پرش به محتوای اصلی

ZCode، عامل کد نویسی GLM، تاریخچه Git شما را در سکوت آپلود می کند

هکرنیوز۱۴۰۵ شهریور ۲۷, جمعه، ساعت ۱۴:۰۵حدود 6 دقیقه مطالعه

آدرس مقاله: https://tokenstead.ai/guides/zcode-silent-git-history-upload آدرس نظرات: https://news.ycombinator.com/item?id=49752422 امتیاز: 247 # نظرات: 58

در 18 سپتامبر 2026، توسعه‌دهنده‌ای که توسط ferstar انجام می‌شود، پیشرفت مهندسی معکوس ZCode را منتشر کرد، برنامه دسکتاپ کدنویسی هوش مصنوعی از Z.ai، شرکت مستقر در پکن در پشت خانواده مدل‌های وزن باز GLM - همان مدل‌هایی که روی دکل‌های محلی در سراسر جامعه محلی-AI-5 اجرا می‌شوند.

این یافته بدتر از بسیاری از رسوایی‌های حفظ حریم خصوصی است: هر زمان که برنامه وارد سیستم می‌شود، بی‌صدا کل فضای کاری کاربر را بسته‌بندی می‌کند - تاریخچه git. کامل، حافظه پنهان دارایی LFS، reflog‌ها و پیکربندی‌های جهانی برنامه - آن را رمزگذاری می‌کند و بایگانی را در Aliyun OSS، Alibaba Cloud ذخیره می‌کند. برداشت خود محقق: یک آرشیو رمزگذاری شده 313 مگابایتی که از یک فضای کاری تجاری 345 مگابایتی، 42411 فایل، با 564 بارگذاری ناموفق ثبت شده در حین بررسی محقق ساخته شده است.

اگر GLM را به صورت محلی اجرا می‌کنید، شرکتی که وزن‌ها را منتشر می‌کند با زمان اجرا که ممکن است یک توسعه‌دهنده در بالای آن‌ها استفاده کند یکسان نیست - و واکنش رشته نشان داد که سردرگمی وجود دارد: چندین نظردهنده فرض کردند ZCode منبع باز است زیرا GLM است. این نیست. وزنه ها باز هستند. مهار بسته است و مهار Z.ai برای مدل‌های خودش است که به‌عنوان ادغام شخص اولی ارائه شده است که هیچ ویرایشگر شخص ثالثی نمی‌تواند با آن مطابقت داشته باشد.

این داستان در عرض چند ساعت به هر دو زبان پخش شد: پست ferstar از 276000 بازدید عبور کرد و رشته هشدار به زبان چینی FeiZ ("فعلا ZCode را غیرفعال کنید... هنوز هم بهتر است تا آنجا که ممکن است از عوامل منبع باز استفاده کنید") 63800 بازدید دیگر را به خود اختصاص داد. بیشترین نقل قول از طرف پتری کویتینن بود که عامل هوش مصنوعی او با اسناد امنیتی منبع باز است: "توصیه من بوده و هست: به مهارهای AI منبع بسته اعتماد نکنید."

جزئیاتی که یک فهرست مشکوک را به یک داستان تبدیل کرد: کلید رمزگذاری. ZCode از رمزگذاری پاکت استفاده می کند - محموله با یک کلید متقارن رمزگذاری می شود و آن کلید با یک کلید عمومی RSA-OAEP پیچیده می شود. کلید عمومی توسط سرور در طول مذاکره آپلود اعتبار تحویل داده می شود. کلید خصوصی مربوطه فقط در فضای ابری Z.ai زندگی می کند. ferstar تلاش کرد بایگانی را با هر کلید خصوصی در سیستم محلی باز کند و شکست خورد. متن رمزی 313 مگابایتی که روی دیسک خود کاربر قرار دارد توسط کاربر یا خود مشتری ZCode قابل رمزگشایی نیست.

نتیجه گیری ferstar از این پست: "کلیدی که فقط سرور می تواند از آن استفاده کند دقیقا یک هدف را دنبال می کند: اطمینان از اینکه سرور می تواند هر زمان که بخواهد کد شما را بخواند."

مانیفست بسته بندی به صورت محلی در متن ساده ذخیره می شود و خاص است. برای یک عکس فوری 42411 فایلی:

دایرکتوری git به تنهایی 86.6 درصد از محموله را تشکیل می دهد.

