ZCode直接开源了,这波将功补过有点狠
太惊讶了,这好像是我第一次看到这种级别的产品为了弥补过失,而直接开源。不知道 Grok 老板看到这个消息后会咋想,想想他们当时是咋处理的,请马斯克老师出来解释下。
前几天刚刷到 ZCode 那个安全问题的时候,不怕大家笑话,其实我当时只是把它当做众多 AI 新闻中的一个,没想到社区反馈还挺大。我是深度的ZCode用户,很多代码都是ZCode写的,不过咱这代码含金量不高,哈哈。
开个玩笑,Agent安全确实越来越重要的,代码是很多软件公司的核心资产,它和数据一样重要。一个 AI Coding 工具,在用户不知情的情况下,把本地工作区的一些数据上传到了云端。尤其这种工具平时直接读整个代码仓库,里面可能就是公司项目甚至核心竞争力,这种事情大家有情绪太正常了。
所以,不管原因是什么,这个锅肯定得自己背。但是万万没想到他们直接给开源了,这得招来多少竞品啊。智谱处理这件事情的方式,我觉得为同行打了一个样。
这个事故不是第一次,也肯定不会是 Agent 产品的最后一次。互联网时代了,其实用户要的也没那么复杂。有问题就承认,承认以后真改,改完让大家检查,务实胜于一切。
不过这事为什么发生,我猜测不是为了想要拿点代码。我甚至脑补过,会不会 ZCode 本身就是AI写出来的,毕竟现在代码大量让 AI 写,人自己 review 得越来越少,最后把一些本来应该发现的问题漏过去了。
官方的解释是:问题出在代码库索引、Repo Wiki相关功能上。
刚才我把它的原来Clone下来,派好几个 AI 上阵好好给它查了查,先找这次出问题的Repo Wiki相关调用逻辑。
我想确认的很简单:别只是把功能藏起来,后面的逻辑还留着。顺着找了一遍,原来的入口和生成逻辑都不在了。再查本地仓库快照、打包上传的路径,也没找到。
然后几个 AI 都说没啥问题了。
他们后面还搞了一个常态化的安全漏洞奖励机制,这个我举双手赞成。大家以后有时间就多帮他们测测。前两天这个事出来以后,他们还给用户重置了一次额度。这个优良传统我建议保留。以后大家隔三差五找出来一个 Bug,官方修问题,我们顺便领点“鸡蛋”。
其实我一直觉得,这种权限特别大的 Coding Agent,能多走开源路线就多走开源路线。能把代码摆出来让大家自己验证,我觉得至少是一个很好的方向。
智谱 zcode




