Polémique sur le téléchargement de ZCode : la version réparée est ici, les anciens comptes doivent encore être vérifiés

📅 2026-09-20

Résumé :

ZCode, l'outil de programmation d'IA de Zhipu, a été remis en question pour son packaging en arrière-plan et le téléchargement des projets des utilisateurs.

Les développeurs ont découvert que non seulement le code actuel était empaqueté, mais également l'historique Git qui enregistrait les modifications précédentes. Le 18 septembre, le développeur Ferstar a divulgué les résultats de son dépannage : ZCode a généré une copie du projet sur cette machine et a tenté à plusieurs reprises de la télécharger. Par la suite, d’autres utilisateurs ont également fourni des enregistrements d’avis. Certains ont constaté que la copie du projet avait été acceptée par le serveur, et d'autres se sont demandé si le changement d'index de l'entrepôt pouvait empêcher le téléchargement. Les utilisateurs se sont donc demandés : pourquoi le logiciel collecte-t-il ce contenu et comment empêcher son téléchargement ?

ZCode s'est excusé ce jour-là et a attribué le problème aux fonctions liées à "l'index de base de code" qui étaient activées par défaut au début. La société a déclaré que Repo Wiki peut déclencher le téléchargement de données lors de la génération d'une encyclopédie d'entrepôt dans le cloud, et que les données pertinentes seront détruites immédiatement après la génération. Il a également promis d'ouvrir le client et d'introduire un examen par un tiers.


Le 19 septembre, ZCode a publié la version 3.14.0 et le journal de mise à jour indiquait : "Correction du problème de téléchargement anormal de l'encyclopédie de l'entrepôt." Ferstar a également complété les résultats de l'examen, affirmant que le code de téléchargement correspondant a été supprimé dans la nouvelle version.

Une fois qu'il est open source, les tiers peuvent vérifier pourquoi le logiciel a été téléchargé et quelles modifications ont été apportées cette fois-ci. Cependant, l'entreprise doit toujours fournir des enregistrements de réception et de traitement indiquant quels fichiers le serveur a déjà reçus et s'ils ont été supprimés comme promis.

Si l'évaluation tierce examine uniquement le client, elle ne sera pas en mesure de répondre aux questions des utilisateurs sur ce lot de données historiques.

1. Nettoyez le disque et trouvez une copie du projet

ferstar ne vérifiait pas initialement le comportement de téléchargement. Lorsqu'il nettoyait le disque de son ordinateur, il a constaté que le répertoire de données de ZCode occupait beaucoup d'espace et, après avoir fouillé, il a trouvé un fichier crypté de 313 Mo. Il s'agit d'un instantané généré par le logiciel pour le projet, ce qui équivaut à regrouper un lot de fichiers de projet dans une copie.

La liste enregistrée avec l'instantané répertorie 42 411 fichiers. Calculés par volume de fichiers, environ 86,6 % d'entre eux proviennent du répertoire .git qui enregistre les enregistrements de version, y compris les objets historiques Git, les journaux d'opérations et le cache de fichiers volumineux LFS.

Où ces documents vont-ils être envoyés ? ferstar a continué à vérifier le code client et a trouvé un processus de téléchargement : le logiciel a d'abord demandé un certificat de téléchargement sur le serveur ZCode, puis a emballé et chiffré le fichier, a envoyé le fichier au service de stockage cloud OSS d'Alibaba Cloud, et enfin le cloud a notifié le serveur ZCode pour s'inscrire et recevoir le résultat.

Cependant, le fichier de 313 Mo a été tenté d'être téléchargé 564 fois, mais a échoué à chaque fois et est resté sur la machine locale en attendant une nouvelle tentative.

Ferstar a spécifiquement clarifié cela dans la mise à jour du 19 septembre et a également ajouté : Son autre instantané d'entrepôt public plus petit, le statut a montré que le serveur l'a accepté.

Le développeur Vonng l'a ensuite examiné sur la version macOS de ZCode 3.12.3. Il a trouvé un instantané de l'espace de travail ordinaire qui ne contenait pas .git, et l'enregistrement montrait qu'il avait été accepté par le serveur ; dans les deux autres instantanés, .git représentait 93,9 % et 98,5 % du volume total de fichiers. Le client avait obtenu les informations d'identification de téléchargement, mais les archives publiques ne pouvaient pas confirmer s'il avait terminé le téléchargement.

