2026年9月,开发者ferstar盯着硬盘上那个313MB的待发送文件,它已失败564次。删除半小时后,ZCode自动重新生成打包文件。这个Agent在后台反复重试上传,包括项目完整历史记录和ZCode全局配置。智谱旗下编程Agent工具ZCode,2025年7月上线时主打“摆脱厂商远程控制”。

希鸥网观察到,ferstar逆向记录显示,触发上传的时机之一在用户每次发送提问之前。智谱回应称问题源于“代码库索引”功能,Repo Wiki生成Wiki页面时可能触发数据上传。但上传包中86.6%是历史记录,而官方文档明说生成说明文档不读取历史修改记录。回应解释的和社区追问的,不是同一件事。

ZCode v3.12.2版本更新日志写着“优化仓库快照上传的内存占用”,日期2026年9月16日。工程团队不会为意外行为优化内存,这说明“仓库快照上传”在内部是被持续迭代的正常功能。这条日志在事件发酵后已被删除。删除公开记录,是一个独立于原始行为的新问题。

从商业逻辑拆解,真正稀缺的数据有三类。一是改动的因果链,历史记录存的是“改之前长这样、因为什么、改成了那样”的完整序列。二是带结果标注的使用轨迹,ZCode每次提问前拍全景照片,又具备回退功能,天然记录了“提问+操作前状态+操作后状态+用户是否撤销”的完整循环。这类标注数据在AI训练中极其昂贵,ZCode相当于让用户在正常使用中免费生成。

三是未被任何模型见过的真实项目。公开编程评测题目几乎已被各模型在训练时做过一遍,成绩虚高。真实私有项目是做内部能力评估最有价值的原料。这三样东西与ZCode上传包的构成高度吻合。但过度采集的粗放形态,更像是工程团队复用通用打包逻辑,把索引和回退相关的全部文件一股脑装了进去。

希鸥网认为,与ZCode相似的风波今年已发生多次。7月,安全研究者cereblab对xAI的Grok Build抓包发现,其将整个项目上传谷歌云存储,12GB测试项目中超5G文件被确认上传,密码密钥原样上传未脱敏。3月31日,Claude Code配置疏忽导致60MB源码映射文件被误打包进公开发布版。三起事故被发现都源于偶然,没有一次来自厂商自发debug或行业审计。

桥水基金创始人瑞·达利欧在《原则》中写道,一种出于本能的反应就是盯住问题不放,把问题带来的痛苦转变为激励创意的动力。ZCode事件中,ferstar和冯若航的独立取证,正是这种“盯住问题不放”的样本。达利欧描述麦考米克处理客户服务危机的方式:迅速设计改进方案,开除导致标准下滑的人,把合适的人安排在合适岗位,遴选具有极高工作标准的人负责关键环节。智谱目前只做了道歉和补偿,尚未看到同等力度的人事与流程重构。

达利欧还提出一个关键判断:你不必去猜测哪些方面可能出问题,只要观察之前“击中棒球”的历史数据,便可理解并设计改进。Claude Code、Grok Build、ZCode在三个月内接连暴露同类问题,这组历史数据已足够清晰。Agent拥有读取全部文件、自主执行命令、保持服务器连接、接收远程配置四项权限,围绕这些新权限的安全规则在2025年底至2026年密集出台,但它们防的是外部攻击者,假设厂商站在用户一边。ZCode和Grok Build的外传通道恰好站在这个假设的盲区。

更深的矛盾在于授权结构。点“同意”按钮的是开发者个人,承担数据泄露后果的是他的雇主和客户,后者从头到尾没有出现在任何一个同意流程里。达利欧说,好的计划应该像一部电影脚本,要考虑好谁在何时做什么能产生什么结果。Agent厂商在开发上传功能时,显然没有把“雇主和客户”写进脚本。现实的走向大概率是分层:大型企业在采购合同中加入数据行为条款和审计权,成本体现在价格里;个人开发者使用的消费版继续处于没人来审、也没人为之负责的状态。而个人账号打开公司项目,恰恰是绝大多数人的日常。

金鸥品牌榜·2026年度创新案例库开放申报了。免费提报,独立评估,入榜品牌将获得电子版《入榜证明》及年度专题公示,优秀案例可获得深度专访+全平台分发。如需修改或发布文章,请加微信号:sheisceo