智谱ZCode事件:AI Agent权限失控背后的安全困局
2026年9月18日,一位开发者意外发现,他电脑上正在写的全部代码——包括Git提交历史、大文件缓存、项目配置甚至操作记录——被后台加密打包后,悄无声息地上传到了阿里云服务器。
这不是黑客攻击。是智谱旗下AI编程工具ZCode自身的行为。
三天后的9月21日,智谱发布致歉声明,宣布ZCode客户端代码开源、切断本地仓库快照上传链路,并邀请中国信通院和绿盟科技开展第三方安全审计。与此同时,其MaaS平台上线"数据内容不留存"功能。
一场搅动开发者社区的风波暂时画上句号,但它暴露的问题远未结束:当前AI安全规则防得了外贼,却防不住"自己人"。
一石激起千层浪的代码泄漏
ZCode事件的核心在于它的隐蔽性。
当用户处于登录状态时,ZCode桌面端会在后台把整个工作区加密打包上传至阿里云OSS存储桶。具体而言,它抓取了完整的.git历史、LFS大文件缓存、reflog操作日志以及全局应用配置。
翻译成大白话:你电脑里整个软件项目——代码、修改轨迹、保存过的图片和视频模型、乃至你的开发偏好设置——被一股脑搬到了云端。
事发经过同样出乎意料。最初只是单一开发者的偶然察觉,而非系统性的漏洞预警或外部审计结果。这种非主动曝光的方式,加剧了社区的焦虑:如果没人注意到呢?
社区反馈迅速传导至商业层面。9月20日,太原一家科技公司公开致函智谱要求答复;有报道称,已有公司内部停用ZCode产品。原因很直接——即便没有证据表明数据被滥用,一旦平台掌握了代码仓库,企业的核心资产就面临暴露风险。
智谱的应对措施密集而快速:下架"代码库索引"功能、提供周额度重置补偿、开源客户端代码、建立常态化漏洞反馈机制。9月21日当天,从道歉到溯源再到迭代,全套动作在72小时内完成。
方向对了,反应也快了。但这只是止血,不等于治愈。
钱流向哪里:200万用户的信任危机
ZCode事件对智谱的真实冲击,不在赔偿金,而在商业基本盘。
今年上半年,智谱实现营收9.54亿元人民币,其中开放平台及API收入8.25亿元,占比高达86.5%。这条商业链路清晰而脆弱:推出强大模型→用ZCode等编程产品让开发者用起来→开发者调用API付费→积累使用数据训练更强模型。
今年7月才升级为Coding Agent的ZCode,到9月用户已突破200万,跻身国内Coding Agent前三。这群人有两个身份叠加——既是ZCode的用户,也是API调用量的增长引擎。
更关键的是时间窗口。一周前(9月15日),智谱刚刚宣布获得50亿美元融资,所得款项六成将用于下一代GLM模型及自训练体系。创始人唐杰也在9月17日发表长文,披露由GLM-5.3驱动的Infra Agent在超10万张国产芯片集群上搭建推理服务的成果。他谨慎表示这还不是完整意义上的递归自我改进(RSI),但早期形态已经出现。
RSI意味着什么?让模型自主训练新模型,一代比一代强。几乎所有主要AI公司都在这条路径上押注。而智谱的野心不止于此——它计划将ARR(年度经常性收入)从24亿美元提升至年底的30亿美元。
在这样的预期下,开发者社区的信任动摇就是致命打击。东吴证券张良卫团队研报认为,智谱强调代码从未用于模型训练,因此对后续模型训练没有影响,维持"买入"评级。研报的逻辑成立的前提是:市场接受"没用来训练"这个说法。
但实际上,开发者需要的不只是"没用来训练"的声明,而是可验证、可审计的透明机制。
9月21日港股交易中,智谱早盘一度下挫约5%,收盘收涨1.79%。股价企稳是风波渐息的信号,但远非终点。
"防得住外贼,防不住自己人"的安全悖论
ZCode事件揭示了一个尴尬事实:AI厂商定义的安全,和用户理解的安全并不完全相同。
在AI厂商看来,AI安全的核心是模型始终在安全围栏中运行,不会返回错误、误导或有害信息——即"安全对齐"。这是行业共识的标准答案。
但在用户眼中,AI安全首先是"它被关进了笼子里",严格按照授权行事。尤其是读取本地文件、执行风险操作时,用户要的不是模型说"我不会伤害你",而是能看到它真的什么都没做。
两者的重叠有限。Claude和Grok此前也已卷入类似风波,但ZCode的特殊性在于权限密度。
以AI编程工具为例,它能遍历项目目录、读取文件、执行命令行、修改代码、始终和服务器保持连接、还能后台接收远程更新。在非专业人士面前,这些操作的逻辑几乎不可读;而在权限级别上,它超过了绝大多数传统软件——通常只有操作系统和杀毒软件才具备同等级的系统访问权。
这两类软件有成熟的管控体系和第三方安全认证。Agent则什么都没有。
一套面向Agent的全新安全机制亟待落地。至少需要三个维度: 1. 前置授权:Agent向云端上传哪些文件,必须明确范围、允许拒绝、默认关闭; 2. 透明化:要么像上市公司那样定期出具独立机构的数据流向审计报告,要么像开源社区要求的那样公开客户端代码; 3. 追责机制:一旦发生严重Agent安全事故,应当对相应的公司追责——这也是最难的一步。
智谱邀请了信通院和绿盟科技开展安全审计,确认zcode-prod阿里云OSS存储桶状态为"云端零数据"。这是正确的方向,但全行业对"谁来防范AI自身"的答案才刚刚起步。
接下来看什么:五个观察指标
ZCode风波暂告段落,但以下指标将持续检验这场安全事件的真实影响:
第一,第三方审计报告何时公布。 信通院和绿盟科技的审核结论是评估智谱整改措施可信度的核心依据,公众关注点在报告是否详细披露数据流向和潜在漏洞。
第二,ZCode用户留存率变化。 200万用户中,有多少人因安全疑虑迁移到其他编程助手?这是衡量信任损伤最直接的指标。
第三,"数据内容不留存"功能的实际开通率和采用规模。 目前任何用户均可申请开通,但若多数用户选择不开通,则保护机制形同虚设。
第四,监管政策动向。 是否有行业层面针对AI Agent数据安全出台的强制性标准?参考金融、医疗领域的强制留规制度,AI领域可能迎来类似的合规升级。
第五,智谱ARR目标的达成难度。 年底30亿美元ARR目标是否因本次事件而面临延迟?若季度新增API调用量明显放缓,将是商业化受挫的直接信号。


