Китайская AI-компания Z.ai (Zhipu) 21 сентября 2026 года отключила часть функций своего флагманского кодинг-ассистента ZCode после того, как выяснилось, что тот без согласия выгружал целиком локальные кодовые репозитории в облако. Проблему обнаружил независимый китайский блогер Ferstar, отследивший фоновые процессы ассистента. Z.ai извинилась, удалила спорную инфраструктуру, выложила код ZCode в открытый доступ на GitHub и включила zero-data retention, однако её заверения об удалении данных и неиспользовании их для обучения моделей пока не подтверждены независимой проверкой.

image

Что произошло

Причиной отключения стала функция Codebase Indexing, включённая по умолчанию: она молча упаковывала рабочее окружение разработчика — полную историю .git, кэши LFS-ассетов, reflog и глобальные конфиги — шифровала пакеты ключом Z.ai и отправляла их в Alibaba Cloud OSS. Тумблера для отключения не было, а в приватности-политике выгрузка не упоминалась. Аномальное потребление диска заметил независимый китайский блогер Ferstar: он отследил фоновые процессы ZCode и опубликовал расследование с описанием механики выгрузки. 21 сентября 2026 года Z.ai отключила функцию и в релизе ZCode v3.14.0 удалила всю инфраструктуру индексации: компания извинилась перед пользователями, выложила код ассистента в открытый доступ на GitHub (zai-org/ZCode) под моделью GLM-5.3, включила zero-data retention и заявила, что выгруженные данные из бакета zcode-prod удалены и никогда не использовались для обучения моделей.

Контекст

Инцидент связан не с моделью, а с классической инженерией доступов: функция индексации работала с максимальными, а не минимальными привилегиями и молча выводила проприетарный код и вшитые в репозитории креденшелы на стороннее облако. История тем более примечательна, что месяцем ранее Z.ai первой среди китайских AI-лабораторий отложила релиз модели GLM-5.3 на две недели из соображений безопасности и что инцидент произошёл на фоне свежих предупреждений китайского регулятора об AI-безопасности. Публичное признание такой утечки от китайской AI-лаборатории — редкость, и оно задаёт прецедент прозрачности для всей категории инструментов, которые воспринимаются как локальные, но незаметно связаны с облачной инфраструктурой.

Почему это важно для индустрии

Для индустрии это сигнал: доверие к AI-ассистентам превращается из маркетингового чекбокса в проверяемую продуктовую характеристику. Часть enterprise-клиентов ZCode, вероятно, поставит внедрения на паузу, а отделы закупок начнут задавать всем вендорам вопросы о дефолтной телеметрии и выгрузке кода. Рынок, скорее всего, ответит новой гигиеной дефолтов: индексация кодовой базы станет opt-in с явным согласием, появятся локальные индексы, прозрачные privacy-политики и верифицируемый zero-data retention как условие корпоративного внедрения. Для билдеров открылось короткое окно — ниша «локальный-first индексинг, прозрачный egress и явный consent» пустует, и инцидент с ZCode делает её продуктовой, а не имиджевой. Открытый код ZCode при этом задаёт планку, ниже которой конкурентам опускаться рискованно: открытость клиента превращается из жеста доверия в конкурентное преимущество.

Почему это важно для пользователей

Если вы пользуетесь AI-кодинг-ассистентами (ZCode, Copilot, Claude Code и другими), проведите ревизию настроек: какие функции включены по умолчанию, что именно покидает машину, есть ли опции индексации, телеметрии и zero-data retention. Поведение ZCode теперь можно проверить самостоятельно — код релиза v3.14.0 открыт на GitHub (zai-org/ZCode), а отсутствие выгрузок видно по анализу сетевой активности свежих сборок. Если ассистент работал в средах с секретами, оцените масштаб экспозиции: выгружались полная история .git, reflog и глобальные конфиги, то есть зона риска включает проприетарный код и вшитые креденшелы. Общий урок для команд — требовать от любых инструментов с доступом к файловой системе явного согласия и минимальных прав.

Что пока неизвестно / ограничения

Заверения Z.ai о том, что все данные удалены и никогда не использовались для обучения, методологически непроверяемы третьей стороной: без журналов доступа, данных о происхождении обучающих корпусов и независимого доступа к инфраструктуре это заявления о намерениях, а не результат воспроизводимой проверки. Открытый код клиента позволяет верифицировать поведение на машине пользователя, но не серверные утверждения. Аудит CAICT и NSFOCUS — пока не доказательство, а заявка на доказательство: не опубликованы методика, период проверки, объём выборки и сырые отчёты, а независимость сторон ограничена, поскольку CAICT — think tank при министерстве промышленности, а NSFOCUS — коммерческий вендор безопасности. Наконец, отзыв претензий компании Chengming Technology снимает самые жёсткие обвинения — пароли баз данных и персональные данные, — но не доказывает их отсутствие: пользователи не могли просмотреть содержимое выгрузки, потому что пакеты шифровались приватным ключом Z.ai.

Источники

Автор

Look at AI, редакция