感的一根神经——代码资产。代码不是普通文件,里面藏着企业最不愿外流的密钥、凭证、历史记录和未公开方案。而智谱恰恰是一家绝大部分收入都来自企业与开发者客户的公司,2026年中报显示,其上半年总收入9.54亿元,其中开放平台及API服务收入8.25亿元、占比86.5%,本地化部署占13.5%,B端客户对数据安全的敏感度,决定了这次事件对智谱的杀伤力。
短期看,ZCode已经引发开发者的信任质疑,政企客户也可能会加强评估;长期看,事件可能会影响整个AI编程赛道,行业过去偏重的功能与速度竞赛,大概率会转向安全与信任竞赛的比拼。9月20日,智谱对外宣布,其MaaS开放平台将于近期正式推出“数据内容不留存”功能,这是截至目前国内大模型服务领域约束标准最高的隐私保护机制。
01.313MB加密包,掀开了什么?
9月17日晚,开发者ferstar还在群里安利ZCode,第二天,他就在清理磁盘时发现了异常。据他描述,他意外发现用户目录下的“~/.zcode”文件夹占了700多MB。顺着往里看,他找到一个313MB的加密文件,记录显示它来自某个商业项目,状态文件显示其已失败重试564次。
这不是他手动做的备份,而是ZCode在后台悄悄把项目打包,并多次尝试发出去,只是暂时没有成功。

开发者发现ZCode存在异常行为
于是,ferstar把ZCode的安装包拆开,顺着线索往下查,发现只要自己一登录,ZCode就会在后台整理打开的项目,先跳过一些不太重要的文件夹,再把剩下的内容打包、加密,最后传到阿里云的云存储里。更关键的是,打包进去的大部分内容,都不是自己正在写的代码,是这个项目过去的历史记录。
也就是说,如果这份“包裹”真被传上去,能解密的一方看到的内容包括这个项目从开始到现在的修改记录、后来被删掉的方案、还没正式提交的草稿,以及一些大文件和本地操作记录。严重的话,还可能把以前删掉过的配置、密钥和没公开过的分支也一起带出去。
更让他觉得“讽刺”的是,这个包裹虽然加密了,但他手里只有“上锁”的工具,真正能打开的钥匙在智谱服务器上。就算在电脑里发现了这个被打包的项目,也无法直接解开看看里面到底装了什么。他是因为顺着客户端做了逆向,复原了整条打包与上传的逻辑,从本地状态文件、快照清单里才看到了文件构成,这位开发者还发现,即便把软件里和隐私、优化相关的开关关掉,后台仍然留下了上传记录。
9月18日下午,智谱在ZCode官方社群发布情况说明并致歉。官方称,这次争议与“代码库索引”功能有关,该功能本来是为了在本地建立项目索引,支持恢复现场、回看历史和生成项目知识库,其中项目知识库在云端生成页面时会触发数据上传,页面生成后相关数据会立即销毁、不会保存。由于功能上线初期默认开启,部分用户在没充分感知的情况下被上传了数据。
大体意思是,确实存在上传用户代码的现象,但这是由于其正常功能导致的意外触发,而且数据上传后会自动销毁,用户不用担心数据泄露。官方也表示目前该问题已经修复。
但开发者并没有全部买账,ferstar随后对照新旧版本发现,新版确实已经拆掉这条上传链路,相关入口也打不开了,但智谱并没有解释“立即销毁”如何从外部证明等关键问题,因此他还存在质疑。
一波未平,一波又起。9月20日,太原承明科技有限公司(承明科技)向ZCode的开发运营方北京智谱华章科技股份有限公司(智谱)发函的内容在网络流传。承明科技称,通过自行技术取证,发现自8月28日到9月14日期间,公司有6个以上工作区被ZCode上传云端,其中最大一个达到391.94MB。
承明科技指出,被上传的内容并非官方所称的“代码片段”,而是包含项目完整源代码、系统架构、版本控制历史、数据库口令、云服务凭证及员工个人信息等完整归档文件,超出了ZCode官方说明里写明的收集范围。函件还追问了两个关键问题,上传数据是否彻底删除,以及数据是否可能传到境外。截至发稿前,智谱暂未对此作出公开回应。
至此,争议已经从个人开发者的质疑,升级为公司对数据资产和商业秘密的正式指控。目前能够明确的是,旧版ZCode确实会在后台打包项目并尝试上传,但不能确定的是,这些行为究竟是工程失控还是刻意为之,以及实际被上传的数据规模到底有多大。
02.BUG可以修,边界过不去
综合技术从业者的判断,这件事更像“代码库索引功能在实现和安全过滤上失控”,还不能直接定性为刻意窃取用户数据。这一结论主要来自两方面。
首先是商业上,智谱用户规模大,又处在融资和拓展企业客户的关键阶段,主动冒这种会严重伤害信誉的风险,动机并不强。“就算不谈合规和道德,单从利益计算看,偷偷打包上传用户核心代码,一旦被曝光,代价也很高。”一位从业者表示。
其次是从技术上看,“代码库索引”本身也确实复杂。
AI软件工程师覃相对 「定焦One」 表示,为了让AI理解整个项目,工程上往往需要先建立一份完整的项目底稿,再在这份底稿基础上做后续更新。这个流程一长,就容易写成一种“粗糙实现”:先在本地把项目完整打包,再判断要不要上传、怎么上传。

