Z.ai / 智谱旗下的编码 Agent ZCode 被开发者指称会在登录时打包整个工作区与完整的 .git 历史并上传至阿里云 OSS,由此引发关于私有代码外传、遥测边界与默认联网行为的争论。智谱方面给出的回应是:问题源于「代码库索引 / Repo Wiki」功能误触发,上传数据在云端生成后即销毁,问题已修复,并表示将开源 ZCode。本文只做双方口径的并列呈现与焦点拆解,不对事件本身下定性结论。
指控方说了什么
根据 News Hacker 汇总的讨论,开发者关注的核心行为是「登录即上传」。与普通遥测不同,被指称上传的内容包含工作区文件与完整的 .git 历史——后者不仅包含当前代码,还包含每一次提交记录、作者信息、分支与合并轨迹,信息密度远高于一份快照。
为什么 .git 历史格外敏感
提交历史里往往残留着被删除但仍可追溯的敏感内容:曾经提交过的密钥、内部域名、未公开的模块名,以及团队协作的时间线。对企业开发者而言,这类元数据的外泄风险有时比源码本身更难评估。
上传目的地与默认行为
争议的另一半在于「默认」。如果上传发生在登录阶段、且没有明确的告知与开关,用户就很难说自己做出了选择。这也是讨论迅速从「是否违规」转向「是否可审计」的原因。
官方回应的要点
按汇总中的回应口径,事件被归因于一次功能误触发:代码库索引(Repo Wiki)相关逻辑在特定条件下被激活,导致数据被打包上传。回应同时给出三点信息:上传到云端后生成相应产物即销毁、相关问题已修复、ZCode 将开源。
其中「将开源」这一表态,被不少讨论者视为对可审计性诉求的直接回应——代码公开之后,外界至少可以从实现层面核对上传逻辑与开关设置。
双方口径对比
下表按公开汇总的信息并列双方说法,供读者自行比对,不代表本站对任一说法的核实结论。
| 争议点 | 指控方说法 | 官方回应 |
|---|---|---|
| 触发时机 | 登录时即打包上传 | 代码库索引 / Repo Wiki 功能误触发 |
| 上传内容 | 工作区与完整 .git 历史 | 未逐项否认,表述为功能相关数据 |
| 上传去向 | 阿里云 OSS | 云端生成后即销毁 |
| 当前状态 | 质疑默认联网与遥测边界 | 问题已修复 |
| 后续动作 | 要求可审计、可关闭 | 表示将开源 ZCode |
争议焦点一:harness 到底能不能被审计
这次讨论里反复出现的词是 harness——指包裹在模型外层、负责调用工具、读写文件、管理上下文与联网的那一整套执行框架。模型本身说什么容易被关注,而 harness 做了什么往往没人看。
为什么 harness 天然不透明
它通常以本地客户端或云服务的形式运行,行为分散在日志、网络请求与后台任务里,用户看到的只是对话框。没有详细的请求日志或网络记录时,普通使用者几乎无法判断一次会话到底传了什么。
可审计的最低标准是什么
讨论中比较有共识的几条:上传行为应在界面或文档中被明确说明;应提供默认关闭或显式同意的开关;应保留可导出的操作日志;关键代码路径应当公开或可被第三方审查。开源是达成最后一条的一种方式,但不自动满足前三条。
争议焦点二:默认行为与知情同意
功能误触发这一解释之所以没有平息讨论,是因为它回避了一个更前置的问题:这类能力为什么默认开启?在编码 Agent 这类直接持有工作区读写权限的软件上,任何涉及上传的设计都应当遵循最小必要原则,并把选择权交还给用户。
反过来也要看到,代码库索引本身是有实际价值的功能——它能让 Agent 理解项目结构、跨文件检索、生成更贴合上下文的建议。争议不在功能该不该有,而在它如何被默认配置与被清晰告知。
FAQ:关于 ZCode 上传 Git 仓库争议你最可能关心的 3 个问题
被指上传的到底是哪些数据?
按指控方的说法,是工作区文件与完整的 .git 历史,目的地为阿里云 OSS。官方回应未对内容逐项展开,而是把原因归为代码库索引 / Repo Wiki 功能误触发。目前公开信息中缺少一份逐项清单,这也是争议尚未收敛的原因之一。
官方说数据生成后即销毁,风险就解除了吗?
「已销毁」属于服务方的自我陈述,外部无法直接验证。要让它变成可核查的事实,需要的是留存周期说明、可查询的操作日志,以及第三方或开源代码层面的审计路径。在此之前,使用者只能依据自身风险偏好自行判断。
作为编码 Agent 的使用者,现在能做什么?
几条可操作的做法:升级到官方声明已修复的版本;检查客户端设置中与索引、遥测、联网相关的开关并按需关闭;用独立目录或容器隔离不希望外传的项目;对敏感仓库采用最小权限的工作区;必要时用网络监控工具观察客户端的实际出口流量。
小结
这起争论的真正价值,是把话题从「模型有多强」拉回到「harness 是否可被审计、是否有明确告知与关闭入口」。能力竞争的下半场,信任机制会成为编码 Agent 的分水岭:谁能把默认行为、数据流向和开关位置讲清楚,并提供可验证的手段,谁才更有可能被放进开发者的生产环境。至于本次事件本身,公开信息仍以双方陈述为主,建议以官方后续说明与实际版本行为为准。
消息来自 HEX2077 AI资讯日报(2026年9月19日),原始出处 News Hacker 汇总
