9月23日消息,近日,有开发者发现上市公司智谱的AI编程工具ZCode在用户登录状态下,将整个工作区静默打包加密上传至阿里云,且加密私钥仅存云端,用户本地无法解密。智谱当日致歉,将问题归因于“代码库索引”功能默认开启,承诺数据“立即销毁”。
但太原承明科技随后发函追责,指出道歉当日凌晨仍有上传记录,并质疑数据出境至境外主体。
9月21日,智谱发布声明称,公司已完成整改并正式将ZCode开源至GitHub,以代码开放接受社区监督,并已邀请第三方开展安全审计。另外,智谱公司表示将上线数据内容不留存功能,以减少模型调用内容在平台侧的持久化留存。
23日,DoNews联系上了当事人之一的太原承明科技实控人王峰,王峰称对于此次事件,其暂时没有更多透露的信息,只透露目前正在和智谱方面进行沟通和协商相关事宜。
智谱公司在此次事件中违反了我国哪些法律,应该承担怎样的责任?DoNews也对话了国内知名知识产权律师游云庭,游云庭认为,此次事件如果确实智谱只是为了建立索引而上传的用户数据,则还是应该从《个人信息保护法》规定的知情同意和最小必要原则出发,先告知用户,然后,不上传非必要的数据,同时,数据应该保存在境内,而不是境外。
如果智谱方面是故意为之的,则属于明知故犯,但即便是明知故犯,也不应该踩红线,本事件中的红线是数据出境,会急剧增加被查处的法律风险。
游云庭称,如果调查发现被上传的只是普通数据。则可能被罚款。但如果发现了严重的违法行为,包括将敏感个人信息传输出境的,按照《个人信息保护法》的规定,未告知即处理个人信息、违反最小必要原则、未经单独同意处理敏感个人信息、违反数据安全保障义务,将会被责令改正、警告、没收违法所得、按上一年度营业额百分之五以下或五千万元以下罚款、对直接负责的主管人员个人罚款、暂停相关业务乃至下架产品。如果有重要信息或者国家秘密出境的,则更可能牵涉到刑事责任。
有行业人士认为,与普通对话式 AI 产品不同的是,代码助手、IDE 插件这类大模型工具,直面的是开发者最核心的资产:源代码、项目历史、数据库密钥、业务配置文件等等。其中往往包含企业商业秘密、生产环境凭证,一旦失控,潜在风险远大于普通个人信息泄露。
当下中美AI大模型竞争进入白热化,不少厂商陷入 “速度优先” 的内卷:抢先上线新能力、扩充模型上下文、打造一站式智能开发Agent,以此抢占市场、获取用户。
在这样的节奏下,数据采集规则、客户端后台行为、跨境数据风险评估,容易变成后置环节。部分产品把用户数据当成优化模型效果的 “燃料”,默认开启数据采集,将复杂的权限说明埋藏在冗长的隐私政策里,把加密传输等同于数据安全,把交给第三方云服务商当成合规免责的护身符。
但加密解决的是传输环节的防窃听问题,无法回答 “有没有权利收集、收集范围是否必要、数据该存在哪里” 这些根本问题;云服务商仅承担数据处理角色,产品运营方才是数据安全的第一责任人。
技术的生命力根植于用户信任。大模型的比拼,最终不只是模型参数、生成速度、功能丰富度的比拼,更是安全能力、合规意识、对用户权益尊重程度的比拼。如果一味追逐上线速度,漠视数据边界与知情权,再亮眼的产品功能也会在信任的崩塌面前失去根基。唯有把数据安全嵌入产品设计的源头,守住最小必要、知情可控的底线,大模型应用才能走得更稳、更远。