目前 这起事件中呈现出的部分现象也确实更像BUG。覃相分析称,从开发者的公开取证看,开关关闭仍会触发,说明设置开关、后台打包、上传队列之间没有真正联动;删除本地包后又重新生成,说明系统没有正确理解“ 用户已经拒绝”;开发者取证发现失败564次还继续重试,也说明失败提示、体积限制、重试机制都不够完善。
而且,“代码索引”本身并非智谱一家的选择,这是AI编程工具的通行做法。Cursor的Codebase Indexing、GitHub Copilot的代码库索引,本质上都试图让模型理解整个项目,而非只补全几行代码;Trae、Windsurf等同类工具也都提供类似的代码库理解能力。
以上的共同点在于,它们更像是工程实现层面的失控,而不是一上来就能证明“主观故意”。
但这个BUG波及的范围很大,足以让任何一家B端厂商坐立不安。
单包体积达到数百MB,说明它不是误传了几个小文件,有可能是把整个项目一起打包;连已经删除的历史提交也被带上,说明它打包的不只是当前代码,还有项目过去的大量记录;更敏感的是,密钥、凭证、个人信息没有被过滤,这都是企业最核心的数据资产。
再加上这种行为持续多日、跨多个工作区反复出现,就很难看成是一次性故障,因此,覃相的判断是,这次事件大概率不是故意泄露,而是“上传范围定义过大、敏感信息过滤缺失、工程实现粗糙”共同导致的严重事故。
这个定性不是免责的理由。正因为出问题的是边界、不是某一行代码,它碰到的才会是源代码、历史记录、密钥、凭证、个人信息这些最敏感的数据,这些内容本来就在设计上本不该被打包,却被一起装进了上传队列。这不是一次能用“BUG”收场的软件事故。
03.这道难题,智谱怎么解?
那ZCode要怎样才能重新证明自己值得企业信任?这道题难在,它本身就不是单靠技术能解的。
AI编程工具要想真正好用,就必须深入理解项目。它不只要看用户正在写的那几行代码,还要理解文件之间的关系、项目的历史修改、依赖结构,甚至一些业务逻辑。否则,它就只能做点代码补全,很难承担更复杂的开发任务。但问题在于,企业最值钱的东西,偏偏也藏在这些地方。
所以这道难题天然存在,AI工具越聪明,就越要靠近代码;企业越让它靠近代码,就越担心它会泄露自家的核心资产。
对智谱来说,这道题尤其难,因为它的商业化基本盘,几乎全部押在B端。而B端客户,尤其是政企和大厂,在采购AI编程工具时,安全是重要的考量因素。
综合从业者的说法,智谱要证明自己,至少得过三关。
第一关是说清楚。
不是发布一份声明,也不是只写“收集用户通过对话提交的文本、文件和代码”这类常规条款,而是要把关键边界交代完整,比如哪些内容会被读取,哪些会被保存,哪些会上传,默认状态下会发生什么,用户关闭后是否真正停止。
在ZCode现有的隐私政策中,虽整体上有常规的数据收集说明,但还未明确告知会默认打包整个项目,也未清楚说明历史提交、未推送草稿、大文件缓存等内容是否会一并进入上传范围这类细节。对企业客户而言,这种关键信息不应靠用户自行拆解安装包才能发现。充分、准确、前置的告知,才是建立信任的基本前提。

第二,是关得掉。
用户选择关闭,系统就应当真正停止。不能出现界面上有开关,后台却仍然继续的情况。ferstar的取证已经证明,ZCode旧版本里“优化体验”“仓库快照索引”两个开关都无法阻止本地打包与上传。如果一款工具连“不上传”这一基础指令都无法稳定执行,企业也就很难相信它在更复杂、更高风险的使用场景中,能够守住数据边界。
第三关也是最难的一关,是证明“已删除”。
这次事件真正引发开发者和企业用户不安的,不只是“曾经上传”,还有“上传之后如何处置”。已经传至云端的数据是否被彻底删除,所谓“立即销毁”是否有可验证证据,是外界关注的核心。承明科技的函件也明确要求智谱在10月10日前书面答复,彻底删除数据并出具证明、说明数据去向与是否用于训练、公开私钥保管方式与访问日志。
智谱承诺引入第三方审查,方向是积极的,但尚不足以完全回应这一关切。第三方审查能够增强对后续流程的监督,却不能直接证明历史数据已经被妥善处理。若审查范围未覆盖存量数据处置、访问日志、密钥权限及删除证明,那么“证明收回”这一环节仍然不能视为完整完成。
如果智谱无法妥善解决这一问题,受影响的不只是智谱一家,行业也会相应提高准入门槛。
“未来,企业采购AI编程工具时,评估标准将不再局限于模型能力、代码生成速度或功能丰富度,而会更加关注数据安全与可控性。这些要求过去或许只是加分项,但经过此次事件,很可能转化为企业选型的基础门槛。”一位软件开发者对 「定焦One」 表示。这也意味着,AI编程工具的竞争,将从过去偏重功能与体验的竞赛,进一步转向安全、透明与信任能力的竞赛。
从行业角度看,这种变化并非坏事,只有当“能看什么、能记什么、能带走什么”被明确告知、被有效约束、被持续证明,企业才可能将真正的核心项目交给AI工具。否则,即便模型能力再强,也难以进入关键生产环节。而本次ZCode事件对智谱而言,既是一次面向B端市场的信任压力测试,也是一次能力体检。
*文中配图均来源于pexels。
本文为专栏作者授权创业邦发表,版权归原作者所有。文章系作者个人观点,不代表创业邦立场,转载请联系原作者。如有任何疑问,请联系editor@cyzone.cn。







