Back to News

LatePost: AI coding tools ZCode, Grok Build uploaded user data, raising privacy concerns

#ai-privacy#coding-tools#data-upload#zcode

A LatePost investigation reports that AI coding tools ZCode and Grok Build uploaded user project data without clear consent, prompting apologies and data deletion from their makers. The report highlights that as AI assistants gain access to more personal and corporate data, privacy risks extend beyond developers to ordinary users.

Coverage timeline

  1. 晚点 LatePost黄俊杰

    2023 年底,知名密码学家布鲁斯·施奈尔(Bruce Schneier)撰文警告:大互联网公司已经收集了海量隐私数据,但没人力去理解每一个用户,只能打标签;大模型将让大公司第一次知道上亿用户具体在想什么。 当时最先进的模型还是 GPT-4,又贵又慢,他的警告只是推演。不到三年,同等性能的大模型成本只有 GPT-4 的几百分之一,还学会了调用工具、读电脑上的数据、接入用户的互联网服务。风险成形了。 本周,智谱再次为 ZCode 编程工具上传用户软件项目数据道歉,承诺已删除数据,并补偿 Token。两个月前,xAI 的编程工具 Grok Build 干过类似的事,马斯克也道歉、删数据。 编程工具影响的主要是开发者。ZCode 用户约 200 万,一位接近智谱的人士称,这次事件只涉及其中 5% 的用户。但普通人跟大模型的对话也可能被公司读取,有时被人看。 腾讯、阿里、字节正在打 AI 办公助理大战 ,争夺上亿用户。而消费级 AI 个人助理(personal agent)有望覆盖更多人,吸纳更海量的信息。Meta 偏向消费的个人助理 Muse 已在美国 App Store 免费榜首停了一周多。几个月内,这也会成为国内科技大公司对未来的 “新洞察”。 AI 助理有效工作的前提是拿到足够的数据,更懂用户。但能看懂用户的,将不只是大模型。 发现编程软件上传数据,纯粹靠运气 “我不是网传的神秘黑客、逆向大佬。” 林峰(化名)对《晚点 LatePost》说,“我发现漏洞,纯属因为电脑硬盘小。” 9 月 18 日早上,林峰照例清理那台 256GB 硬盘的 MacBook Air。他发现 .zcode 目录占了 700 多 MB,而 ZCode 两周前才装上。他觉得 “不太对劲”。 林峰做了 10 年后端开发,在一家小型科技公司任职,习惯从异常里追问题。2013 年至今,他写了 375 篇技术博客。 他发现的问题有三点: 上传的范围远超用户的预期。 他在 .zcode 目录里发现一个 300 多 MB 的加密文件包。文件打不开,但清单显示,里面约有 4.2 万个文件,超过 8 成是项目的历史修改记录。他进一步分析,ZCode 打包时优先处理保存项目历史的 .git 目录,再上传到云端。 这些历史记录里,可能留着临时开发环境的密钥、没跟客户签过保密协议的数据,不能对外。而 ZCode 当