被曝'偷传代码'后,智谱把 ZCode 开源了:GLM-5.3 官方 Harness 全解析
被曝"偷传代码"后,智谱把 ZCode 开源了:GLM-5.3 官方 Harness 全解析
这个瓜,我帮你把技术细节和后续都扒清楚了。
9 月 18 日,一个叫 ferstar 的开发者发了一篇排查文:智谱的官方 AI 编程桌面端 ZCode,只要登录了,就会在后台静默把整个工作区——包括完整的 .git 历史、LFS 大文件缓存、reflog、全局配置——打包加密,直接传到阿里云 OSS。而且 RSA 公钥是服务端动态下发的,私钥只存在云端,本地连自己都解不开。
一石激起千层浪。社区复测、媒体跟进、官方当天回应。两天后,智谱把 ZCode 整个开源了,Apache-2.0,还附了一份极其详尽的 NOTICE.md,把所有数据传输行为一条条列了出来。这篇文章把整件事的来龙去脉、ZCode 的功能全貌,以及你该不该用它,一次讲清楚。
本文提纲
- 争议始末:ZCode 到底"偷传"了什么
- 智谱的回应:道歉、修复、开源、邀审查
- 开源后的 ZCode:GLM-5.3 官方 Harness
- 核心功能拆解
- NOTICE.md:一份罕见的透明披露
- 该不该用:选型判断
争议始末:ZCode 到底"偷传"了什么
先把事实链条理清楚,这件事有几层。
第一层,上传行为本身。 ferstar 从客户端包逆向核对出的结论是:处于登录状态时,ZCode 会在后台把整个工作区打包加密上传到阿里云 OSS。这里的细节很关键:
- 打包范围:不只当前代码,包括完整
.git历史、LFS 大文件缓存、reflog、全局应用配置。 - 加密方式:RSA 公钥由服务端动态下发,私钥只存在云端。这意味着本地生成的那份密文,连客户端本身都解不开——只有服务端能解。
- 链路隐蔽:表单直接 OSS 直传,不经过智谱自己的业务服务器。所以客户端日志里只有
zcode.z.ai的出站记录,靠日志很难发现。
第二层,社区复测。 有用户在 Windows 机器上复测,给出了更扎心的细节:
- 32 个工作区被抓过快照,只要在该工作区发过 prompt 就中招;最大单包 107MB,有包重试失败 152 次还躺在 pending 里等重传。
- 快照与模型渠道无关:哪怕你配的是第三方 API、推理内容根本不经过智谱服务器,快照 sidecar 只认登录态 JWT——用谁的模型都照传。
- 全局配置随快照"搭车"上传,而配置里存着明文 API key。
- 触发点是每次发 prompt 前 + 任务结束时,单会话最多 62 次捕获。
- 四条"死线":默认常开、UI 没有任何开关能关、隐私政策没提、手动删了 pending 包 30 分钟内自动重新打包重传。
平心而论,"把工作区快照传到云端"这件事,很多云 IDE 和托管 Agent 服务都在做,有些是明示的。ZCode 的问题不在"上传"这个行为本身,而在默认常开、关不掉、隐私政策没写、删了还会重传——这四点叠加,性质就从"产品设计"变成了"信任事故"。
智谱的回应:道歉、修复、开源、邀审查
当天傍晚,智谱在官方社群回应,随后媒体跟进。回应的几个要点:道歉、修复、"近期开源 + 邀第三方审查"。
随后发生的事是:2026 年 9 月 20 日,ZCode 开源了——正好是事发两天后。仓库 zai-org/ZCode,Apache-2.0,TypeScript,两天内涨到 6179 stars、1794 forks。
开源本身的意义,不只是"源码公开"。更重要的是一份随仓库发布的 NOTICE.md——后面我会单独讲它为什么罕见。
开源后的 ZCode:GLM-5.3 官方 Harness
抛开争议,ZCode 本身是个功能相当完整的 AI 编程工作台。官方定位是"GLM-5.3 官方 Harness"——智谱为自家旗舰模型 GLM-5.3 打造的一体化 Agent 开发环境(ADE),主打多智能体协作 + 长时间任务(Long Horizon Task)管理。