ZCode a également reçu des rapports pertinents dans la zone de commentaires sur GitHub. L'auteur du numéro 707 a déclaré avoir trouvé une liste d'instantanés acceptés par le serveur, qui contenait plus de deux mille chemins .git. Il a également indiqué que l'instantané serait accompagné de configurations globales telles que des informations de connexion, des scripts d'exécution automatique et des fichiers de commandes définis par l'utilisateur pour l'outil d'IA. Son jugement est basé sur des enregistrements locaux et il n'y a aucun résultat d'audit côté serveur à vérifier.

2. Le code supprimé peut également être suivi

L'historique récurrent de Git dans ces listes est ce qui inquiète les utilisateurs.

Git permet aux développeurs de récupérer d'anciennes versions de code, ce qui signifie également que le contenu supprimé aujourd'hui n'a peut-être pas disparu de l'entrepôt.

Les clés, fichiers de configuration ou adresses internes soumis par erreur peuvent être conservés dans les objets historiques.

La documentation de sécurité de GitHub rappelle également que seule la suppression des informations sensibles dans la dernière version du code n'effacera pas la copie dans l'historique Git.

Il se peut qu'il y ait encore des soumissions locales qui n'ont pas encore été poussées dans Git. L'enregistrement de soumission contient l'adresse e-mail de l'auteur et le cache de fichiers volumineux peut conserver des éléments qui ont déjà été utilisés dans le projet. ZCode doit expliquer pourquoi il doit télécharger ce contenu pour aider les utilisateurs à accomplir la tâche à accomplir.

Les exemples ci-dessus ne peuvent pas prouver que la vraie clé a été divulguée.

Pour ceux qui ont ouvert l'entrepôt interne dans ZCode, ils doivent savoir quelles versions et périodes de temps ont été affectées afin de pouvoir revenir en arrière et vérifier le contenu historique qui a pu être empaqueté.

La politique de confidentialité de ZCode stipule qu'afin de permettre la génération de contenu et les opérations assistées par l'IA, les fichiers et les codes « soumis et spécifiés » par les utilisateurs lors des conversations seront collectés. Cependant, lorsque le logiciel emballe l'historique Git en arrière-plan, la description du produit existante n'indique pas clairement si l'utilisateur le sait et l'accepte.

Même si le fichier est crypté, les utilisateurs ont des raisons de demander : avant de télécharger, expliquez clairement ce qui sera téléchargé, puis laissez-les décider s'ils acceptent.

Quant à savoir si les fichiers sont utilisés pour entraîner des modèles, la même politique stipule que le « Plan d'optimisation » est désactivé par défaut et que les entrées, le contenu généré ou les données d'utilisation du produit ne seront pas utilisés pour la formation et l'optimisation des produits et des modèles jusqu'à ce que les utilisateurs s'y joignent activement.

Les documents publics existants ne montrent pas que ces données d'entrepôt ont été intégrées au processus de formation.

Mais pour les entreprises, promettre simplement de ne pas utiliser de code pour la formation ne suffit pas pour relever ce défi. Le stockage, l'accès et la destruction des fichiers après leur téléchargement nécessitent également le traitement d'enregistrements pouvant être vérifiés par les utilisateurs.

3. Fermez l'indexation. Pouvez-vous désactiver le téléchargement

Si l'utilisateur ne souhaite pas que ces instantanés en arrière-plan quittent l'ordinateur, il ne suffit pas de savoir que le « Plan d'optimisation » est désactivé par défaut. Ils ont également besoin d'une option pour contrôler le téléchargement.

Selon l'introduction de ZCode, le comportement de téléchargement est lié à "l'index de base du code". Cette fonctionnalité est utilisée pour générer localement des index d'entrepôt et prend en charge la récupération des points de contrôle de session, la restauration des versions historiques et Repo Wiki. Les deux premiers éléments aident les utilisateurs à restaurer l'état du projet, tandis que Warehouse Encyclopedia est chargé d'analyser la structure du projet et de générer la documentation.

