AI編程狂飆,安全跟得上嗎?
澎湃新聞記者 范佳來
一場有關(guān)“上傳代碼”的隱私風波,將中國大模型巨頭智譜卷上了輿論的風口浪尖。
此前有社交媒體爆料稱,智譜(2513.HK)旗下AI編程工具ZCode會未經(jīng)用戶許可“靜默上傳”其編程開發(fā)數(shù)據(jù)至第三方云服務(wù)器。有技術(shù)博主發(fā)帖稱,只要登錄ZCode賬號,軟件就會在后臺把用戶整個項目工作區(qū)連同完整的背后信息文件夾打包加密后傳至云端,打包文件中“幾乎全是核心資產(chǎn)”。
還有開發(fā)者發(fā)現(xiàn),即便在ZCode的設(shè)置界面手動關(guān)閉數(shù)據(jù)上傳開關(guān),后臺進程仍在持續(xù)上傳數(shù)據(jù)。
事件在開發(fā)者群體中引發(fā)廣泛關(guān)注。9月18日,智譜迅速發(fā)布聲明回應(yīng):有關(guān)數(shù)據(jù)隱私的爭議,源于ZCode一個名為“代碼庫索引”的功能——該功能上線后即為默認開啟狀態(tài);智譜同時表示,上傳的數(shù)據(jù)僅用于在云端生成RepoWiki(代碼倉庫知識庫)頁面,隨后即被銷毀,不予保存。公司已就此向受影響用戶致歉,并表示后續(xù)將開源ZCode代碼庫。
9月21日,澎湃新聞記者獨家獲悉,ZCode宣布正式開源。針對此前暴露的問題,智譜在完成整改后邀請中國信息通信研究院和綠盟科技開展安全審計,目前安全整改已經(jīng)完成,并表示愿意持續(xù)接受外界監(jiān)督。
“默認開啟”為行業(yè)普遍現(xiàn)象
9月19日,太原承明科技有限公司正式向北京智譜華章發(fā)出函件,要求其就數(shù)據(jù)刪除、私鑰保管及是否發(fā)生跨境傳輸?shù)葐栴}作出書面說明,并保留索賠與訴訟權(quán)利。承明科技稱,經(jīng)公司技術(shù)部門獨立取證確認,ZCode的上傳行為系自動觸發(fā)、批量發(fā)生,所涉數(shù)據(jù)遠不止普通“代碼片段”,而是包含項目完整源代碼、系統(tǒng)架構(gòu)設(shè)計、版本控制全量歷史、數(shù)據(jù)庫訪問口令、云服務(wù)權(quán)限憑證及員工個人信息等在內(nèi)的完整歸檔文件,明顯超出了ZCode《隱私政策》載明的收集范圍。
復(fù)盤此次爭議,背后的核心原因在于“默認開啟的代碼庫采集功能”??焖悸胙芯吭涸洪L、特邀評論員田豐向澎湃新聞記者介紹,這是行業(yè)普遍現(xiàn)象,并非某一家公司的產(chǎn)品疏漏。
他分析,這類設(shè)計大概率并非出于惡意收集數(shù)據(jù)的動機,而是產(chǎn)品團隊在功能設(shè)計時把"索引數(shù)據(jù)"當成了普通產(chǎn)品特性,沒有按照數(shù)據(jù)出域的規(guī)格去走安全評審流程。
人工智能研究者、天使投資人郭濤則向記者表示,此事表面是產(chǎn)品交互設(shè)計疏漏,背后折射出AI編程賽道普遍存在的合規(guī)倫理短板。在賽道高速擴張階段,廠商優(yōu)先迭代產(chǎn)品能力,把功能落地置于數(shù)據(jù)安全之前,許多產(chǎn)品的默認配置傾向于最大化獲取本地項目數(shù)據(jù),以降低AI讀取代碼的使用門檻,將數(shù)據(jù)選擇權(quán)后置交給用戶。
類似情況并非只在國內(nèi)發(fā)生:此前OpenAI Codex CLI就曾被安全研究機構(gòu)Backslash曝光——攻擊者在項目AGENTS.md配置文件中嵌入指令,Agent在非交互執(zhí)行模式下會悄無聲息地將開發(fā)者本地密鑰信息發(fā)送出去,而終端輸出看起來完全正常。配置文件和索引流程被默認信任,卻沒有獲得與代碼本身同等級別的審計,是這一工具品類目前普遍存在的空白。
