跳到主内容
@wquguru
精选88人人都是产品经理(RSS)产品与增长

智谱ZCode代码上传风波:补偿、开源与AI Agent权限管理趋势

智谱的代码上传风波补偿来了:8张卡+1亿Token

原文
发到 X
推荐理由

不仅复盘了ZCode的具体公关动作,更提炼出AI Agent时代“隐私即产品功能”的趋势,给出了Cursor和Copilot的权限管理参考,对做AI工具的产品经理极具参考价值。

因为代码数据上传风波闹了十来天,智谱 ZCode 的新一轮补偿方案终于来了。

付费用户,以及未来一个月内回归的付费用户,可以拿到 4 张周额度重置卡 + 4 张 5 小时额度重置卡,一共 8 张,有效期一个月。

免费用户也有。从 9 月 28 日到 10 月 7 日,ZCode 连续发 Token,单份额度 1 亿 Token,不过数量有限,需要抢。

看到“1 亿 Token”,第一眼确实挺唬人。但经常用 AI Coding 的人应该知道,现在 Agent 扫项目、读文件、反复修改、跑多轮推理,Token 消耗起来非常快。1 亿额度拿来体验当然够用,真把它当主力生产力工具,也谈不上多夸张。

至于付费用户这边,8 张重置卡只能说是有补偿。毕竟这次捅出来的是代码和数据安全问题,对一款AI Coding产品来说已经碰到了信任底线。真要表达诚意,多送几十张卡我都觉得不过分。

这个评价点到为止。

因为比“送多少”更有意思的,其实是这场风波本身。它可能提前暴露了一个所有 AI Agent 厂商接下来都会遇到的问题:

当 AI 开始接管我们的电脑,它到底能拿走多少东西?

01.一个313MB的加密包,把ZCode送上了风口浪尖

这场事情的起点,其实很有戏剧性。

9月18日,一位 ZCode 付费用户在清理自己 256GB MacBook Air 的磁盘空间时,发现 ZCode 的目录占用了 700MB 以上。

继续往里面翻,他找到了一个大约 313MB 的加密文件。

这就很奇怪了。

一个 AI 编程工具,为什么会在本地产生这么大的加密文件?

顺着这个文件继续排查,开发者发现,它和自己的代码工作区有关。随后越来越多开发者开始检查 ZCode 的运行逻辑,并在 GitHub 上提交 Issue。有人发现客户端存在工作区快照打包及上传链路,还有用户反馈,在相关设置没有主动开启的情况下,也观察到了仓库快照记录。

这一下,事情的性质就变了。

如果只是 AI Coding 在运行过程中读取当前代码,开发者其实早有心理准备。你让 Agent 修 Bug,它当然得看代码。

但读取本地代码和把代码打包后传到云端,在开发者眼里完全是两个风险等级。

尤其 Git 仓库这个东西,比很多人想象得还要“脏”。

当前代码可能看着没什么问题,但 .git 里还保存着历史提交。你三个月前误传过一个 API Key,后来删掉了;某个测试数据库密码曾经写进配置文件,后来换掉了;已经下线的业务代码、内部域名、接口结构,也可能继续躺在历史版本里。

对普通用户来说,一个项目就是几个文件夹。

对一家公司来说,一个完整 Git 仓库可能就是最核心的一批数字资产。

所以开发者看到“整个工作区快照”几个字,反应会比普通 AI 用户激烈得多。

你想象一下,如果一款 AI 办公软件偷偷把你整个“公司资料”文件夹压缩了一份,然后告诉你“放心,只是为了帮你生成摘要,用完就删”,估计你也很难淡定。

02 智谱这次反应其实不算慢

事情发酵后,ZCode 很快给出了解释。

按照智谱的说法,问题来自“代码库索引”功能。这套机制原本服务于会话检查点恢复、历史版本回退以及 Repo Wiki 等能力,其中 Repo Wiki 在云端生成代码仓库说明页面时,可能触发仓库数据上传。

麻烦就出在这里。

这个功能上线初期默认开启,部分用户因此受到了影响。智谱随后表示,上传的数据在 Wiki 页面生成后会销毁,不进行保存。

但在数据安全问题上,“我们已经删了”这句话天然说服力有限。

尤其面对程序员。

这群人最大的特点就是:你最好让我自己看。

于是智谱后面做了几件比送 Token 更重要的事情。

9 月 19 日,ZCode 推出 v3.14.0,移除 Repo Wiki,同时切断本地仓库快照生成和上传链路。随后智谱邀请中国信通院和绿盟科技进行安全审查。中国信通院确认相关阿里云 OSS 存储桶处于“云端零数据”状态;绿盟科技确认相关数据对象和存储桶已经删除,新版客户端也没有发现能够触发本地仓库快照或文件外发的路径。

