Китайская Zhipu открыла исходный код ZCode после скандала, который был связан с обработкой пользовательских репозиториев. В публичный репозиторий вошли настольный и веб-клиенты, локальные серверные службы, общий интерфейс, а также консольный агент (CLI) и среда выполнения. Код опубликован под лицензией Apache-2.0.
История началась 18 сентября, когда ferstar опубликовал результаты реверс-инжиниринга ZCode. Он выяснил, что ZCode в фоновом режиме создавал снимки рабочего пространства, включая каталог
.git с историей репозитория, и отправлял эти данные в хранилище Alibaba Cloud OSS.Zhipu связала проблему с функцией индексации кодовой базы, которая после запуска была включена по умолчанию. По версии компании, загрузка данных могла происходить при облачном создании страниц Repo Wiki. Компания утверждает, что данные требовались для построения базы знаний по репозиторию и после обработки сразу удалялись. После огласки в ZCode версии 3.14.0 функцию Repo Wiki удалили вместе с механизмом создания и отправки снимков локального репозитория.
По результатам привлечённых Zhipu проверок Китайская академия информационных и коммуникационных технологий сообщила, что в бакете
zcode-prod больше нет данных. Компания NSFOCUS также подтвердила удаление объектов и самого бакета Alibaba Cloud OSS и заявила, что в актуальном клиенте не обнаружила путей для создания снимков репозитория или отправки локальных файлов.Опубликованные проверки подтверждают прежде всего текущее состояние клиента и облачного хранилища, но не дают полной независимой реконструкции того, какие данные успели уйти раньше и что с ними происходило после загрузки.
✋ @Russian_OSINT
