前两天被开发者扒出"静默打包上传完整 Git 历史"的 ZCode,官方正式回应了。话很短,三重动作:道歉、整改、把代码开源。

改动本身是实打实的。ZCode 已把源码放到 GitHub(zai-org/ZCode),交给社区监督;客户端更新到 v3.14.0,移除 Repo Wiki 功能,切断了本地仓库快照的生成与上传链路——这正是当初被质疑的核心路径。官方还承诺,社区提到的代码数据无留存,从未用于模型训练。

安全审计这次拉了两家第三方:中国信息通信研究院和绿盟科技。信通院的技术评测确认 zcode-prod 阿里云 OSS 存储桶状态为云端零数据,v3.14.0 已移除 Repo Wiki、切断快照生成上传链路;绿盟审查确认该 OSS 桶内全部数据对象及桶本身已删除,v3.14.0 未发现可触发本地仓库快照或文件外发的功能路径。
当初那个最刺痛开发者的点——数据范围(整个工作区加完整 .git 历史)和那把"只有服务端能解的钥匙"——官方这次都没有正面深谈,回应里也没解释加密私钥相关的问题。但"移除 Repo Wiki 功能"这一刀,至少是承认了快照上传这条路本身有问题。至于把代码完整开源后,社区能不能顺着源码验证"上传链路彻底没了",这比任何审计报告都更有说服力。