近日,开发者社区因一款名为ZCode的AI编程工具而陷入激烈讨论。事情起因于一名开发者在清理电脑时发现ZCode在本地占用了大量存储空间,经过调查发现,该软件在用户登录时会在后台自动将整个工作区打包加密,并上传到阿里云的存储服务。
上传的数据包括开发者的代码文件、Git提交历史、分支操作记录以及可能的敏感凭证。消息一经传播,社区的反响强烈,有开发者指出,ZCode的行为与木马程序无异,因为其所用的非对称加密方式使得用户无法查看被上传的内容。
导致这一事件的初步证据来自于一名博主的分析,他在本地发现了一个313MB的加密文件,并识别出ZCode在尝试上传数据时的具体流程。客户端会向官方服务器请求存储凭证,然后直接将加密的数据发送至阿里云,绕过了官方业务服务器。而且,加密过程中使用的对称密钥是通过RSA公钥保护,只有云端的私钥才能解密,导致用户无法访问自己的数据。
调查显示,包含在上传数据中的文件多达4.2万个,其中大部分是Git的历史版本信息,这意味着开发者的敏感信息和未发往远程仓库的分支名称也被无意中上传。许多用户表达了不满,认为即使是出于为了更好地帮助用户,数据上传也应更加透明,而不是在用户不知情的情况下进行。
在随后的舆论压力下,ZCode团队发布了官方声明,承认了这一问题,并称其原因在于软件中一个默认开启的功能。团队承诺将关闭该功能,并对客户端代码进行开源审计,同时向用户提供补偿。尽管如此,许多开发者对该事件持批评态度,认为ZCode的处理方式让人失望,且缺乏透明度。
发表评论