HeadlinesBriefing favicon HeadlinesBriefing.com

تطبيق ZCode AI ي uploads سرية تاريخ Git إلى Aliyun

Hacker News •
×

في 18 سبتمبر 2026، قام المطور ferstar بتحليل ZCode رجعيًا، وهو تطبيق سطح مكتب لرميز IA من Z.ai، الشركة المقرة في بكين وراء عائلة النماذج ذات الأوزان المفتوحة GLM، بما في ذلك GLM-5.3-Flash. كشف التحقيق أن ZCode يغلف بشكل صمت مساحة عمل المستخدم بالكامل، بما في ذلك تاريخ .git الكامل، ذكرة LFS، reflogs، والتكوينات العامة للتطبيق، ثم يشفرها ويupload الملف إلى Aliyun OSS. في اختبار ferstar، تم بناء حجم مشفر 131 ميغابايت من مساحة عمل تجربة حجم 345 ميغابايت تحتوي على 42,411 الملف، مع تسجيل 564 محاولة upload فشل خلال التحقيق.

يستخدم التشفير تشفيرًا بالvelope: يتم تشفير الحمولة باستخدام مفتاح متماثل AES-256-CT، الذي يُغلف بمفتاح عام RSA-OAEP يُسلَّمه الخادم. المفتاح الخاص المقابل موجود فقط في سحابة Z.ai، مما يعني أن المستخدمين لا يمكنهم فك تشفير البيانات التي uploadوا بها. يمثل دليل .git وحده 6.6% من الحمولة، حيث يحتوي على تاريخ تطوير yrs، بما في ذلك مفاتيح API محذوفة، أسماء فروع غير مرسلة ت revealing خطط منتجات غير منشورة، وأسماء مhosts داخلية.

يطلب خط أنابيب upload ال洙 credentials من zcode.z.ai، الذي يُعِد OSS نماذج التوقيعات، ومفتاح كائن، وسعة قصوى، ومفتاح عام RSA لكل جولة. ثم يُغلف العميل مساحة العمل إلى tar.gz، يشفرها، يغلف المفتاح المتماثل، ويُرسل مباشرة إلى Aliyun OSS، الذي يعود إلى خلفية Z.ai ل-record السجل. ي maintains ZCode اتصالات ثابتة مع zcode.z.ai وعُقَدَيْ Aliyun OSS أثناء التشغيل.

الكيانات الرئيسية: شركات: Z.ai، Alibaba Cloud، Aliyun OSS | أشخاص: ferstar، Petri Kuittinen، Fei Z | Locations: Beijing