9月21日消息,智谱ZCode今日宣布,针对社区反馈的ZCode产品安全问题,官方已完成整改,并向所有用户道歉。为让ZCode变得开放、透明,智谱已将ZCode开源,把代码交给社区监督。

智谱表示,非常感谢此前发现ZCode问题的社区开发者,接下来将建立常态化的产品安全漏洞机制,欢迎开发者伙伴持续检查和反馈问题,并将根据问题严重程度给予相应回报。对于社区中提及的代码数据,智谱承诺无留存,也从未将其用于模型训练。
完成整改后,智谱邀请中国信息通信研究院和绿盟科技开展安全审计。审计结果显示:
经中国信息通信研究院技术评测,确认zcode-prod阿里云OSS存储桶状态为云端零数据;ZCode v3.14.0客户端已完成安全整改,已移除Repo Wiki功能,已切断本地仓库快照生成与上传链路。
经绿盟科技审查,确认zcode-prod(阿里云对象存储OSS)内全部数据对象及存储桶本身已删除;ZCode v3.14.0客户端已完成整改,Repo Wiki入口及相应生成链路已移除,未发现可触发本地仓库快照或文件外发的功能路径。
智谱再次向用户致歉,并表示欢迎大家持续监督。
回顾事件经过:据9月18日报道,针对社区中有关代码库数据上传的讨论,智谱旗下编程产品ZCode通过智谱官方群组向受影响用户致歉,并称已第一时间完成自查,相关问题当时已经修复。
官方当时解释称,此次问题源于ZCode的“代码库索引”功能。该功能旨在帮助用户在本地生成仓库索引,以支持包括历史版本在内的会话检查点恢复、历史版本回退及Repo Wiki(代码仓库知识库)等功能。其中,Repo Wiki功能在生成Wiki页面时,可能会触发仓库数据上传;Wiki页面在云端生成后,相关上传数据会立即销毁,不会保存。由于该功能在上线初期默认开启,导致部分用户受到影响。

微信扫一扫
支付宝扫一扫 