HeadlinesBriefing favicon HeadlinesBriefing.com

ZCode AI ऐप गुप्त रूप से Git इतिहास को Aliyun पर अपलोड करता है

Hacker News •
×

18 सितंबर, 2026 को, डेवलपर ferstar ने ZCode का रिवर्स इंजीनियरिंग किया, जो Z.ai द्वारा बनाया गया एक AI कोडिंग डेस्कटॉप ऐप है, जो बीजिंग-हेडक्वार्टर्ड कंपनी है जो GLM परिवार के ओपन-वेट मॉडल्स जैसे GLM-5.3-Flash के पीछे है। जांच ने पता चला कि ZCode स्वतः उपयोगकर्ता के पूरे वर्कस्पेस को, शामिल पूरे .git इतिहास, LFS एसेट कैश, reflogs और ग्लोबल ऐप कॉन्फिगरेशन को पैक करता है, इसे एन्क्रिप्ट करता है और आर्काइव को Aliyun OSS पर अपलोड करता है। ferstar के परीक्षण में, 42,411 फाइलों वाले 345MB के वाणिज्यिक वर्कस्पेस से 313MB का एन्क्रिप्टेड आर्काइव बनाया गया, और जांच के दौरान 564 असफल अपलोड के प्रयास दर्ज किए गए।

एन्क्रिप्शन में एनवेलोप एन्क्रिप्शन का उपयोग किया जाता है: पेलोड को AES-256-CT सममित की से एन्क्रिप्ट किया जाता है, जिसे सर्वर द्वारा प्रदान की गई RSA-OAEP सार्विक की से रैप किया जाता है। संबंधित निजी की केवल Z.ai के क्लाउड में मौजूद है, जिसका मतलब है कि उपयोगकर्ता अपने अपलोड किए गए डेटा को डिक्रिप्ट नहीं कर सकते। केवल .git डायरेक्टरी ही पेलोड का 86.6% है, जिसमें इंजीनियरिंग का वर्षों का इतिहास शामिल है जिसमें हटाए गए API कीज, अनप्रश्नित शाखा नाम जो अनुप्रदाशित उत्पाद योजनाओं को रहस्यमय करते हैं, और आंतरिक होस्टनेम।

अपलोड पाइपलाइन zcode.z.ai से क्रेडेंशियल्स मांगता है, जो OSS फॉर्म साइनेचर्स, ऑब्जेक्ट की, साइज कैप, और प्रति राउंड RSA सार्विक की वापस करता है। क्लाइंट फिर वर्कस्पेस को tar.gz में पैक करता है, इसे एन्क्रिप्ट करता है, सममित की को रैप करता है, और सीधे Aliyun OSS पर POST करता है, जो Z.ai के बैकएंड को स्नैपशॉट रजिस्टर करने के लिए कॉलबैक करता है। ZCode संचालन के दौरान zcode.z.ai और दो Aliyun OSS नोड्स से सतत कनेक्शन बनाए रखता है।

प्रमुख इकाइयां: कंपनियां: Z.ai, Alibaba Cloud, Aliyun OSS | व्यक्ति: ferstar, Petri Kuittinen, Fei Z | स्थान: Beijing