Z.ai тайно загружала файлы разработчиков через ZCode
Разработчики обвинили китайскую Z.ai (Zhipu AI) в том, что её инструмент ZCode без согласия загружал локальные файлы в облако. Компания извинилась, заявила об устранении проблемы и уничтожении загруженных данных.
- ZCode сжал 313 МБ файлов разработчика Ferstar и пытался загрузить их в облако Alibaba 564 раза
- Механизм загрузки в ZCode включён по умолчанию, возможности отключить его нет
- Z.ai пообещала открыть исходный код ZCode и пригласить сторонних аудиторов

Китайская компания Z.ai (также известная как Zhipu AI) столкнулась с волной критики после того, как разработчики обнаружили, что её инструмент для программирования ZCode без согласия загружал локальные файлы в облако. Об этом сообщает South China Morning Post.
Один из разработчиков под псевдонимом Ferstar заметил, что ZCode сжал 313 МБ его файлов в архив для загрузки в облачное хранилище Alibaba. По его данным, инструмент предпринял 564 неудачные попытки загрузить этот зашифрованный архив. При этом меньший файл размером 15 КБ всё же был успешно отправлен.
Хотя временные файлы были сжаты и зашифрованы, имена файлов оставались видимыми. Ferstar предположил, что среди них были данные его коммерческого проекта, но проверить содержимое не смог. Другой блогер, Feng Ruohang, сообщил о похожем опыте.
По данным источника, механизм загрузки в ZCode включён по умолчанию, и отключить его нельзя. Как долго существовала эта практика, неизвестно.
В пятницу Z.ai принесла извинения и заявила, что устранила проблему загрузки пользовательских файлов без согласия. Компания также заверила, что все данные, попавшие в её облачный сервис, были уничтожены. Кроме того, Z.ai планирует открыть исходный код ZCode и пригласить сторонних аудиторов для проверки.
SCMP также цитирует неназванного инженера-программиста из крупной китайской робототехнической компании, который сообщил, что инструменты Z.ai запрещены внутри его организации из-за проблем с безопасностью.
Подобные инциденты случались и у американских компаний. Сообщалось, что инструмент Grok Build от xAI Илона Маска в этом году вёл себя схожим образом. Пользователи Claude Code также жаловались на передачу данных без согласия и уязвимости, которые могли дать хакерам доступ к их информации.
Для профиТехнические детали: архитектура, цифры, ссылки
Z.ai известна своими моделями GLM, которые доступны на Hugging Face наряду с Gemma, Qwen, Nemotron, DeepSeek и другими. Инструмент ZCode — это ассистент для программирования, в котором и была обнаружена несанкционированная загрузка данных.
Конкретные технические детали архитектуры ZCode, лицензии или цен API в источнике не приводятся. Компания заявила о планах открыть исходный код ZCode и привлечь сторонних аудиторов, но сроки не указаны.
Вопросы и ответы
- Что именно загружал ZCode?
- Инструмент сжимал локальные файлы разработчиков в архив и пытался отправить их в облачное хранилище Alibaba без согласия пользователей.
- Как Z.ai отреагировала на обвинения?
- Компания извинилась, заявила об устранении проблемы и уничтожении загруженных данных, а также пообещала открыть исходный код ZCode.


