Z.ai признала проблемы с безопасностью ZCode: инструмент для генерации кода упаковывал пользовательские рабочие каталоги, шифровал их через git-encrypt и отправлял в Alibaba Cloud. Для разработчиков это неприятное напоминание: AI-помощник в IDE может быть не только ускорителем, но и каналом утечки репозитория, истории коммитов и коммерческой логики.
О случившемся сообщает The Register. По данным издания, проблему первым публично описал исследователь Ferstar. Он утверждал, что ZCode загружал целые workspaces пользователей, включая историю проекта, после работы функции Repository Index и генерации страниц Repo Wiki в облаке. Самый острый момент: приватный ключ для расшифровки находился только на сервере под контролем Z.ai. Пользователь, чей код уже оказался в облаке, не мог сам получить доступ к этим архивам или удалить их.
Ferstar также заявил, что в настройках не было понятного переключателя, который отключал бы такое поведение, а в политике конфиденциальности ZCode практика загрузки рабочих каталогов не была раскрыта. Для любого корпоративного dev-окружения это не мелкая UX-неловкость, а красная лампа: если инструмент индексирует репозиторий и уносит его на внешний сервер без ясного согласия, комплаенс, NDA и внутренние правила безопасности превращаются в декоративные наклейки на ноутбуке.
ZCode извинилась в публичном заявлении, назвав найденные проблемы вопросами безопасности. Компания отдельно заявила, что загруженные данные не использовались для обучения моделей. Она пообещала выстроить постоянный процесс приема и обработки сообщений об уязвимостях, а также платить вознаграждения в зависимости от серьезности найденных проблем. Это правильный набор слов, но индустрия уже научилась читать такие заявления с секундомером в руке: важно не только извиниться, но и показать, что именно было изменено, кто проверял результат и можно ли это независимо подтвердить.
По версии ZCode, после исправлений продукт проверили Китайская академия информационных и коммуникационных технологий CAICT и пекинская компания NSFOCUS. Компания утверждает, что ранее загруженные данные удалены, а функция Repo Wiki убрана. Дополнительно ZCode открыла исходный код проекта на GitHub, объяснив это желанием отдать инструмент под наблюдение сообщества и сделать разработку прозрачнее.
Ferstar подтвердил, что в опубликованном коде больше не видно реализации Repo Wiki. Но претензии на этом не закончились: исследователь раскритиковал ZCode за удаленные записи коммитов и отсутствие в открытом доступе прежнего кода, который отвечал за загрузку файлов до исправления. И это важная деталь. Open source после инцидента помогает восстановить доверие, только если сообщество может сравнить старое и новое поведение. Когда история вычищена, прозрачность получается с аккуратно подстриженной бородой.
Контекст делает историю заметнее. Z.ai, ранее известная за пределами Китая как Zhipu, выросла из исследовательской лаборатории Knowledge Engineering Group Университета Цинхуа и была выделена в отдельную компанию в 2019 году. Сейчас это один из самых заметных китайских игроков в LLM: компания называет свои модели конкурентами западных систем и уже вышла на Гонконгскую фондовую биржу. The Register пишет, что Z.ai стала первой AI-компанией постгенеративной эпохи, которая провела IPO в Гонконге; Alibaba и Baidu тоже торгуются публично, но они появились задолго до нынешнего бума генеративного ИИ.
В августе 2026 года Z.ai заявляла, что ее модель GLM-5.3 сопоставима с передовыми системами Anthropic и OpenAI в поиске уязвимостей. Ранее компания также утверждала, что создала продвинутую модель полностью на китайском оборудовании Huawei. На фоне разговоров о возможных ограничениях со стороны США и интереса западных лабораторий к китайским моделям такой инцидент бьет не только по конкретному продукту. Он попадает в нерв всей категории AI-инструментов для разработки: чем глубже помощник встроен в репозиторий, тем жестче должны быть правила доступа, аудита и удаления данных.
Для русскоязычных команд вывод практичный и скучный, зато полезный: безопасность ZCode — не экзотическая китайская история, а типовой риск всех AI coding assistants. Перед внедрением таких инструментов стоит проверять, что именно они индексируют, куда отправляют данные, можно ли отключить облачную обработку, кто держит ключи шифрования, как устроено удаление и что написано в политике конфиденциальности. Особенно если в репозитории есть закрытый код, клиентские данные, инфраструктурные конфиги или коммерческие алгоритмы.
Открытый код ZCode теперь будет разбирать сообщество, но главный вопрос шире одного репозитория: смогут ли поставщики AI-инструментов доказать, что удобство автодополнения не покупается тайной эвакуацией проекта в чужое облако. Рынок быстро привык к обещанию «мы не обучали модель на ваших данных»; следующая планка доверия — показать, что эти данные вообще не покидали контур без явного и проверяемого согласия.