HeadlinesBriefing favicon HeadlinesBriefing.com

ZCode lädt deine Git-Historie in die Cloud hoch

Hacker News •
×

ZCode, Zhipus offizielle KI-Coding-Desktop-App, packt still und heimlich deinen gesamten Workspace — vollständige .git-Historie, LFS-Asset-Cache, Reflogs und globale App-Konfigurationen — verschlüsselt ihn und lädt ihn direkt zu Aliyun OSS hoch, wenn du angemeldet bist. Der RSA-Public-Key wird vom Server spontan bereitgestellt, während der Private-Key ausschließlich in der Cloud liegt. Du kannst den Chiffretext nicht auf deiner eigenen Festplatte entschlüsseln, und der ZCode-Client selbst auch nicht.

Die Untersuchung begann mit einer Routineprüfung: ~/.zcode belegte über 700MB. In v2/checkpoints/ lag eine 313MB große .enc-Datei neben Zustandsmetadaten. Der Client scannte ein aktives kommerzielles Projekt, schloss node_modules aus und packte die verbleibenden 345MB in ein verschlüsseltes Archiv mit der Bezeichnung baseline. Er verzeichnete 564 fehlgeschlagene Upload-Versuche und ließ sie im lokalen pending/-Verzeichnis.

Nach dem Öffnen der app.asar des Clients wurde der Upload-Ablauf rekonstruiert: Der Client ruft https://zcode.z.ai für Anmeldedaten auf und erhält OSS-Formularsignaturen, einen dynamischen Object Key, Größenbeschränkungen und den RSA-Public-Key. Dann archiviert und verschlüsselt er lokal und sendet tar.gz.enc direkt an Aliyun OSS. OSS ruft das Backend von Zhipu zurück, um den Snapshot zu registrieren.

Die Verschlüsselung verwendet Envelope-Verschlüsselung: Der Inhalt wird mit AES-256-CTR verschlüsselt, und der symmetrische Schlüssel wird mit RSA-OAEP-SHA256 unter Verwendung des vom Server bereitgestellten Public-Keys umhüllt. Der Private-Key berührt niemals deine Maschine. Nur das Backend von Zhipu besitzt den Schlüssel zum Entsperren.

Wichtige Entitäten: Unternehmen: ZCode, Zhipu, Aliyun OSS, Hacker News