🛡 Z.ai молча выгружала код пользователей в облако

Ассистент ZCode функцией Codebase Indexing, включённой по умолчанию, упаковывал рабочее окружение (историю .git, LFS-кэши, reflog, конфиги), шифровал ключом Z.ai и отправлял в Alibaba Cloud OSS. Проблему нашёл блогер Ferstar; компания извинилась, отключила функцию и заказала аудит.

🌍 Угроза не в модели, а в архитектуре доступов: инструмент с доступом к файлам молча выводил проприетарный код и креденшелы на стороннее облако. «Локальные» AI-инструменты небезопасны по умолчанию.

👤 Проверьте настройки индексации и телеметрии в AI-ассистентах (ZCode, Copilot, Claude Code), ищите zero-data retention. Код ZCode открыт: github.com/zai-org/ZCode.

Источник 1: https://tech.yahoo.com/cybersecurity/articles/chinas-z-ai-disables-ai-143912200.html Источник 2: https://www.infoworld.com/article/4225022/z-ai-disables-coding-assistant-feature-after-flaw-exposed-enterprise-code-upload-risk.html