跳到主要内容

ZCode自动上传代码?智谱AI致歉:已修复并承诺开源

7 0
AI摘要

智谱AI代码助手ZCode因“代码库索引”功能引发用户数据上传争议。官方致歉,称该功能用于提升效率,上传数据会立即销毁。因初期默认开启致用户担忧,现已修复漏洞。为重建信任,ZCode将开源并邀请第三方审查,并为用户重置额度。事件凸显AI编程工具在数据处理、默认设置和隐私透明度方面的信任挑战。

ZCode”代码库索引”这个功能, 因为它是默认就开启的, 所以被人们指着说是在用户没有明确知道的情况之下, 把本地的代码数据都给上传了, 于是官方紧急地发布了说明去道歉, 并且承诺要把审查的过程开源让大家看, AI编程工具的隐私信任问题, 这又是再次成为了开发者社区的焦点。

事件起因

据智谱AI的ZCode团队最近披露, 代码库索引这个功能, 在刚开始上线的时候, 是默认开着的, 当它去生成Repo Wiki页面的时候, 会把仓库的数据上传到云端, 有一部分开发者, 在没有充分了解到这个机制的情况下, 本地的代码仓库的信息, 就这样子被自动地上传上去了, 这在技术社区里, 引发了一片广泛的质疑。

设计该功能, 初衷是为了支持生成本地代码仓库的索引, 同时提供会话断点恢复的功能, 还有历史版本回退的能力, 以及Repo Wiki之类的开发辅助手段。然而, 它的默认开启状态非常明显, 但是缺乏显著的提示, 这种情形导致用户的知情权被忽视了, 争议因此迅速放大了。

官方回应

优采云ZCode官方团队在今天发布了正式的说明, 承认他们的系统在默认设置方面有设计上的毛病, 所以向那些受到影响的用戶公开道歉。在说明里, 他们明确告诉大家, 云端生成Wiki之后, 相关的数据会马上被销毁, 不会留在服务器上存着, 但是数据传输环节的安全保护措施还需要进一步加强和加固。

官方已经确认相关的漏洞修复工作已经完成, “代码库索引”这个功能现在的默认状态被调整成了处于关闭的状况, 用户必须自己去动手把它开启, 然后才能够触发数据上传的程序运行, 这是在机制的层面来防止再次出现没有获得授权就进行上传的情况。

信任修复方案

为了重建开发者社区信任, ZCode宣布计划近期全面开放源代码。同时, 它邀请独立第三方评估人员开展专项审查。审查过程及结果将持续向公众公开。这样做的目的是接受开发者社区监督。

在补偿层面, 官方已经为所有ZCode注册用户额外发放了一次周额度重置, 该额度于情况说明发布当日即完成到账的环节里, 其目的是旨在降低受影响用户的实际使用成本方面。

用户争议焦点

在社区进行讨论的时候, 关于“默认开启”这个东西, 跟用户的知情权之间出现的那种冲突情况, 变成了最为核心的争议所在。有好几位的开发者都在技术社区还有社交平台这些地方表达了他们的不满想法。

他们觉得代码仓库是属于团队所有的核心资产。如果没经过明确的授权, 也没有做出特别显眼的提示就直接上传了的话, 即使在那边声明会即时销毁, 也很难彻底消除大家心里的那些安全方面的顾虑。

有一部分用户继续深入怀疑那些在数据传输路径上面的加密措施还有访问控制方面的具体细节, 所以这些人要求官方那边一定要把完整的数据走向文档给公布出来, 同时必须要把安全审计的记录也给公开了, 而不是随便用一句“立即销毁”这样的话就把大家给打发了。

行业信任挑战

这件事并不是AI编程工具领域的孤立案例, 它集中反映出这类工具在三个方面存在系统性的信任挑战, 第一个方面是代码数据处理, 第二个方面是默认权限设置, 第三个方面是隐私透明度。用户对“黑箱”方式的数据操作的容忍度正在显著降低。

在AI编程工具深度嵌入到企业开发流程这种情形下, 客户那边是对代码安全还有合规的审查标准持续变紧了, 然后呢, 隐私合规的能力, 正一步一步慢慢变成说成了是工具厂商去争夺企业级市场这一块的地方, 它变成了核心那个竞争维度。

后续走向

第三方独立审查得出的那个结论, 还有源代码开放的具体时间安排, 这两个事情是开发者社区后面会重点盯着看的两个大方向。

ZCode这个项目到底能不能在透明度这个方面, 真正把它之前说的实质性承诺给兑现了, 这件事儿会直接地影响到它的用户留存在那里不离开的那个比例是多少, 以及它这个品牌的口碑最后会变成什么样的一个走向。

从目前这个行业监管的角度来看, 像AI这样用来写代码的工具, 其实它背后涉及到了对代码数据的采集、传输, 还有处理这些事。在将来, 相关的法律法规很可能会更加清楚地把这些操作的边界定下来, 也就是说, 具体能做和不能做会把界限划得更明确。

所以呢, 使用或者研发这种工具的公司, 需要提前去搞清楚并遵守那些合规的要求。而且还得提前做好准备, 把关于隐私保护的设计理念, 放到整个产品架构的最开始阶段就去考虑和处理。

你的这个团队到底是不是允许让那个AI的编程工具能够去默认访问本地的代码仓库呢, 请你在评论区里面把你自己的看法进行分享。

登录后参与评论

评论仅开放给已登录并完成邮箱绑定的用户。

评论 0

暂无评论。