逆向取证:ZCode 把整个 .git 历史加密上传,而解密的私钥只在 Z.ai 手里

9 月 18 日,开发者 ferstar 公布了对 Z.ai 桌面编码应用 ZCode 的逆向取证:只要处于登录状态,ZCode 会把整个工作区——完整 .git 历史、LFS 资产缓存、reflog 与全局应用配置——打包加密后上传到阿里云 OSS。他给出的抓取记录是:一个 345MB 的商业工作区生成了 313MB 加密归档、共 42,411 个文件,其中 .git/lfs 占 56.8%、.git/objects 占 29.6%,调查期间记录到 564 次失败的续传尝试。打包清单存放在本地明文里,所以「传了什么」是可核的;但归档用信封加密——对称密钥被服务端下发的 RSA-OAEP 公钥包裹,私钥只在 Z.ai 云上,ferstar 用本机所有私钥都解不开,用户自己也读不了自己盘上的那份密文。
这条的价值不在「又一起隐私事件」,而在它把一句常识变成了可验证的取证:模型权重开源,不等于运行它的 harness 可信。ZCode 是 Z.ai 为自家 GLM 系列做的一体化编码环境、闭源,事件曝光后社区里仍有人因为「GLM 开源」而默认它开源。曾公开自己 agent 安全文档的 Petri Kuittinen 的评论被引用最多:「我的建议一直是,不要信任闭源 AI harness。」这条线索也给出了通用的两个检查动作:登录状态下运行时到底传了什么,以及它存下来的东西谁能解开。截至转载方发稿,Z.ai 未作回应。
核验记录
ferstar 原文页 datetime 属性直读 2026-09-18T02:00:00+08:00(作者页面自署 9/18);原文正文经 r.jina.ai 未取到全文(返回的是站点索引内容),正文细节(313MB/42,411 文件/564 次失败/56.8% 与 29.6% 占比/RSA-OAEP 信封加密/276K 浏览)来自转载页 tokenstead.ai 直读,该页自署 Published Sep 18, 2026;Hacker News 同题提交 2026-09-18T10:35Z、261 分交叉。Z.ai 官方未回应,本条为单方取证 + 第三方转述,无厂商侧陈述。
← 上一篇Linkup 开源 SPARSEUP:149M 稀疏检索模型,BEIR-13 拿 56.4 补齐三架构对照下一篇 →Bespoke Labs 开源 Nimble:把类型化决策做成 165MB 的 LoRA,一次前向不写推理