À en juger par le processus de restauration du développeur, ZCode disposait à l'origine d'une fonction de téléchargement d'entrepôt. La description du 18 septembre attribuait le problème à des fonctions associées activées par défaut au début, mais ne précisait pas si ce correctif ajustait les conditions de téléchargement, la plage de collecte de fichiers ou la logique de contrôle des commutateurs de configuration. Il n'est pas clair quelles données sont nécessaires pour plusieurs fonctions : quels fichiers sont utilisés uniquement pour la récupération locale et lesquels sont transférés vers le cloud. Pourquoi l'historique Git, le cache de fichiers volumineux et la configuration globale reflétés par les utilisateurs sont-ils inclus ?

ferstar a déclaré que dans la version 3.12.3 qu'il a vérifiée, après avoir désactivé « Optimiser l'expérience » et « Warehouse Snapshot Index », l'arrière-plan sera toujours empaqueté et tentera de télécharger.

L'auteur du numéro 707 a déclaré qu'après avoir fermé l'index des instantanés de l'entrepôt, il avait trouvé un enregistrement indiquant que le serveur acceptait des instantanés sur sa machine locale. Il faut vérifier si le téléchargement a lieu avant ou après l'arrêt.

Que cette option contrôle l'indexation locale ou le téléchargement dans le cloud nécessite une explication de ZCode.

Les développeurs de la communauté ont également imposé des restrictions au client. Le projet zcode-webui ajoute quatre couches de protection pendant l'exécution officielle, qui interceptent respectivement l'application d'informations d'identification instantanées, téléchargent, lisent et enregistrent localement. Ces interceptions visent à empêcher d’autres téléchargements. Ce qui a été transmis dans le passé et ce que le serveur a fait doivent encore être étudiés séparément.

Lorsque Ferstar a examiné la version 3.14.0, il a indiqué que le code et les composants d'arrière-plan responsables du téléchargement avaient été supprimés et que les points de contrôle locaux étaient toujours conservés ; l'interface de demande d'informations d'identification de téléchargement a également renvoyé 404.

Il a vérifié la version et l'interface ci-dessus. La question de savoir si d'autres plates-formes ont également été réparées, si les anciens clients peuvent continuer à télécharger et quand la réparation sur le serveur prendra effet nécessite encore une explication officielle.

4. Quoi d'autre doit être étudié après la réparation

Après le lancement de la version de réparation, ce que les utilisateurs souhaitent le plus vérifier, c'est si leurs projets ont été transférés. La politique de confidentialité de ZCode a fourni une adresse e-mail pour interroger et supprimer des informations personnelles. Nous espérons que la société précisera si cette chaîne peut traiter les demandes concernant ce téléchargement anormal, afin que les utilisateurs puissent découvrir les éléments spécifiques concernés. Les versions et périodes concernées doivent également être indiquées.

La société a déclaré que les données téléchargées seront détruites immédiatement après la génération du wiki. Mais qu’arrive-t-il au fichier si la construction échoue, est annulée ou expire ? La question de savoir si les fichiers téléchargés ont été déchiffrés, qui y a accédé et si la suppression couvrira les instantanés et les sauvegardes dans le cloud nécessite des explications supplémentaires. On espère que la société pourra fournir des enregistrements de traitement spécifiques aux utilisateurs concernés afin que ceux-ci puissent vérifier si leurs fichiers ont été supprimés comme promis.

Le 20 septembre, environ deux jours après que ZCode a promis d'être open source, le code source du client n'avait pas encore été trouvé dans l'entrepôt public de Z.ai.

Lorsqu'il sera open source à l'avenir, le monde extérieur aura besoin de voir la version en question ou les enregistrements de modifications correspondants.

En regardant uniquement le code réparé, il n'est pas clair pourquoi le téléchargement a été déclenché auparavant et quels fichiers ont été collectés.

ZCode promet également d'introduire un examen par un tiers. L’équipe d’examen, la portée et le calendrier nécessitent des explications supplémentaires.

J'espère que cet examen vérifiera à la fois le code client et la journalisation du serveur. Les enregistrements de traitement, d'accès et de suppression pertinents peuvent être remis au réviseur pour inspection sans divulguer le code utilisateur ; les résultats de l’examen doivent être notifiés aux utilisateurs concernés.

Tags associés

Articles similaires

Commentaires

0/500
Captcha (click to refresh)
Aucun commentaire