9 月 21 日,ZCode 又把源代码直接扔到了 GitHub。

截至目前,ZCode 的客户端、后端服务、共享 UI,以及 Agent CLI 和运行时源码都已经公开。

我觉得这一步其实挺关键。

因为对于这种事情,最有效的公关文案永远干不过一句:

代码在这,你自己看。

当然,开源也没法让已经发生的事情消失。但至少以后再有人怀疑 ZCode 后台偷偷做了什么,不需要完全依赖厂商自己解释,开发者可以直接审代码、抓网络请求、提交 Issue。

某种程度上,这场危机反而逼着 ZCode 把产品透明度往前推了一大步。

03.AI Coding最危险的地方,恰恰是它太能干了

这件事如果只停留在 ZCode,其实有点可惜。

因为未来类似争议大概率还会出现,而且未必只发生在 Coding 产品上。

过去使用 ChatGPT、Kimi、豆包的时候,用户和 AI 之间的边界很好理解。我复制了一段文字给你,你就看到了这段文字;我上传一份 PDF,你就处理这份 PDF。

Agent 把这个逻辑彻底打乱了。

现在你跟 Coding Agent 说一句:

“帮我看看这个项目为什么跑不起来。”

它可能自己打开几十个文件,搜索整个项目,检查配置文件,查看 Git 记录,跑终端命令,再去网上查文档。

用户只说了一句话,AI 背后已经干了几十件事。

办公 Agent 以后也是一样。

“帮我准备明天和客户开会的材料。”

这句话背后可能意味着读取邮件、日历、聊天记录、网盘文件、历史会议纪要,甚至登录 CRM。

Agent 越能干,用户越难知道它这一秒到底在访问什么。

这才是接下来最麻烦的地方。

我们过去讨论软件权限,通常是“允许访问相册”“允许使用麦克风”。

Agent 时代的权限会细得多:

它能不能读这个文件夹?能不能读 Git 历史?能不能上传云端?能不能把数据发给第三方模型?能保存多久?一次授权管一次任务,还是以后都能访问?

这里任何一个地方含糊,最后都有可能变成安全事故。

04 隐私保护,正在从法律条款变成产品功能

其实海外几家 AI Coding 产品已经开始往这个方向卷了。

Cursor 现在专门提供 Privacy Mode。开启后,Cursor 表示客户代码不会用于训练,并与模型供应商签有零数据留存协议;团队版和企业版还可以由管理员统一强制开启。Cursor 的企业产品甚至已经提供审计日志、模型访问控制以及 Agent 权限管理等功能。

GitHub Copilot 对企业用户也把不同使用场景的数据保留期限直接写了出来。比如 Business 和 Enterprise 用户通过 IDE 使用 Chat 和代码补全时,默认不保留 Prompt 和 Suggestion;其他部分场景则会有明确的保留周期。

这里当然不是说谁就绝对安全。

我更感兴趣的是一个趋势:

以前隐私政策藏在几十页用户协议里,现在它开始变成产品界面上的一个开关。

甚至会慢慢变成卖点。

以后企业采购 AI Coding 工具,问的问题可能不再只有“你家模型写代码有多强”“一个月多少钱”。

安全负责人可能会直接问:

代码出不出公司?经过几个服务器?用了哪些第三方模型?日志留多久?管理员能不能禁止某个模型?员工调用 AI 的记录能不能审计?

这些问题答不上来,模型 Benchmark 再高也未必进得了公司。

这也是为什么我觉得 ZCode 这次风波挺有代表性。

现在 AI 厂商都在想尽办法让 Agent 获得更多权限,因为权限越大,AI 能做的事情越多,Demo 也越震撼。

但对用户来说,另一条线也会越来越重要:

你可以很聪明,但别背着我干活。

尤其别背着我动数据。

ZCode 这次已经把仓库快照上传链路砍掉,也把代码开源接受社区监督。从处理动作上看,该补的技术措施基本都在补。

剩下的事情更慢。

官方这次自己写了一句话:

“信任不能一键重置。”

我觉得这句话比“送 1 亿 Token”更值得记住。

Token 用完还能继续买。

AI Agent 一旦让用户开始怀疑“它是不是背着我拿了什么东西”,下一次再弹出“允许访问整个项目”的时候,人的手就会迟疑一下。

对于一款每天都要深入代码仓库的产品来说,这一下迟疑,可能比少几百万 Token 贵多了。

本文由作者@人人都是产品经理,授权发布于平台,未经许可禁止转载。

更进一步:量化金融体系

看懂新闻只是起点——沿量化金融路径,把它变成能交付的工程能力

进入量化体系 →

相似阅读

关联信息,但可能不是同一事件