HeadlinesBriefing favicon HeadlinesBriefing.com

ZCode AI অ্যাপটি গোপনে Git ইতিহাসকে Aliyun তে আপলোড করে

Hacker News •
×

2026 সালের 18 সেপ্টেম্বর, ডেভেলপার ferstar প্রতিটোপান্তর প্রক্রিয়া চালিয়েছেন ZCode এর, যা হলো Z.ai এর একটি AI কোডিং ডেস্কটপ অ্যাপ, যা বেইজিং-এ অবস্থিত সংস্থা যা GLM পরিবারের ওপেন-ওয়েট মডেলগুলির পেছনে আছে, যার মধ্যে GLM-5.3-Flash অন্তর্ভুক্ত। তদন্তে প্রকাশ পেয়েছে যে ZCode স্বতঃসম্পন্নভাবে ব্যবহারকারীর সম্পূর্ণ ওয়ার্কস্পেসকে, সম্পূর্ণ .git ইতিহাস, LFS অ্যাসেট ক্যাশ, reflogs এবং গ্লোবাল অ্যাপ কনফিগারেশন সহ, প্যাক করে, এটিকে এনক্রিপ্ট করে এবং আর্কাইভটিকে Aliyun OSS এ আপলোড করে। ferstar এর পরীক্ষায়, 42,411 ফাইল সংবলিত 345MB এর বাণিজ্যিক ওয়ার্কস্পেস থেকে 313MB এর একটি এনক্রিপ্টেড আর্কাইভ তৈরি হয়েছে, এবং তদন্তের সময় 564টি আপলোড ব্যর্থতার রেকর্ড করা হয়েছে।

এনক্রিপশনটি এনভেলোপ এনক্রিপশন ব্যবহার করে: পেলোডটি AES-256-CT সমমিত কী দিয়ে এনক্রিপ্ট করা হয়, যা সার্ভার দ্বারা প্রদত্ত RSA-OAEP পাব্লিক কী দিয়ে রাপ করা হয়। সংশ্লিষ্ট প্রাইভেট কী কেবল Z.ai এর ক্লাউডে আছে, যার অর্থ হলো ব্যবহারকারীরা তাদের নিজের আপলোডকৃত ডেটাকে ডিক্রিপ্ট করতে পারবেন না। কেবল .git ডাযরেক্টরিটি পেলোডের 86.6% অংশ, যা ইঞ্জিনিয়ারিংয়ের বছরের ইতিহাস ধারণ করে, যার মধ্যে মুছে ফেলা API কী, অনপ্রকাশিত শাখার নাম যা অনুপ্রকাশিত প্রডাক্ট পরিকল্পনাগুলো প্রকাশ করে, এবং অভ্যন্তরীন হোস্টনেম।

আপলোড পাইপলাইন zcode.z.ai থেকে ক্রেডেনশিয়াল্স অনুরোধ করে, যা OSS ফর্ম সাইনেচার, অবজেক্ট কী, সর্বোচ্চ আকার, এবং প্রতি রাউন্ডের RSA পাব্লিক কী ফেরত দেয়। ক্লায়েন্ট তারপর ওয়ার্কস্পেসকে tar.gz তে প্যাক করে, এটিকে এনক্রিপ্ট করে, সমমিত কীটিকে রাপ করে, এবং সরাসরি Aliyun OSS এ POST করে, যা Z.ai এর ব্যাকএন্ডকে স্ন্যাপশট রেজিস্টার করার জন্য কলব্যাক করে। ZCode অপারেশনের সময় zcode.z.ai এবং দুটি Aliyun OSS নোডের সাথে স্থায়ী সংযোগ বজায় রাখে।

প্রমুক্ত সত্তাবলী: কোম্পানী: Z.ai, Alibaba Cloud, Aliyun OSS | ব্যক্তি: ferstar, Petri Kuittinen, Fei Z | অবস্থান: Beijing