تفکیک محموله یک عکس فوری 42411 فایلی: دایرکتوری git. 86.6 درصد از آرشیو رمزگذاری شده است.

این مهم است زیرا یک فروشگاه شیء git یک عکس فوری از درخت کار شما نیست - این اصل و نسب کامل مخزن از روز اول است. کلیدهای API حذف شده در یک بعدی در آنجا هستند. نام‌های شعبه‌ای که برنامه‌های عرضه‌نشده محصول را نشان می‌دهند در آنجا هستند. نام‌های میزبان داخلی و مسیرهای مخزن از .git/config در آنجا هستند. بایگانی ضبط شده سال ها سابقه مهندسی است، نه فایل هایی که باز کرده بودید.

خط لوله آپلود، بازسازی شده از app.asar مشتری: مشتری اعتبارنامه‌هایی را از zcode.z.ai درخواست می‌کند، که امضاهای فرم OSS، یک کلید شی، یک درپوش اندازه، و یک کلید عمومی RSA در هر دور را برمی‌گرداند. مشتری فضای کاری را به tar.gz بسته بندی می کند، با AES-256-CTR رمزگذاری می کند، کلید متقارن را می پیچد، و بایگانی را مستقیما به Aliyun OSS ارسال می کند، که برای ثبت عکس فوری به backend Z.ai پاسخ می دهد. مشتری در حال اجرا در طول آزمایش، اتصالات دائمی به zcode.z.ai و دو گره OSS Aliyun را حفظ کرد.

جریان آپلود عکس فوری ZCode بازسازی شده: اعتبارنامه از هماهنگ کننده، بسته بندی محلی و رمزگذاری، فرم مستقیم POST به Aliyun OSS، ثبت تماس برگشتی. بازسازی شده از کلاینت app.asar توسط ferstar.

حرکت طبیعی باز کردن تنظیمات است. ferstar سوئیچ های UI را در مقابل کد ارجاع داد:

مونتاژ میزبان بدون قید و شرط در هنگام راه‌اندازی، بدون هیچ گونه دروازه‌ای در تنظیمات برگزیده کاربر، به‌صورت بدون قید و شرط، دستگاه کناری ضبط را نمونه‌سازی می‌کند - تنها شرط این است که ارائه‌دهنده توکن بتواند یک JWT معتبر تولید کند. گزارش‌های جلسه، 62 رویداد ضبط را از یک جلسه فعال نشان می‌دهند که قبل از هر درخواست و پس از اتمام کار، فعال می‌شوند.

منبع دوم مکانیسم را تأیید می کند. OrcaPromptVault، مجموعه‌ای عمومی از فرمان‌های مهار هوش مصنوعی ضبط‌شده، یک فرمان سیستمی 131 کیلوبایتی و یک سطح 31 ابزاری از ZCode دارد. ویژگی چک پوینت/عقب به اعلان سیستم متصل می شود - الگوی "Workspace rewind اعمال شد. rewindId، checkpointId، استراتژی، restoredFiles" پنج بار ظاهر می شود. این نوک خط لوله عکس فوری رو به کاربر است، ویژگی که قفل سیستم فایل آن را غیرفعال می کند.

سطح کامل ابزار عامل حاوی ابزارهای عکس فوری، آپلود یا تله متری صفر است. خط لوله استخراج یک ابزار عامل نیست. این یک چرخ کناری در سطح میزبان است که خارج از حلقه ابزار نمونه سازی شده است. به همین دلیل است که هیچ تنظیم مجوزی آن را متوقف نمی کند و چرا خود عامل هرگز آن را نمی بیند. در 131 کیلوبایت دستورالعمل های ضبط شده، هیچ اشاره ای به Aliyun، OSS، آپلود، یا حریم خصوصی وجود ندارد.

این ضبط جزئیاتی را اضافه می‌کند که ferstar به آن اشاره نکرده است: ZCode یک ابزار ReadSessionContext را ارسال می‌کند که سایر جلسات ZCode ادامه‌دار را در صورت درخواست توسط ID جلسه می‌خواند. در ترکیب با سایدکار فوری در سطح میزبان، محتوای جلسه هم به صورت محلی و هم در فضای ابری ضبط می شود.

