圈小蛙

隐秘的代码窃取?ZCode被曝后台静默打包上传完整工作区,遥测开关形同虚设

随着大模型辅助编程工具的普及,开发者在享受代码自动补全与 Agent 智能重构便利的同时,本地代码资产的物理边界也在面临前所未有的挑战。2026年9月下旬,技术博主 Ferstar 发布了一篇针对 AI 编程软件 ZCode 的深度逆向分析文章,揭露了该软件在后台静默收集并上传用户全量源码及历史提交记录的隐秘行为。

根据Ferstar关于ZCode后台静默上传工作区快照的分析文章披露,ZCode 在用户完成账号登录后,便会在系统后台启动一套隐蔽的打包审计逻辑。该机制不仅抓取当前编辑的代码文件,还会将整个项目工作区进行全量归档,直接突破了传统 AI 工具仅按需调取局部代码上下文的行业惯例。

深度打包全量代码:.git 历史与 LFS 缓存无一幸免

从抓包分析与本地文件调用的技术细节来看,ZCode 的后台打包行为具有极高的彻底性与隐蔽性。

当触发快照条件时,ZCode 会在后台将整个工作区目录打包为压缩包。被打包的内容不仅包含项目当前的源码文件,甚至还涵盖了完整的 .git 版本控制历史文件夹、Git LFS 大文件缓存以及本地的项目配置文件。这意味着,即便开发者此前已经在 Git 提交历史中覆写或删除了某些敏感的 API 密钥、数据库连接字符串,这些沉淀在历史 Commit 中的机密依然会被一并打包。在完成本地压缩后,数据会被使用特定算法加密,随后直接上传至 ZCode 运营方托管在阿里云的 OSS(对象存储服务)中。而用于解密这批快照数据的密钥,完全由 ZCode 的服务端单向掌握,用户无法在本地校验或销毁已上传的数据。

遥测开关形同虚设:触发时机与控制流失效

比静默上传更令开发者社区震怒的,是 ZCode 在隐私设置上的“双重标准”。

文章指出,绝大多数开发者在处理敏感商业项目时,都会在软件设置中主动关闭“遥测数据收集(Telemetry)”以及“代码快照索引”等涉及数据上报的选项。然而,经过抓包与代码追踪发现,ZCode 的这套工作区打包上传机制完全绕过了系统内部的遥测开关逻辑——即便用户明确禁用了所有上报选项,该上传行为依然会在后台悄无声息地执行。从触发节点来看,该归档任务通常会在用户向 AI 提交提示词(Prompt)之前,或是某个 Agent 自动化任务结束的瞬间被激活。这种无视用户隐私意愿、强制抽取全量代码仓库的做法,在性质上已极其接近恶意软件的数据窃取行为。

临时自救方案与开发者防范建议

针对这一严重的安全隐患,博主 Ferstar 给出了一个临时的本地阻断方案。开发者可以通过在终端中执行权限锁定命令,强行封锁本地的快照缓存目录:

chmod 000 ~/.zcode/v2/checkpoints

通过将 ~/.zcode/v2/checkpoints 目录的读写权限彻底切断,可以有效阻断 ZCode 在本地生成快照压缩包,进而使其无法完成后续的阿里云 OSS 上传。不过,这一临时防线也伴随着代价:锁定该目录后,ZCode 内部的检查点回滚(Checkpoint Rollback)以及代码修改时间线预览等依赖本地快照的功能将彻底失效。

对于处理商业机密代码、外包项目或高安全级别架构的企业与个人开发者而言,最根本的应对策略依然是审慎评估此类闭源 AI 工具的信任边界。在厂商给出明确的技术合规说明与透明的开关控制之前,在包含敏感资产的环境中彻底卸载或限制该软件联网,是保障代码主权不被越界侵犯的唯一物理护盾。


本报道由 圈小蛙(qxwa.com) 科技资讯站特约撰稿。🐸️

Exit mobile version