HeadlinesBriefing favicon HeadlinesBriefing.com

ZCode envia seu histórico Git para a nuvem

Hacker News •
×

O ZCode, o aplicativo de desktop oficial de codificação com IA da Zhipu, empacota silenciosamente todo o seu workspace — histórico .git completo, cache de ativos LFS, reflogs e configurações globais do aplicativo — criptografa e envia diretamente para o Aliyun OSS quando você está logado. A chave pública RSA é entregue na hora pelo servidor, enquanto a chave privada reside exclusivamente na nuvem. Você não pode descriptografar o texto cifrado no seu próprio disco, e o próprio cliente ZCode também não pode.

A investigação começou com uma verificação de rotina: ~/.zcode estava ocupando mais de 700MB. Dentro de v2/checkpoints/, um arquivo .enc de 313MB estava ao lado dos metadados de estado. O cliente escaneou um projeto comercial ativo, excluiu node_modules e empacotou os 345MB restantes em um arquivo criptografado rotulado como baseline. Ele registrou 564 tentativas de upload falhas, deixando-o no diretório local pending/.

Após abrir o app.asar do cliente, o fluxo de upload foi reconstruído: o cliente chama https://zcode.z.ai para obter credenciais, recebendo assinaturas de formulário OSS, uma Object Key dinâmica, limites de tamanho e a chave pública RSA. Em seguida, arquiva e criptografa localmente, postando tar.gz.enc diretamente no Aliyun OSS. O OSS retorna ao backend da Zhipu para registrar o snapshot.

A criptografia usa criptografia de envelope: o conteúdo é criptografado com AES-256-CTR, e a chave simétrica é encapsulada usando RSA-OAEP-SHA256 com a chave pública fornecida pelo servidor. A chave privada nunca toca sua máquina. Apenas o backend da Zhipu possui a chave para desbloqueá-lo.

Entidades principais: Empresas: ZCode, Zhipu, Aliyun OSS, Hacker News