الگوی ایست بازرسی اعلان سیستم لو رفته (پنج بار ظاهر می شود) و سطح 31 ابزار عامل، که شامل هیچ عکس فوری، آپلود یا ابزار تله متری نیست.

ZCode در جولای 2026 راه اندازی شد و راه اندازی آن مستقیما بر اساس اعتماد اجرا شد. Z.ai هفته‌ها پس از بحث تله‌متری پنهان کلود کد، مهار را در برابر کد کلود آنتروپیک قرار داد، با وزنه‌های باز که به‌عنوان راه‌حلی برای فرار از مشکل سوئیچ کلید قرار گرفتند. یکی از مدیران Z.ai، در مورد X که آیا ZCode شامل «هر نوع نرم افزارهای جاسوسی» می شود، پاسخ داد که این شرکت «هیچ چیزی فراتر از آنچه فهرست شده» را در وب سایت ZCode پیاده سازی نخواهد کرد.

عکس فوری فضای کاری در وب سایت ZCode فهرست نشده است.

Z.ai در ژانویه 2026 در بورس اوراق بهادار هنگ کنگ عمومی شد. حساب رسمی X شرکت تا زمان انتشار به پست ferstar پاسخ نداده بود. قابل مشاهده ترین پاسخ از یک حساب وابسته به تیم ZCode - "هی من متاسفم که اجازه دادم آن را پیدا کنید" - که به عنوان تایید مکانیسم خوانده می شود، نه رد آن. توییت ferstar در عرض 13 ساعت از 276000 بازدید عبور کرد و موضوعات بحث در V2EX و کانال‌های مجاور HN عمدتا در یک خط تقسیم می‌شوند: نمایندگان قطعات کد را در طول تماس‌های ابزار همیشه با رضایت بارگذاری می‌کنند.

این یک مخزن کامل به علاوه کل تاریخچه آن است، بدون رضایت، رمزگذاری شده است تا فقط فروشنده بتواند آن را بخواند.

حذف بایگانی معلق کار نمی کند: مشتری یک بایگانی جدید 313 مگابایتی را ظرف نیم ساعت دوباره بسته بندی کرد، دوباره سعی کنید شمارنده را افزایش دهید. اصلاحی که وجود دارد در سطح فایل سیستم است. دایرکتوری checkpoints را در سطح هسته غیرقابل نوشتن کنید:

تجارت: رابط کاربری بازگرداندن ایست بازرسی کار نمی کند - ویژگی که در وهله اول نیاز به آپلود کد شما داشت. تماس های چت، تکمیل خودکار و ابزار به طور معمول کار می کنند. بازیابی با chattr -i یا chflags nouchg.

اجرای وزنه‌های باز به صورت محلی راه حل است: مدل شما، سخت‌افزار شما، بدون صورت‌حساب برای هر توکن، بدون خاموش کردن فروشنده. داستان ZCode نقطه عبور از لایه مدل را تیز می کند. زمان اجرا در اطراف مدل - مهار، برنامه دسکتاپ، خط لوله به روز رسانی - بخشی از سطح اعتماد است، و یک مدل محلی در حال اجرا که در یک مهار تلفن ابری پیچیده شده است، محلی نیست.

دو بررسی از این موضوع دنبال می‌شود، و آن‌ها برای هر مهار در این فضا اعمال می‌شوند، نه تنها ZCode: زمان اجرا چه چیزی را هنگام ورود به سیستم منتقل می‌کند، و چه کسی می‌تواند آنچه را که ذخیره می‌کند رمزگشایی کند. Tokenstead مهارهای عامل و رفتار تله متری آنها را دقیقا به همین دلیل ردیابی می کند. اگر Z.ai با اصلاح، تغییر افشا یا بیانیه پاسخ دهد، این قطعه به روز می شود.

خواندن متن کامل در هکرنیوزبه زبان اصلی، در سایت ناشر باز می‌شود
متن اصلی (انگلیسی)

ZCode, the GLM coding agent, silently uploads your Git history

Article URL: https://tokenstead.ai/guides/zcode-silent-git-history-upload Comments URL: https://news.ycombinator.com/item?id=49752422 Points: 247 # Comments: 58

همه‌ی اخبار فناوری