2026年9月21日,智谱宣布旗下AI编程工具ZCode完成产品安全整改,并将客户端、后端及Agent CLI等代码开源。据证券时报当日内容,开源范围覆盖上述三类代码,目的是接受社区监督和安全审计。需要说明的是,开源代码本身可供开发者检查,但第三方审计结果尚未在来源材料中披露,因此“整改是否达标”目前仍缺少独立验证结论。
开源包含哪些代码组件
来源材料明确列出的开源范围为三类:客户端、后端及Agent CLI。其中Agent CLI被原文列为本次开源所涵盖的代码组成部分之一,但材料未进一步说明各组件的具体模块、文件结构或功能边界。
开源的实际意义,据中信建投证券的观点,是把此前无法验证的安全承诺变成可验证:开发者可以直接检查数据调用、网络请求以及本地代码处理逻辑。该机构同时指出,此次争议的核心之一,正是用户无法判断客户端到底读取、上传了哪些代码。
整改涉及哪些机制与时间线
来源材料给出的时间线如下:
| 日期 | 事件 |
|---|---|
| 2026年9月18日 | 智谱发布声明回应数据隐私争议 |
| 2026年9月20日晚间 | MaaS平台上线“数据内容不留存”机制 |
| 2026年9月21日 | 宣布ZCode完成安全整改并开源 |
争议起因是此前有开发者反映,使用ZCode时部分代码工作区及Git历史数据被上传云端。智谱回应称,问题源于默认开启的“代码库索引”功能,数据主要用于生成Repo Wiki,目前相关机制已修复。9月18日声明中,智谱称该功能上线后为默认开启状态,上传数据仅用于在云端生成Repo Wiki页面,随后即被销毁、不会保存,并向受影响用户道歉,承诺开源代码库、邀请第三方审查并公布进展,同时为全体ZCode用户“额外提供一次周额度重置”作为补偿。
原文将整改归纳为三项:MaaS平台上线“数据内容不留存”机制;ZCode完成整改并开源;引入中国信通院、绿盟科技等第三方机构开展安全审计。
哪些说法仍待验证
“云端相关数据已删除、Repo Wiki及仓库快照上传链路已移除”为智谱方面的说法,第三方审计结果尚未在原文中披露。中信建投证券关于“中长期可能推动ZCode建立更高透明度标准”的表述属来源方判断,非已实现事实。来源材料亦未提供审计的具体范围、方法或完成时间。
常见问题
ZCode开源了哪些代码?
据来源材料,开源范围包括客户端、后端及Agent CLI等代码。材料未披露各组件的具体模块构成或代码规模。
第三方安全审计由谁开展,结果如何?
智谱邀请中国信息通信研究院和绿盟科技开展安全审计,并表示将建立常态化产品安全漏洞报告机制。截至来源材料时点,审计结果尚未披露。
“数据内容不留存”机制是什么?
这是智谱MaaS平台提供的选项,开通后不再对用户模型调用的输入、输出进行静态存储,于2026年9月20日晚间上线。材料未说明该机制与ZCode客户端行为的对应关系。