9月23日消息,近日有开发者披露,上市公司智谱旗下的AI编程工具ZCode在用户已登录的情况下,将整个工作区悄悄打包加密后上传至阿里云,而加密所用的私钥只保存在云端,用户本地无法解密。智谱当天作出道歉,将原因归结为“代码库索引”功能默认开启,并承诺相关数据“立即销毁”。

然而,太原承明科技随后发函追责,指出智谱道歉当天凌晨仍有上传记录,并对其将数据出境至境外主体提出质疑。
9月21日,智谱发布声明称,公司已完成整改,并正式将ZCode开源至GitHub,以代码开放的方式接受社区监督,同时已邀请第三方开展安全审计。此外,智谱表示将上线数据内容不留存功能,以降低模型调用内容在平台侧的持久化留存。
23日,DoNews联系到当事人之一的太原承明科技实控人王峰。王峰表示,对于此次事件,他暂时没有更多信息可以透露,只称目前正与智谱方面就相关事宜进行沟通和协商。
智谱公司在此次事件中触犯了我国哪些法律,又该承担怎样的责任?DoNews也对话了国内知名知识产权律师游云庭。游云庭认为,如果智谱确实只是为了建立索引而上传用户数据,那么还是应当从《个人信息保护法》所规定的知情同意和最小必要原则出发,先告知用户,然后不上传非必要的数据,同时数据应保存在境内,而非境外。
如果智谱方面是故意为之,那就属于明知故犯,但即便是明知故犯,也不应踩红线。本事件中的红线是数据出境,这会大幅增加被查处的法律风险。
游云庭称,如果调查发现被上传的只是普通数据,则可能被罚款。但如果查出严重违法行为,包括将敏感个人信息传输出境,按照《个人信息保护法》的规定,未告知即处理个人信息、违反最小必要原则、未经单独同意处理敏感个人信息、违反数据安全保障义务,将会被责令改正、警告、没收违法所得、按上一年度营业额百分之五以下或五千万元以下罚款、对直接负责的主管人员个人罚款、暂停相关业务乃至下架产品。如果有重要信息或者国家秘密出境,则更可能牵涉到刑事责任。
有行业人士认为,与普通对话式AI产品不同,代码助手、IDE插件这类大模型工具,直接面对的是开发者最核心的资产:源代码、项目历史、数据库密钥、业务配置文件等等。其中往往包含企业商业秘密、生产环境凭证,一旦失控,潜在风险远大于普通个人信息泄露。
当下中美AI大模型竞争进入白热化,不少厂商陷入“速度优先”的内卷:抢先上线新能力、扩充模型上下文、打造一站式智能开发Agent,以此抢占市场、获取用户。
在这样的节奏下,数据采集规则、客户端后台行为、跨境数据风险评估,容易变成后置环节。部分产品把用户数据当成优化模型效果的“燃料”,默认开启数据采集,将复杂的权限说明埋藏在冗长的隐私政策里,把加密传输等同于数据安全,把交给第三方云服务商当成合规免责的护身符。
但加密解决的是传输环节的防窃听问题,无法回答“有没有权利收集、收集范围是否必要、数据该存在哪里”这些根本问题;云服务商仅承担数据处理角色,产品运营方才是数据安全的第一责任人。
技术的生命力根植于用户信任。大模型的比拼,最终不只是模型参数、生成速度、功能丰富度的比拼,更是安全能力、合规意识、对用户权益尊重程度的比拼。如果一味追逐上线速度,漠视数据边界与知情权,再亮眼的产品功能也会在信任的崩塌面前失去根基。唯有把数据安全嵌入产品设计的源头,守住最小必要、知情可控的底线,大模型应用才能走得更稳、更远。



















