HeadlinesBriefing favicon HeadlinesBriefing.com

ZCode 静默上传你的 Git 历史至云端

Hacker News •
×

ZCode,智谱官方的 AI 编程桌面应用,在你登录时会静默打包你的整个工作区——完整的 .git 历史、LFS 资产缓存、reflog 以及全局应用配置——将其加密,并直接上传至阿里云 OSS。RSA 公钥由服务器动态下发,而私钥仅存于云端。你无法在自己的磁盘上解密该密文,ZCode 客户端本身也无法解密。

调查始于一次例行检查:~/.zcode 占用了超过 700MB。在 v2/checkpoints/ 目录内,一个 313MB 的 .enc 文件与状态元数据放在一起。该客户端扫描了一个活跃的商业项目,排除了 node_modules,并将剩余的 345MB 打包成一个标记为 baseline 的加密归档。它记录了 564 次上传失败尝试,将其留在本地的 pending/ 目录中。

在破解客户端的 app.asar 后,上传流程被还原:客户端调用 https://zcode.z.ai 获取凭证,接收 OSS 表单签名、动态 Object Key、大小限制以及 RSA 公钥。随后它在本地归档并加密,将 tar.gz.enc 直接上传至阿里云 OSS。OSS 回调智谱的后端以注册该快照。

加密采用信封加密:内容使用 AES-256-CTR 加密,对称密钥则使用服务器提供的公钥通过 RSA-OAEP-SHA256 进行封装。私钥从不接触你的机器。只有智谱的后端持有解锁它的密钥。

关键实体:公司:ZCode、Zhipu、Aliyun OSS、Hacker News

FAQ:ZCode 对我的 Git 历史做了什么?

ZCode 会静默打包你的整个工作区,包括完整的 .git 历史、LFS 资产缓存、reflog 和全局应用配置,将其加密,并在你登录时直接上传至阿里云 OSS。加密使用服务器提供的 RSA 公钥,而私钥仅存于云端,因此你无法解密已上传的数据。

FAQ Q:ZCode 对我的 Git 历史做了什么?

FAQ A:ZCode 会静默打包你的整个工作区,包括完整的 .git 历史、LFS 资产缓存、reflog 和全局应用配置,将其加密,并在你登录时直接上传至阿里云 OSS。加密使用服务器提供的 RSA 公钥,而私钥仅存于云端,因此你无法解密已上传的数据。