Искусственный интеллект Китай Приватность
Z.ai зашифровала выгруженное рабочее пространство так, что открыть его могла только сама Z.ai. Теперь лишь она может утверждать, что оно было удалено.
Китайский разработчик под псевдонимом Ferstar заглянул в пятницу в локальную директорию ZCode и обнаружил там зашифрованный архив размером 313 МБ, который готовился к отправке в облачное хранилище Alibaba. К тому моменту попытки отправки завершались неудачей 564 раза. Один файл меньшего размера уже успел уйти.
Миньсяо Чан и Венси Чен сообщили об этом инциденте для издания South China Morning Post. В архиве содержался снимок коммерческого проекта, над которым он работал, включая всю его историю Git.
Он не смог открыть собственный файл
Именно эта деталь отличает инцидент от обычной жалобы на нарушение конфиденциальности. По словам Ferstar, ни он сам, ни клиент ZCode не могли расшифровать этот архив, поскольку закрытый ключ хранится на серверах Z.ai.
Загрузка была включена по умолчанию, и отключить ее соответствующей кнопкой было нельзя, отметил он. Другой блогер, Фэн Руохан, написал в пятницу, что зафиксировал загрузку по меньшей мере трех файлов.
Компания Alibaba, владеющая South China Morning Post, в воскресенье не ответила на запрос издания о комментариях.
История Git — это не рабочая директория
Мегабайты здесь — наименее интересный показатель. Репозиторий Git хранит каждое изменение с момента создания проекта, и это совсем не то же самое, что файлы, находящиеся на диске в текущий момент.
Учетные данные, которые были закоммичены, а затем отозваны, остаются в истории. То же самое касается заброшенных веток, внутренних имен хостов и сообщений коммитов, которые посторонние читать явно не должны.
Именно поэтому ИИ-агенты представляют собой гораздо более сложную проблему с точки зрения безопасности, чем чат-боты. Разрыв между тем, какому уровню доверия подлежат эти инструменты, и тем, насколько тщательно они проверяются, уже стал хронической слабостью индустрии, а один из исследователей и вовсе перехватил управление Claude Code, просто попросив его сделать краткую выжимку веб-страницы.
Компания называет это исправлением, но ее заявление описывает функцию
В пятницу Z.ai принесла извинения в своем официальном сообществе в Feishu и заявила, что проблема решена. В заявлении, полностью опубликованном на V2EX, поясняется, что инцидент связан с функцией индексации репозитория кода в ZCode, которая обеспечивает восстановление контрольных точек сеанса, откат версий и работу Repo Wiki.
Генерация страницы Wiki в облаке могла инициировать выгрузку репозитория, говорится в заявлении, причем после запуска эта функция была включена по умолчанию. Это описание изначально заложенного функционала, а не какой-то поломки.
Это различие определяет, какой вопрос пользователи должны задать следующим. Ошибку можно исправить патчем, а вот настройки по умолчанию кто-то осознанно утверждает.
Утверждение об уничтожении невозможно проверить
В Z.ai заявили, что загруженные данные уничтожаются сразу после генерации страницы Wiki и не сохраняются. В своем обновлении в субботу Ferstar задался вопросом, как вообще кто-либо может это проверить.
Ответ очевиден. Z.ai спроектировала архив так, что прочитать его могла только она сама, а значит, только Z.ai может отчитаться о его дальнейшей судьбе.
Что на самом деле написано в политике конфиденциальности
Журналисты TNW изучили политику конфиденциальности ZCode, которая вступила в силу 15 июня и с тех пор не менялась. В ней указано, что сервис собирает текст, файлы и код, передаваемые в ходе диалога.
Упакованный снимок репозитория и всей его истории — это вовсе не то, что пользователь отправляет в рамках беседы. Таблица разрешений в политике охватывает доступ к сети и хранилищу, но в ней нет ни слова о создании снимков репозиториев.
Единственный элемент управления данными, упомянутый в документе, — это программа оптимизации (Optimization Program), которая по умолчанию отключена. Она регулирует использование контента для обучения, но не регламентирует сам факт передачи данных.
Именно в эту правовую брешь и попадает данный инцидент. Разработчик, который изучил политику и не трогал тумблер программы обучения, не имел ни малейших оснований ожидать подобного.
Это уже происходило раньше, и то исправление можно было проверить
Grok Build загружала целые репозитории Git на сервера xAI, несмотря на заверения маркетинга в том, что во время сеанса никакие данные из кодовой базы не передаются. Переключатель конфиденциальности, призванный это пресечь, не работал.
Китайские разработчики провели аналогию уже через несколько часов после публикации заявления Z.ai. Поведение в той ситуации стоит взять на вооружение: Илон Маск подтвердил факт загрузок, xAI удалила пользовательские данные, задокументировала политику нулевого хранения (zero retention policy) и добавила специальный эндпоинт конфиденциальности.
Повторное тестирование на том же клиенте тогда показало, что выгрузки прекратились. Именно этот шаг превращает слова в факт, и именно этого шага Z.ai пока не предприняла.
Открытые веса, закрытый клиент
Z.ai построила свою репутацию на бесплатном распространении моделей. Компания приближается к $1 млрд годовой выручки, раздавая свои лучшие модели даром, а это значит, что ее коммерческим продуктом является окружающее их программное обеспечение.
В этом и заключается вскрытая проблема. Веса моделей открыты для аудита, а вот клиентское ПО, сканирующее диск, — нет.
Основатель компании Тан Цзе утверждал, что безопасность обеспечивается широким участием и надзором, а не техническими барьерами. Это отличный тезис, только вот до ПО, установленного на компьютерах разработчиков, он почему-то не дошел.
Компания уже несет издержки
Инженер-программист из ведущей китайской робототехнической компании, пожелавший остаться анонимным, поскольку у него нет полномочий выступать публично, сообщил изданию Post, что его работодатель запретил использование инструментов Z.ai внутри сети из соображений безопасности.
Разработчик из Шанхая, выступающий под псевдонимом Тукси, отметил, что основной удар придется по доверию сообщества, а не по самим моделям. GLM интегрирована в другие инструменты для написания кода, включая OpenAI Codex, поэтому пользователи могут отказаться от официального клиента, не отказываясь от самой модели.
За чем стоит следить
Следите за тем, коснется ли открытие исходного кода модуля загрузки. Z.ai пообещала выложить кодовую базу ZCode и пригласить независимых экспертов для оценки; главный вопрос заключается в том, вошел ли в этот релиз компонент, упаковывающий рабочее пространство.
Следите за повторными тестами. Если независимые специалисты подтвердят на том же клиенте, что выгрузки прекратились, это будет весомее любых официальных заявлений.
Следите за политикой конфиденциальности. В ней по-прежнему говорится лишь о файлах, отправляемых в ходе беседы, и с пятницы документ не обновлялся.