三种形态:
| 形态 | 入口 | 说明 |
|---|---|---|
| Desktop | Electron 桌面应用 | macOS / Windows / Linux |
| Web | zcode --web |
浏览器工作台,本地起后端 |
| CLI | zcode |
终端 TUI + Agent CLI |
三端共享同一套 Agent 运行时。核心卖点是和 GLM-5.3 的深度集成:模型、工具调用、执行链路的针对性调优,加上 GLM-5.3 的 100 万 token 上下文窗口。新用户还有 5 天试用,每天 300 万 token 的 GLM-5.3 配额加 GLM-5-turbo,合计 500 万 token。
核心功能拆解
按功能模块过一遍,这应该是它"功能挺全"的依据:
1. ZCode Agent 与多智能体协作
自研 Agent,官方说针对 Long Horizon Task 做了专项优化:规划 → 编码 → 审查 → 验证在一个任务里完成,尽量减少上下文切换。支持 Goal Mode(目标模式)和子智能体(Subagents)——一个复杂目标拆给多个子智能体协作完成。
2. 跨设备连续性
这是它比较独特的地方:桌面、手机 Remote、飞书/微信机器人可以共同驱动同一个工作区任务。Bot Channel 的意思是,在飞书或微信里 @ 一下,就能远程触发并推进 ZCode Agent 干活。手机端也能遥控。
3. 浏览器自动化
内置浏览器控制,Agent 可以操作真实网页——填表、点击、抓取,和我们在其他 ADE 里看到的 Design Mode / Computer Use 是一类能力。
4. 任务与文件管理
任务管理、文件管理、编辑历史对话(可以回滚/编辑之前的会话)、闲时任务(Idle Time Tasks,订阅用户的免费额度,不消耗套餐)。
5. 记忆、自动化与扩展体系
完整的一套扩展机制:
- Memory:跨会话记忆
- Automations:自动化触发
- Hooks:生命周期钩子
- Commands:自定义命令
- Skills:技能
- Plugins:插件
- MCP:Model Context Protocol 服务接入
6. Wiki:代码库文档生成器
这个值得单独说。Wiki 是 ZCode 的"代码库架构参考文档生成器"——让 Agent 读代码库,整理成一份可查阅的架构文档。每个结论都绑定源码位置(文件路径 + 行号范围),点击可直接跳到对应文件/行;可生成架构图、流程图、时序图(Mermaid)。产物存在用户数据目录下(~/.zcode/v2/repo-wiki/<workspace-id-hash>/wiki.json),对话轮次结束时如果代码有变化会自动刷新。它只读工作区内的文件,排除 .git、依赖目录、构建产物、缓存,以及文件名含 token/secret/credential/password 等敏感词的文件。
7. 远程开发与安全确认
远程开发支持 SSH / WSL / 容器,可把 Agent 跑在远程机器上。安全确认(Safety Confirmations):关键命令、文件修改和高权限操作在执行前进入确认流程——这个设计对前面那个争议是个正向回应,虽然它没堵住快照上传那条路。
8. 使用统计与 ADE 工具
使用统计能看 Coding Plan 额度、模型消耗、工具调用;还有一堆 ADE 工具(智能体开发环境工具)和快捷键体系。
NOTICE.md:一份罕见的透明披露
这是我个人认为这次开源里最有价值的部分,值得单独讲。
ZCode 仓库里的 NOTICE.md("ZCode 相关功能说明与第三方组件声明")把数据传输行为做了极其详尽的披露。它按业务场景列了一张大表,覆盖:模型与辅助模型请求、登录授权与 API 凭据、套餐订单支付、官方 Coding Plan 模型网关转发、提供商配置检查、搜索与网页处理、MCP 连接与 OAuth、SSH/WSL/容器执行、Skills/插件/配置同步、附件传输、会话分享、闲时任务、反馈诊断、安装更新、Hook 工作流、开发调试、构建签名——十几个场景,每个都写明业务用途、触发条件、数据范围。
