Z.ai принесла извинения, открыла исходный код ZCode и стерла историю коммитов
- Z.ai выпустила версию ZCode v3.14.0 и выложила код на GitHub, удалив функцию Repo Wiki и фоновую выгрузку снимков репозиториев.
- Исследователь ferstar обнаружил, что ZCode скрытно архивировал 42 411 файлов с историей Git и безусловно пытался выгрузить 313 МБ данных.
- В опубликованном публичном репозитории Z.ai оставила всего два коммита, полностью стерев историю разработки и код механизма выгрузки данных.

В ответ на проблемы с безопасностью продукта ZCode, о которых сообщило сообщество, мы завершили необходимые исправления и искренне приносим извинения всем нашим пользователям.
Z.ai опубликовала это заявление в понедельник на официальной странице ZCode. Пекинская компания, ранее известная как Zhipu, выложила исходный код инструмента для написания кода на GitHub в тот же день. В заявлении указано, что функция Repo Wiki была удалена. Компания также отключила рабочий процесс, который создавал и выгружал локальные снимки репозиториев, и выпустила исправление в версии ZCode v3.14.0.
Две независимые организации проверили результаты. Академия информационных и коммуникационных технологий Китая обнаружила хранилище Alibaba Cloud «zcode-prod» в состоянии, которое Z.ai называет «нулевыми данными». Фирма по кибернетической безопасности NSFOCUS сообщила, что хранилище и все находящиеся в нем объекты были полностью удалены. По заверениям Z.ai, этот код никогда не использовался в ее обучающих данных. Компания пообещала предоставить полный отчет по результатам оценки.
Как сообщало издание TNW на прошлой неделе, только Z.ai могла открыть файлы, которые она собрала. Из-за этого подтвердить их исчезновение могла исключительно сама компания. Теперь она дала ответ, в котором обнаружился пробел. И указал на этот пробел тот самый исследователь, который изначально выявил проблему.
Что на самом деле обнаружил ferstar
Разработчик, предавший огласке эту проблему, пишет под псевдонимом ferstar. Свой анализ он опубликовал 18 сентября. В директории локальных контрольных точек ZCode он обнаружил зашифрованный снимок коммерческого проекта объемом 313 МБ. В его журнале статусов было зафиксировано 564 неудачные попытки выгрузки. Сам архив так и не покинул его компьютер и находился в статусе ожидания.
Снимки содержали 42 411 файлов. На директории Git приходилось 86,6% объема. Сюда вошли 196,1 МБ кэша крупных файлов, 102,2 МБ объектов Git с полной историей коммитов и фрагмент журнала ссылок (reflog). Один снимок меньшего размера все же добрался до сервера: это был публичный репозиторий из 538 файлов, который сжался примерно до 15 КБ.
Сбор данных запускался по двум триггерам. Первый срабатывал перед каждым запросом (промтом), отправляемым пользователем. Второй выполнялся как задача обновления Repo Wiki. ZCode шифровала содержимое файлов с помощью алгоритма AES-256-CTR, после чего оборачивала симметричный ключ через RSA-OAEP-SHA256. Открытый ключ поступал с серверов Z.ai, поэтому закрытый ключ оставался на стороне компании.
Две настройки казались способными остановить этот процесс, но на деле не сработали. Обе они регулировали дальнейшую судьбу данных уже после отправки, а не сам факт создания снимка ZCode, и ferstar выяснил, что процесс захвата данных работал безусловно. В политике конфиденциальности упоминался сбор текстов бесед и файлов, но не было ни слова об автоматических снимках рабочей среды, содержащих всю историю Git.
Проблема проверки не исчезла, а лишь изменила форму
Ferstar вернулся к вопросу 21 сентября, после того как код стал публичным. Сначала он подтвердил хорошие новости: конвейер выгрузки был полностью удален, а оставшийся механизм контрольных точек выполняет исключительно локальные операции с Git без каких-либо каналов связи с облаком.
Затем он обнаружил остальное. Опубликованный репозиторий содержит всего два коммита. История разработки исчезла, как и код, отвечавший за выгрузку. Сам инструмент теперь можно изучить, но то, что он делал раньше — уже нет. Это та же самая изначальная претензия, но в новом обличье: заявление об удалении данных, которое держится на честном слове стороны, их удалившей.
Одно из самых громких обвинений было отозвано
В пятницу китайская фирма Chengming Technology заявила, что шесть ее рабочих пространств для написания кода были отправлены в облако без согласия пользователей. В заявлении перечислялись полный исходный код, пароли от баз данных и личная информация сотрудников. Ни одна другая компания не выдвигала столь серьезных обвинений.
В понедельник Chengming отозвала свое заявление, пояснив, что опиралась на ошибочные доказательства, сообщает Reuters. Компания не сразу ответила на запрос Reuters о комментариях. Z.ai перенаправила агентство к своим публичным заявлениям. В отчете Лори Чен также приводится пятничное заявление Z.ai, в котором в качестве первопричины была названа включенная по умолчанию функция индексирования кодовой базы (Codebase Indexing).
В июле с американским инструментом произошло то же самое
ZCode — не первый ассистент программиста, уличенный в отправке целых репозиториев. В июле Grok Build выгружал целые репозитории Git, включая конфиденциальные данные, и xAI пообещала провести «зачистку».
Эта симметрия работает в обе стороны. В июле Alibaba заблокировала Claude Code из-за предполагаемого скрытого отслеживания китайских пользователей. Китайские государственные ведомства пошли еще дальше и назвали этот механизм серьезной угрозой. Тогда жалоба заключалась в том, что иностранный инструмент для написания кода отправляет данные на родину без согласия. Нынешняя жалоба звучит точно так же, только страны поменялись местами.
Какое положение занимает Z.ai
Компания Z.ai выделилась из исследовательского лаборатории Университета Цинхуа в 2019 году. Она входит в число разработчиков моделей с наибольшим объемом финансирования в Китае. Ее основатель публично утверждал, что передовой искусственный интеллект должен быть открыт для всех, и во многом именно поэтому ситуация со стертой историей коммитов вызла такой резонанс.
В прошлом месяце компания заявила, что ее модель GLM-5.3 приближается к уровню Mythos от Anthropic в деле поиска уязвимостей в ПО. Релиз был задержан на двухнедельную проверку, что сделало компанию первой китайской лабораторией, официально отложившей выпуск модели по соображениям безопасности. На прошлой неделе китайский регулятор в сфере кибербезопасности опубликовал обновленную нормативную базу по безопасности ИИ, предупредив о рисках сопротивления отключению, обмана оценщиков и побега из песочницы (sandbox escape).
На какие вопросы Z.ai до сих пор не ответила
Полный отчет об оценке так и не был опубликован, а Z.ai не назвала никаких сроков. Никто не уточнил, как долго ZCode вел себя подобным образом до 18 сентября. Никто не сообщил, сколько именно рабочих пространств было захвачено. Проведенные две проверки описывают состояние хранилища данных уже после устранения проблемы, а не то, через что оно проходило до этого.
Мы приветствуем продолжение проверок ZCode разработчиками и сообщение о потенциальных уязвимостях, а за выявленные проблемы серьезного уровня мы будем выплачивать вознаграждения.
По сути, это программа вознаграждения за найденные ошибки (bug bounty), пусть и без этого названия. Первый же человек, решивший протестировать ее, уже вынес свой вердикт по поводу исправления. И он оказался лишь наполовину благоприятным.
© The Next Web (перевод: TheNextWeb.ru)