一位AI從業(yè)者告訴記者,相較于人工編寫代碼,AI生成代碼的安全隱患具有特殊性:首先,模型輸出存在概率性,會無意識帶出訓(xùn)練集中泄露的密鑰、接口憑證,造成隱性數(shù)據(jù)搬運;其次,AI批量生成代碼速度快,漏洞被規(guī)?;敵?,企業(yè)很難依靠傳統(tǒng)人工評審?fù)瓿尚r?;再者,Agent具備自動執(zhí)行能力,一旦拿到項目權(quán)限,便可批量修改文件,若被惡意利用,對生產(chǎn)系統(tǒng)的破壞力遠高于普通開發(fā)工具。
在郭濤看來,目前多數(shù)廠商并沒有把最小必要原則前置到產(chǎn)品立項階段,默認上傳數(shù)據(jù)并非個案;同時行業(yè)缺少統(tǒng)一落地標準,對本地索引與云端上傳的邊界界定模糊,廠商自主裁量空間很大。該矛盾不會僅僅局限于單家企業(yè),隨著越來越多企業(yè)開發(fā)人員采用AI編程工具,若行業(yè)不主動規(guī)范產(chǎn)品默認策略,同類數(shù)據(jù)隱私爭議還會持續(xù)爆發(fā)。
海內(nèi)外AI編程安全隱患頻發(fā)
值得注意的是,AI Coding(AI編程)領(lǐng)域頻頻被曝出安全隱患,在海內(nèi)外都不鮮見,AI編程的核心是利用人工智能技術(shù)和工具來輔助或自動化軟件開發(fā)過程。
此前,工業(yè)和信息化部網(wǎng)絡(luò)安全威脅和漏洞信息共享平臺(NVDB)監(jiān)測發(fā)現(xiàn),AI編程工具Claude Code存在安全后門隱患,危害嚴重。Claude Code是美國Anthropic公司開發(fā)的AI編程工具,可根據(jù)文字需求自主完成代碼編寫、修復(fù)等工作。由于其內(nèi)置監(jiān)控機制,未經(jīng)用戶同意即可向遠程服務(wù)器回傳用戶地域、身份標識等敏感信息,受影響的Claude Code版本為2.1.91至2.1.196。
GitHub則宣布,自4月24日起,CopilotFree、Pro和Pro+用戶的輸入、輸出、代碼片段及相關(guān)上下文,默認可用于模型訓(xùn)練和改進,用戶可在設(shè)置中選擇退出。
Cursor也披露其代碼庫索引功能默認開啟,會掃描用戶打開的代碼目錄,并將代碼庫索引信息同步至服務(wù)器。此外,Cursor此前還修復(fù)過一起高危邏輯漏洞——惡意Agent可通過修改文本文件繞過原有保護規(guī)則,讀取本應(yīng)被排除的敏感文件。
據(jù)業(yè)內(nèi)人士向澎湃新聞記者介紹,現(xiàn)行《個人信息保護法》《數(shù)據(jù)安全法》明確要求數(shù)據(jù)收集遵循最小必要、同意原則,不能在用戶不知情的情況下過度采集數(shù)據(jù),商業(yè)源碼也屬于受保護的商業(yè)秘密。
但難點在于:AI桌面客戶端不同于傳統(tǒng)手機App,缺乏像移動端App那樣常態(tài)化的上架前檢測機制。軟件打包分發(fā)后,客戶端底層行為藏在二進制代碼內(nèi)部,普通用戶很難自行發(fā)現(xiàn)靜默上傳邏輯,監(jiān)管也難以主動穿透、提前發(fā)現(xiàn)這類隱蔽的客戶端后門,大多只能等到事件曝光之后才介入核查,屬于事后追責模式。
這也意味著,AI時代,新型產(chǎn)品的數(shù)據(jù)隱私與入口安全問題,已成為行業(yè)面臨的最新挑戰(zhàn)。
9月20日深夜,智譜MaaS(模型即服務(wù))平臺宣布,將上線“數(shù)據(jù)內(nèi)容不留存”功能。生效后,用戶輸入和輸出的數(shù)據(jù)僅用于完成當次模型調(diào)用,不做靜態(tài)存儲。
