AI 数据与信任之争/AI图 手工劳动/兽妹 手工编辑 /角叔 出品/独角兽观察 事情始于一名开发者的偶然发现。 9月中旬,技术博主ferstar在清理本地磁盘时注意到一个异常:智谱AI旗下的AI编程工具ZCode,在用户处于登录状态时,会自动将整个工作区代码打包、加密,然后上传到阿里云的OSS服务器上。 被打包的不只是他正在编辑的文件——而是完整的Git版本历史、LFS大文件缓存、reflog操作记录,甚至部分全局开发配置文件。换句话说,一个项目从第一行代码开始的全部研发资产,都被这样悄无声息的搬到了智谱的服务器上。 更让开发者炸毛的是加密方式:RSA公钥由智谱服务端下发,本地生成的加密包连用户自己都解不开。上传功能默认常开,客户端界面里找不到任何开关,隐私政策里也只字未提。 事件迅速发酵。太原一家名为承明科技的公司直接发函追责,称其6个工作区的源代码、数据库口令、接口密钥、用户个人信息全部被完整上传,并质疑数据是否涉及跨境传输。 9月21日,智谱公开致歉,宣布ZCode正式开源至GitHub,邀请中国信通院和绿盟科技完成首轮安全审计——确认涉事存储桶已清空、数据已删除。同 一天,智谱MaaS平台宣布即将上线"零数据留存"机制。 一次产品功能的默认开启,为什么会演变成一场行业级的数据安全信任危机? 这起事件的意义,早已超出了智谱一家公司的公关应对,它把整个AI行业心照不宣的"数据原罪",摆到了台面上。 01 AI编程工具的"数据潜规则" 智谱ZCode出事之后,很多开发者开始重新审视自己正在用的AI编程工具——GitHub Copilot、Cursor、Claude Code……它们会不会也在做同样的事? 把市面上主流AI编程工具的数据政策放在一起对比,你会发现一个有趣的现象:大家的做法大同小异,但"透明度"天差地别。 GitHub Copilot——作为这个赛道的开创者