ZCode, agent lập trình của GLM, âm thầm tải lên lịch sử Git của người dùng

Vào ngày 18/09/2026, một nhà phát triển có tài khoản ferstar đã công bố bài phân tích kỹ thuật về ZCode, ứng dụng desktop AI hỗ trợ lập trình do Z.ai phát triển — công ty đứng sau các model mã nguồn mở GLM. Kết quả điều tra cho thấy khi người dùng đăng nhập, ứng dụng này sẽ âm thầm đóng gói toàn bộ thư mục làm việc, bao gồm lịch sử Git chi tiết, bộ nhớ cache LFS và cấu hình hệ thống, rồi mã hóa và tải lên Aliyun OSS của Alibaba Cloud.

Điểm đáng ngại nhất là cơ chế mã hóa sử dụng khóa công khai RSA-OAEP do máy chủ cung cấp, trong khi khóa giải mã riêng tư (private key) chỉ nằm trên đám mây của Z.ai. Điều này có nghĩa người dùng không thể tự giải mã tệp dữ liệu đã bị gửi đi. Hơn 86% dung lượng gói tin tải lên thuộc về thư mục .git, chứa đựng toàn bộ lịch sử phát triển từ ngày đầu, bao gồm cả các khóa API đã xóa trong các commit sau hay tên nhánh chưa phát hành.

Sự việc nhanh chóng dấy lên làn sóng lo ngại về quyền riêng tư trong cộng đồng lập trình viên, đặc biệt khi nhiều người nhầm lẫn rằng ZCode là mã nguồn mở chỉ vì dòng model GLM vốn rất phổ biến. Các chuyên gia bảo mật tiếp tục đưa ra khuyến cáo mạnh mẽ rằng cộng đồng không nên tin tưởng các công cụ điều phối (harness) đóng nguồn khi làm việc với mã nguồn nhạy cảm.

Đối với cộng đồng AI và lập trình viên Việt Nam, đây là lời cảnh tỉnh rõ ràng khi sử dụng các công cụ trợ lý lập trình độc quyền từ bên thứ ba. Việc kiểm tra kỹ hành vi mạng của các agent AI trước khi cấp quyền truy cập vào thư mục mã nguồn là vô cùng cần thiết để bảo vệ tài sản trí tuệ doanh nghiệp.

Nguồn: Hacker News — Biên dịch & tổng hợp: danhbaai.com

Danh Bạ AI
Logo
Register New Account