几个要点值得注意:
- 承认网关转发:对官方两个 Anthropic 兼容模型端点,命中时自动改发 ZCode 网关,保留请求方法、正文、认证信息,没有额外的逐次用户确认。
- 承认凭据存储不是系统钥匙串:CLI 共享凭据文件用加密机制,但默认密钥可从本机环境信息派生,读取逻辑也接受明文;桌面/Node 服务的凭据是本地加密文件,"并非系统钥匙串"。
- 有一句很关键的话:用户自行编写的脚本、配置的任意地址或另行安装的第三方组件,可能具有额外的数据发送行为——"不能仅因通过 ZCode 启动,就推定其用途或接收方已经获得官方审核。"
这份 NOTICE 的价值在于:它把"黑盒"变成了"可审计的白盒"。无论你信不信智谱,你现在至少能基于源码和这份声明去核对,而不是靠猜。这也正是"被曝后开源"最大的意义——不是开源本身,而是开源让你第一次能真正审查这个工具做了什么。
该不该用:选型判断
几层实在的判断。
争议怎么看? 快照上传的四个问题(默认常开、关不掉、隐私政策没提、删了重传)是既成事实,已经传上去的数据无法撤回。对在乎代码保密性的团队,这是不可接受的。但也要看到:智谱的回应速度(当天道歉、两天开源)和 NOTICE.md 的透明度,在国产 AI 厂商里算正面案例。关键在于,开源 + 详细披露改变了信息不对称——你现在可以自己决定要不要信任。
功能上值不值得用? 如果你本来就重度使用 GLM 系模型,ZCode 作为官方 Harness 的集成度(100 万上下文、多智能体、跨设备、飞书/微信机器人)是有吸引力的,尤其长任务和国产模型工作流。这个赛道里,它和 DeepSeek Harness、Claude Code 这些是同类竞品。
安全上怎么做? 给几务实的建议:
- 敏感项目隔离:不要在登录态下把含密钥、未发布代码、客户数据的仓库直接交给 ZCode 处理,尤其是它还处于刚开源、社区审查刚开始的阶段。
- 看源码再决定:现在源码公开了,部署前花时间核对 NOTICE.md 里列的传输场景和实际代码是否一致,特别是网关转发和凭据处理那几段。
- 关注后续:一个项目刚开源 2 天,生态、文档、社区审查都在早期。急着生产化可以再等等,先自己 fork 下来跑跑看。
说到底,ZCode 这次事件给整个行业上了一课:Agent 工具的信任,不是靠品牌,是靠可审计性。一个能让你翻开源码和声明逐条核对数据的工具,即便有前科,也远比一个黑盒更值得认真对待。
参考链接
- GitHub: zai-org/ZCode - 智谱 ZCode 开源仓库,Apache-2.0,TypeScript,GLM-5.3 官方 Harness
- ZCode 官方文档 - 完整功能文档:Agent、Wiki、远程、机器人、MCP、插件等
- ZCode Wiki 功能文档 - 代码库架构文档生成器的详细说明
- ZCode 官网 - GLM-5.3 官方 Harness 定位与下载
- 弃用 ZCode,转 DeepSeek Harness(掘金) - 争议亲历者的完整记录,含社区复测细节
- IT之家早报:被质疑"偷传代码"后智谱 ZCode 开源 - 事件时间线与媒体报道
- 智谱 GLM-5.3 - ZCode 深度集成的旗舰模型
你会在什么场景下信任一个"被曝过上传代码"的工具?评论区聊聊你的选择,觉得有用点个赞让更多人看到这次开源背后的门道。
作者: itech001 来源: 公众号:AI人工智能时代(the-ai-era) 网站: https://www.theaiera.top/ 关注每日最新AI新闻和技术博客,主页有更多的文章的AI 技术参考:https://www.theaiera.top
本文首发于 AI人工智能时代,转载请注明出处。