Домой ИИ и технологии Разработчики обвинили компанию Z.ai в тайной передаче локальных данных пользователей

Разработчики обвинили компанию Z.ai в тайной передаче локальных данных пользователей

Китайская компания Zhipu AI принесла извинения после того, как в работе её ИИ-инструмента ZCode обнаружили несанкционированную передачу локальных файлов пользователей на серверы.

3
0

Китайская компания Z.ai, известная под названием Zhipu AI и ставшая популярной благодаря созданию языковых моделей серии GLM, столкнулась с серьезными обвинениями в нарушении конфиденциальности. Как сообщает South China Morning Post, разработчики обнаружили, что фирменный инструмент для программирования ZCode скрыто копирует локальные файлы и рабочие данные пользователей, отправляя их на облачные серверы без какого-либо уведомления или согласия.

Домашняя страница проекта ZCode
Компания Z.ai приступила к исправлению репутации после инцидента с несанкционированной передачей данных пользователей

Детали несанкционированной активности инструмента ZCode

Инцидент стал достоянием общественности после того, как эксперты и блогеры начали фиксировать подозрительную активность ПО. Одним из первых проблему выявил разработчик под ником Ferstar. Согласно его наблюдениям, инструмент ZCode автоматически архивировал файлы пользователя, формируя контейнер объемом 313 МБ для последующей загрузки в облачное хранилище Alibaba Cloud. В ходе расследования выяснилось, что система предприняла 564 неудачные попытки передачи зашифрованного архива. Тем не менее, компании удалось успешно перехватить другой, меньший по объему файл размером 15 КБ.

Несмотря на то что временные данные были сжаты и зашифрованы, имена файлов оставались доступными для просмотра. Это позволило пострадавшим пользователям сделать вывод, что в состав архивов могли попадать фрагменты коммерческих проектов. Аналогичный опыт использования ZCode описал другой технологический блогер, Фэн Жохан. Эксперты также подчеркнули, что механизм автоматической загрузки данных в ZCode активен по умолчанию, а возможность его отключения в настройках отсутствует.

Реакция Z.ai и последствия для корпоративного сектора

После разгоревшегося скандала компания Zhipu AI выступила с официальными извинениями. Представители фирмы заявили, что уже исправили проблему несанкционированной отправки данных. В дополнение к этому компания пообещала удалить все сведения, которые успели попасть в облачный сервис, и объявила о планах по открытию исходного кода ZCode для проведения независимого аудита сторонними специалистами. Это решение, по мнению экспертов, призвано восстановить доверие к бренду в долгосрочной перспективе.

Последствия инцидента уже ощущаются на уровне крупных предприятий. Сообщается, что инженеры ведущей китайской компании в области робототехники на фоне этих новостей ввели полный запрет на использование инструментов Z.ai в рабочей среде из-за опасений за безопасность интеллектуальной собственности. Ситуация вокруг Z.ai подчеркивает глобальную проблему в индустрии ИИ, где подобные обвинения в тайном сборе данных ранее выдвигались и против других разработчиков. Схожие претензии по поводу несанкционированной передачи информации и уязвимостей в инструментах для программирования, таких как Grok Build от компании xAI и Claude Code, уже поднимались в сообществе специалистов в течение этого года.

Технические детали инцидента и контекст рынка

Стоит отметить, что модели Zhipu AI (GLM) на международной арене представлены на платформе Hugging Face, где они соседствуют с такими известными решениями, как Gemma от Google, Qwen от Alibaba, Nemotron от NVIDIA и DeepSeek. Это делает недавний скандал особенно резонансным, учитывая место компании в экосистеме ИИ-разработки.

Особую тревогу у экспертов вызывает отсутствие ясности относительно того, как долго продолжалась подобная скрытая практика сбора данных. Масштаб проблемы стал очевиден благодаря техническому анализу, проведенному блогерами: хотя временные файлы подвергались сжатию и шифрованию, метаданные оставались в открытом доступе, что позволило Ferstar подтвердить наличие данных по его актуальным коммерческим проектам в структуре исходящего пакета, несмотря на невозможность расшифровки содержимого для финальной проверки.

Специалисты подчеркивают, что подобные инциденты — не уникальное явление для индустрии. Аналогичные претензии в течение года предъявлялись и западным игрокам: пользователи инструмента Claude Code выражали недовольство бесконтрольной передачей данных, а также указывали на наличие критических уязвимостей, потенциально позволяющих злоумышленникам получить доступ к информации пользователей. В случае с Grok Build от компании xAI Илона Маска также фиксировались сообщения о подозрительной активности при обработке данных, что ставит под вопрос безопасность современных инструментов помощи в программировании на глобальном уровне.