ZCode 内幕:静默地将整个 Git 历史记录上传到云端


一切始于一次例行的磁盘空间清理检查:~/.zcode它占用了超过 700MB 的空间。经过一番断断续续的深入调查,我证实了一些相当惊人的事情:

无论何时登录,ZCode(智普官方AI编码桌面应用)都会静默地打包你的整个工作区——完整的.git历史记录、LFS资产缓存、reflogs和全局应用配置——对其进行加密,并直接上传到阿里云OSS。

更具讽刺意味的是:用于加密的 RSA 公钥由服务器即时提供,而私钥则完全存储在云端。您无法解密存储在您本地磁盘上的数百兆字节的密文,ZCode 客户端本身也无法做到。

以下是完整的调查记录、证据链,以及一句足以彻底终结此案的辩护词。

(点击标题见原文)


结语
在使用人工智能工具时,模型推理不可避免地需要代码上下文——这一点大家都默认接受。但这种行为显然在两方面越界了:

首先是数据范围。推理会发送与任务相关的上下文;而快照会导出整个存储库以及多年的 Git 提交历史记录。

其次,架构姿态。如果这真的是为用户端恢复或同步而设计的,那么解密密钥就应该属于用户。然而,加密密钥却完全由服务器持有,隐私政策中没有任何披露,后台上传无法停止,删除后还会顽固地重新打包——这看起来与其说是备份,不如说是数据收集。

工具就是工具,但用户必须自己划定界限。如果软件不让你关闭它,那就用操作系统内核把它锁起来。