资讯动态

机密数据泄露事件引发广泛关注与重罚可能

据报道,智谱因擅自上传用户数据再次受到公众的指责。9月20日,太原承明科技有限公司正式向智谱发出了法律函件,要求对其旗下编程工具ZCode进行整改,以应对该软件疑似未经授权上传公司数据和商业秘密的行为,并保留进一步法律行动的权利。这一事件已经从初步的技术漏洞发展为更复杂的数据合规和企业责任问题。

就在几天前,ZCode被揭露在用户登录时,后台竟然偷偷打包上传了整个工作区域的数据,包括完整的Git提交历史、LFS缓存和本地操作记录,并将其加密后直接发送到阿里云OSS。该事件迅速引发了开发者社区的广泛讨论。智谱当晚对此事进行公开道歉,表示问题出在“代码库索引”功能的默认开启,并承诺会立即销毁相关上传数据,不会进行保存,同时还决定开源ZCode的代码库,并引入第三方审核。然而,这份道歉并未能平息公众的疑虑。

承明科技负责人在接受媒体采访时披露,他们发现智谱在道歉的当天仍在上传数据,并已经发函追责,质疑数据流向新加坡的问题,要求其删除相关数据并说明用途。目前,已有近400名相关方在多个维权群体中进行维权行动。承明科技的负责人确认,智谱已上传了他们公司6个工作区域的数据,这些数据包括完整的版本控制历史、工程配置及与源代码相关的信息。令人担忧的是,在智谱公开道歉的当天,承明科技独立取证还发现了多个工作区被批量上传,其中一个工作区的数据量甚至达到了410MB,这些数据涉及其公司的安全和知识产权。

该负责人指出,承明科技专注于企业办公系统的开发,并拥有自主研发的引擎及知识产权,他们担心一旦密钥被泄露,可能会侵犯其用户的隐私。如果因为泄露密钥而导致用户数据暴露,承明科技也需为此承担责任。尽管目前没有监测到实际风险发生,但潜在威胁涉及公司服务器上的数据安全、用户信息的存储以及自有数据架构。他强调,这一事件发生的非常突然,客户也在迫切要求得到回应。

承明科技还发现,智谱在用户的设置中允许开启或关闭隐私模式,只要开启隐私模式,智谱承诺不会收集用户的数据。但在此次事件中,承明科技并没有开启该所谓的“索引功能”,依然遭遇了文件的自动上传。这与智谱的解释显然不符合。

更让承明科技警惕的是数据出境问题。在承明科技的函件中,发现ZCode客户端的网络请求指向了注册在新加坡的公司,而智谱的服务协议却是与北京智谱华章签订的。承明科技目前对数据出境的问题十分担忧,认为一旦数据流出国境,可能会不再受到国内法律的保护。因此,他们要求智谱解释责任归属,确认数据是否真的出境,并彻底删除其服务器、缓存和备份中的相关数据,同时提供访问日志和删除证明。

专家指出,当下大模型的侵权事件频频发生,原因在于用户在使用不同工具时主动放权。对于AI而言,将代码历史记录上传至Git是常见的操作,目的是为了防止在修改文件后无法回溯。然而,如果每一步都让用户确认,那么AI的效率便会受到影响,反而会拖累用户。因此,用户主动放权的现象并不罕见,此事件也反映出企业在大模型设计方面的不足,但如何在保证安全的同时不妨碍用户隐私仍然是一个挑战。

同时,网络安全工程师指出,智谱ZCode事件所暴露的问题,并不在于AI编程工具“需要数据”本身,而是其通过历史快照替代了用户的同意,侵犯了用户作为数据所有者和控制者的合法权益。因为代码的状态和内容与Git历史中的全量档案密切相关,而这些档案中可能含有已删除的机密信息、密钥及测试数据。因此,非法获取Git历史数据的危害性远超当前代码的泄露后果。