建投通信研報認為,對于金融、政企、代碼等高敏感場景,客戶真正關(guān)注的是原始Prompt、模型Output和代碼是否會在平臺側(cè)長期保存。此次MaaS進一步提供數(shù)據(jù)不留存選項,相當于從制度承諾升級為產(chǎn)品級能力,有望降低大客戶采購API和Agent產(chǎn)品時的數(shù)據(jù)合規(guī)門檻。
審計與安全披露應(yīng)實現(xiàn)常態(tài)化
站在產(chǎn)業(yè)長期健康發(fā)展的角度,田豐認為國內(nèi)AI編程生態(tài)應(yīng)當確立兩條基礎(chǔ)共識:數(shù)據(jù)采集默認關(guān)閉、需用戶主動確認;審計與安全披露常態(tài)化。這需要頭部廠商、企業(yè)客戶和監(jiān)管方共同參與,無法單靠個別企業(yè)的自我約束完成。
他表示,行業(yè)共識可借鑒此前幾代計算范式走過的路徑:從默認信任逐步過渡到默認最小權(quán)限。從大型機到PC互聯(lián)網(wǎng),再到移動互聯(lián)網(wǎng),每一代計算范式早期通常都是默認開放,出問題后再逐步收緊權(quán)限;操作系統(tǒng)和瀏覽器之所以能發(fā)展出今天的權(quán)限彈窗、沙箱隔離機制,也是經(jīng)歷多輪安全事件后才逐漸定型。AI編程工具眼下正處于類似的早期階段,行業(yè)主動把這條經(jīng)驗前置,能夠減少重復(fù)付出同樣的學(xué)習(xí)成本。
田豐建議,可考慮將涉及源代碼、密鑰等企業(yè)級敏感數(shù)據(jù)的自動采集功能,納入現(xiàn)行數(shù)據(jù)合規(guī)監(jiān)管框架的延伸適用范圍,參照個人信息保護領(lǐng)域已經(jīng)確立的“默認關(guān)閉、顯式同意”原則,對同類企業(yè)數(shù)據(jù)場景給出對應(yīng)合規(guī)指引;同時鼓勵建立行業(yè)層面的事件響應(yīng)時限規(guī)范和常態(tài)化審計公示機制,形成一條統(tǒng)一、可預(yù)期的合規(guī)路徑以證明整改到位,減少企業(yè)各自應(yīng)對時的重復(fù)成本,也減少用戶單純依靠自行監(jiān)測才能發(fā)現(xiàn)問題的局面。
郭濤向澎湃新聞記者表示,未來一至兩年,AI編程工具賽道最值得警惕的重大安全事件,并非單純的代碼泄露,而是借助編程智能體作為跳板入侵企業(yè)內(nèi)部生產(chǎn)環(huán)境。AI編程工具深度對接企業(yè)代碼倉庫與內(nèi)網(wǎng)開發(fā)環(huán)境,一旦權(quán)限管控失效,惡意指令便可驅(qū)動工具批量讀取倉庫密鑰、配置文件,自動完成代碼修改、提交部署,形成自動化攻擊鏈路。
其次是供應(yīng)鏈層面風險:大量企業(yè)復(fù)用AI生成組件,模型內(nèi)置的隱性漏洞會通過開源代碼快速擴散至成千上萬企業(yè)系統(tǒng),形成跨企業(yè)的群體性安全事故。不同于普通大模型對話內(nèi)容泄露,編程智能體風險直接傳導(dǎo)至生產(chǎn)業(yè)務(wù),事件一旦爆發(fā),造成的產(chǎn)業(yè)損失和影響范圍將顯著大于普通大模型安全事故。
社會新聞精選:
- 2026年09月23日 16:45:24
- 2026年09月23日 15:32:01
- 2026年09月23日 14:38:54
- 2026年09月23日 14:35:12
- 2026年09月23日 14:29:18
- 2026年09月23日 14:00:34
- 2026年09月23日 13:54:15
- 2026年09月23日 13:45:19
- 2026年09月23日 13:29:50
- 2026年09月23日 12:13:17


















































京公網(wǎng)安備 11010202009201號