Z.ai میگوید متاسفم که کد شما را مخفی کردم، ZCode منبع باز
پس از اینکه مهندس نقصهای امنیتی گروک را برجسته کرد، عزیز هوش مصنوعی چین به دفاع میپردازد
غول چینی هوش مصنوعی Z.ai پس از اینکه توسعه دهندگان آن را در حال کشیدن Grok، بسته بندی و آپلود فضاهای کاری کاربر در فضای ذخیره سازی ابری دستگیر کردند، عذرخواهی کرد. در موردی که به شدت یادآور مسائلی است که xAI ایلان ماسک در ماه جولای مورد بررسی قرار گرفت، بال مهار نسل کد Z.ai، ZCode، یافت شد که کل فضاهای کاری کاربر، از جمله تاریخچه پروژه را با رمزگذاری git بسته بندی می کرد و آنها را به Alibaba Cloud ارسال می کرد.
بدتر از آن، کلید خصوصی مورد استفاده برای رمزگشایی داده ها فقط توسط سرور تحت کنترل Z.ai نگهداری می شد، به این معنی که کاربران نمی توانستند به فایل هایی که ZCode آپلود کرده بود دسترسی داشته باشند یا آنها را حذف کنند. Ferstar، محققی که برای اولین بار این مشکل را برجسته کرد، ادعا کرد که هیچ گزینه ای برای کاربران وجود ندارد که رفتار را در تنظیمات خود غیرفعال کنند و هیچ افشایی از این عمل در سیاست حفظ حریم خصوصی ZCode وجود ندارد. آنها گفتند که مشکل اصلی مربوط به عملکرد فهرست مخزن ابزار است که باعث آپلود فایلها پس از ایجاد صفحات Repo Wiki در فضای ابری شد.
ZCode روز دوشنبه بیانیه ای منتشر کرد و بابت "مشکلات امنیتی" عذرخواهی کرد و تأیید کرد که داده های بارگذاری شده هرگز برای آموزش مدل های آن استفاده نشده است. Xeeted گفت: "ما صمیمانه از توسعه دهندگان انجمن که قبلا مشکلاتی را در ZCode شناسایی کرده اند تشکر می کنیم. در ادامه روند گزارش آسیب پذیری امنیتی محصول و فرآیند پاسخگویی مستمر ایجاد خواهیم کرد."
ما از توسعهدهندگان برای ادامه بررسی ZCode و گزارش مشکلات احتمالی استقبال میکنیم و بر اساس شدت مشکلات گزارششده، پاداشهایی را ارائه خواهیم داد.» ZCode گفت که آکادمی فناوری اطلاعات و ارتباطات چین (CAICT) و شرکت امنیتی پکن NSFOCUS را موظف کرده است تا محصول آن را پس از تغییرات اجرا شده بررسی کنند. این شرکت ادعا کرد که دو ارزیابی خارجی به این نتیجه رسیدهاند که تمام دادههای بارگذاریشده قبلی اکنون حذف شدهاند و گفت که ویژگی Repo Wiki حذف شده است.
ZCode همچنین کل پروژه را در GitHub منبع باز کرد، "کد را تحت نظارت جامعه قرار داد و ZCode را بازتر و شفاف تر کرد." "یک بار دیگر، ما صمیمانه عذرخواهی می کنیم و از ادامه بررسی دقیق جامعه استقبال می کنیم. گزارش ارزیابی کامل امنیتی به زودی منتشر خواهد شد." Ferstar تأیید کرد که کد منبع باز هیچ نشانهای از اجرای Repo Wiki نشان نمیدهد، اما از شرکت به دلیل پاک کردن سوابق commit و کد منبع ZCode که برای آپلود فایلها از قبل وصله استفاده میکرد انتقاد کرد.
برای افراد ناآشنا، Z.ai، که قبلا در سطح بینالمللی به نام Zhipu شناخته میشد، یکی از شرکتهای سنگینوزن هوش مصنوعی در جهان و یکی از شرکتهای متمرکز بر LLM با حمایت شدید در چین است. این اولین شرکت هوش مصنوعی در دوران پس از ژنرال هوش مصنوعی است که در بورس هنگ کنگ راه اندازی و متعاقبا عرضه اولیه اولیه آن را آغاز کرد. سایر غولهای هوش مصنوعی چینی مانند علیبابا و بایدو به صورت عمومی معامله میشوند، اما همه این غولها قبل از شروع دوره هوش مصنوعی تأسیس شده بودند. Z.ai یک استارتاپ است که ریشه در تحقیقات دانشگاهی دارد.
این شرکت در سال 2019 از آزمایشگاه تحقیقاتی گروه مهندسی دانش دانشگاه Tsinghua خارج شد و اکنون مدلهای هوش مصنوعی را توسعه میدهد که ادعا میکند با بهترینهای غرب رقابت میکنند. ماه گذشته، این شرکت ادعا کرد که آخرین مدل آن، GLM-5.3، به اندازه پیشرفته ترین معادل های توسعه یافته توسط Anthropic و OpenAI در جستجوی آسیب پذیری های امنیتی است. Z.ai همچنین قبلا مدعی توسعه اولین مدل پیشرفته به طور کامل بر روی سخت افزار چینی (Huawei) شده بود.
در همین حال، طبق گزارشها، شرکتهایی مانند Anthropic و OpenAI نسبت به قابلیتهای مدلهای Z.AI و Moonshot ابراز نگرانی کردهاند، در حالی که دولت ایالات متحده در نظر دارد دسترسی را محدود کند. ®
متن اصلی (انگلیسی)
Z.ai says sorry for slurping up your code, open sources ZCode
China’s AI darling goes on the defense after engineer highlighted Grok-esque security flaws