ZCode проверяют на выгрузку всего Git-репозитория: история коммитов может уходить в облако
18 сентября исследователь ferstar опубликовал разбор десктопного AI-агента ZCode от Z.ai: по его данным, клиент при активной сессии создает зашифрованные снимки рабочего пространства и отправляет их в Alibaba Cloud OSS. В тестовом репозитории в архив попали не только исходники, но и .git, включая объекты, LFS-кеш и reflog.
Это пока не заявление производителя и не результаты независимого аудита. Но другой участник сообщества воспроизвел ключевые технические признаки: endpoint для получения учетных данных на загрузку, формирование OSS-запроса и настройки, которые не отключают сам захват снимка.
Практический риск не в том, что агент читает файл, переданный в контекст. Если выводы верны, в облако может попасть вся история репозитория: удаленные в новых ревизиях секреты, локальные ветки, старые конфиги и внутренние адреса. Для закрытых репозиториев это уже вопрос политики доступа к исходному коду, а не удобства автодополнения.
Отдельная проблема — ключи. Автор утверждает, что архив шифруется локально, но публичный RSA-ключ приходит с сервера; значит, расшифровать содержимое способен владелец соответствующего приватного ключа, а не пользователь. Это утверждение требует реакции Z.ai, но описанная схема противоречит ожиданию от локального rollback-механизма.
В официальной политике ZCode сказано о сборе текста, файлов и кода, которые пользователь отправляет в диалоге. Явного описания фоновой отправки полного снимка репозитория в найденной версии политики нет.
До комментария Z.ai разумная мера для команд: не логинить ZCode в рабочие аккаунты на машинах с чувствительными репозиториями, проверить сетевые логи и каталог данных клиента, а также отделить тестовый workspace от production-кода. Не стоит лечить это удалением локального архива: автор наблюдал его повторное создание.
Автор первичного разбора — ferstar. Источник: технический разбор и официальная политика ZCode.
Почему это важно: если механизм подтвердится, оценка AI-кодинг-агентов должна включать не только модель и права инструментов, но и поведение desktop runtime: состав архивов, сетевые назначения, ключи шифрования и возможность полностью отключить передачу данных.
Проверяете ли вы у AI-агентов сетевой трафик и состав локальных snapshot-файлов до допуска к корпоративным репозиториям?
Источник: Hacker News
Post #727
45

- 👍 3