近日,针对社区提出的 zcode 产品安全相关质疑,zcode 官方团队正式发布公开致歉信及整改进展说明。团队宣布已将全部核心代码开源至 github(github.com/zai-org/zcode),并主动邀请中国信息通信研究院与绿盟科技两大权威机构开展独立安全审计,旨在切实回应用户对数据安全与隐私保护的高度关注。
☞☞☞AI 智能聊天, 问答助手, AI 智能搜索, 多模态理解力帮你轻松跨越从0到1的创作门槛☜☜☜

在声明中,ZCode 明确强调:从未留存用户本地代码数据,亦未将任何用户代码用于模型训练。为从根本上杜绝潜在风险,团队已完成客户端 v3.14.0 版本的安全升级,正式下线 Repo Wiki 功能,并彻底阻断本地仓库快照的生成与上传通道。绿盟科技经深度渗透测试与代码审计后确认:当前版本中已不存在可触发本地仓库快照采集或文件外传的任何功能逻辑与调用路径。
第三方专业审计结果成为本次整改最具公信力的技术支撑。中国信息通信研究院出具的检测报告显示,zcode-prod 对应的阿里云 OSS 存储桶处于“云端零数据”状态;绿盟科技同步复核后进一步证实:该存储桶内所有对象(Objects)及存储桶(Bucket)本身均已完成不可逆删除。
ZCode 团队在声明末尾向全体用户诚恳致歉,并特别感谢率先发现并反馈问题的社区开发者。团队承诺,后续将建立常态化安全漏洞响应机制,持续开放代码接受公众监督,欢迎开发者随时参与安全审查与问题上报;对于确认有效的高危漏洞,将依据严重等级提供相应激励回报。
此次事件凸显出,在 AI 编程工具高速演进的当下,产品安全性与用户数据主权保障,正日益成为行业健康发展的基石性议题。ZCode 通过“全面开源+权威审计+功能重构”的系统性举措直面质疑,其能否真正赢回开发者社区的信任,仍有待实践与时间的双重验证。











