Zusammenfassung:
Wo werden die Daten des Benutzers von Zhipu gepackt und hochgeladen? Kurz nachdem Zhipu sich entschuldigt hatte, wandte sich die Kontroverse über ZCodes „gestohlene Datenübertragung“ dem „Datenexport“ zu.

ZCode-Schnittstelle
Am Abend des 19. September veröffentlichte Taiyuan Chengming Technology Co., Ltd. (im Folgenden als „Chengming Technology“ bezeichnet) offiziell einen an Beijing Zhipu Huazhang Technology Co., Ltd. (im Folgenden als „Zhipu“ bezeichnet) gesendeten Brief, in dem weitere Informationen zum Problem beim Hochladen von Codebasisdaten im Zusammenhang mit ZCode, dem KI-Programmiertool von Zhipu, offengelegt wurden, und erklärte, dass es sich das Recht vorbehält, weitere rechtliche Schritte einzuleiten.
Die Kernwerte des gesamten Projekts wurden fast gestohlen?
Es wird davon ausgegangen, dass der Vorfall bis zum 18. September zurückverfolgt werden kann. Am frühen Morgen dieses Tages veröffentlichte Ferstar, ein einzelner Entwickler, im Technologieforum, dass er lokal ein 313 MB großes, verschlüsseltes, komprimiertes Paket gefunden habe. Aus der Statusdatei ging hervor, dass die Datei fast alle Kernressourcen eines kommerziellen 10G-Projekts enthielt. Aufgrund eines Upload-Fehlers blieb es jedoch lokal hängen und schlug 564 Mal fehl, bis es entdeckt wurde.

Nach der Umkehrung des ZCode-Clients stellte Ferstar fest, dass der Client beim Anmelden des Benutzers einen Arbeitsbereichs-Snapshot generiert, einschließlich des vollständigen Git-Versionsverlaufs, des LFS-Cache, des Reflogs und anderer Inhalte, der lokal verschlüsselt und von Zhipu in Alibaba Cloud OSS hochgeladen wird.
Der Entwickler erwähnte außerdem, dass der im Verschlüsselungsprozess verwendete öffentliche RSA-Schlüssel vom Server ausgegeben wird. Das lokal generierte Verschlüsselungspaket kann weder vom Benutzer noch vom Client selbst entpackt werden. Der Upload-Mechanismus ist standardmäßig immer aktiviert und es gibt keinen Schalter in der Client-Schnittstelle, der ihn tatsächlich deaktivieren kann.

ZCode-Upload-Link von Ferstar wiederhergestellt
Nachdem der Artikel veröffentlicht wurde, erregte er schnell Aufmerksamkeit. Mehrere Benutzer haben es erfolgreich nach der Ferstar-Methode reproduziert und damit die Existenz des Mechanismus bestätigt.
Am Nachmittag dieses Tages entschuldigte sich Zhipu über die ZCode-Benutzergruppe. Zhipu erklärte, dass das Problem von der „Code-Basisindex“-Funktion von ZCode herrührt, die zur Unterstützung der Sitzungs-Checkpoint-Wiederherstellung, des Rollbacks historischer Versionen und des Repo-Wikis (Warehouse-Enzyklopädie) und anderer Funktionen verwendet wird. Repo Wiki kann beim Generieren von Seiten das Hochladen von Lagerdaten auslösen.
Zhipu gab an, dass einige Benutzer betroffen waren, da diese Funktion in der Anfangsphase des Starts standardmäßig aktiviert war. Wir bedauern daher zutiefst
. Zhipu versprach jedoch, dass nach der Erstellung der Wiki-Seite in der Cloud die relevanten hochgeladenen Daten „sofort zerstört und nicht gespeichert“ werden und sagte, dass das entsprechende Problem behoben sei.Zhipu kündigte außerdem an, dass es in naher Zukunft die ZCode-Codebasis als Open Source veröffentlichen, externe Evaluatoren einführen wird, um den Systembetrieb zu überprüfen, und allen Benutzern eine zusätzliche wöchentliche Quotenrücksetzung anbieten wird.

ZCdoe entschuldigte sich innerhalb der Benutzergruppe. Bild von IT Home
Es besteht der Verdacht, dass Daten nach Singapur fließen
Chengming Technology hat jedoch den tatsächlichen Upload-Bereich, die Flussrichtung und die sogenannte Reparaturzeit der Smart-Spektrum-Daten in Frage gestellt.
Chengming Technology gab in dem Brief an, dass durch seine eigene Sammlung technischer Beweise festgestellt wurde, dass vom 28. August bis 14. September mehr als 6 Arbeitsbereiche des Unternehmens von ZCode in die Cloud hochgeladen wurden, wobei der größte eine Größe von 391,94 MB erreichte.
Darüber hinaus ist der Arbeitsbereich eines anderen Projekts von Chengming Technology derzeit gepackt, konnte aber aufgrund von 32 fehlgeschlagenen Uploads noch nicht erfolgreich an die Zhipu Cloud übermittelt werden, sodass er lokal verbleibt und nicht gelöscht wurde. „Diese Situation reicht aus, um zu beweisen, dass das Verarbeitungsverhalten Ihres Unternehmens automatisch ausgelöst wird und stapelweise erfolgt und nicht auf einer ausdrücklichen oder stillschweigenden Zustimmung des Unternehmens beruht.“

Chengming Technology Douyin-Konto
Chengming Technology wies darauf hin, dass es sich bei dem hochgeladenen Inhalt nicht um ein „Code-Snippet“ handele, wie Zhipu es offiziell nannte, sondern um eine vollständige Archivdatei, einschließlich des vollständigen Quellcodes und des Systemarchitekturdesigns des Projekts, des vollständigen Versionskontrollverlaufs (einschließlich gelöschter historischer Übermittlungs- und Referenzprotokolle), Datenbankkennwörtern, Schnittstellenschlüsseln, Cloud-Service-Anmeldeinformationen und -Zertifikaten, persönlicher Informationen von Mitarbeitern und Endbenutzern sowie nicht offengelegter F&E-Pläne und Geschäftspläne, die den im „ZCode“ angegebenen Sammlungsumfang bei weitem überschreiten Datenschutzrichtlinie".
Gleichzeitig hat Chengming Technology auch ein Problem mit dem tatsächlichen Datenfluss offengelegt.
Chengming Technology hat herausgefunden, dass
alle Netzwerkanfragen vom ZCode-Client an die Domänennamen zcode.z.ai und cdn-zcode.z.ai weitergeleitet werden
. Nach Angaben des Vertragspartners und Verantwortlichen für personenbezogene Daten der Z.AI-Plattform ist JINGSHENG HENGXING TECHNOLOGY PTE.LTD in Singapur registriert. In der Datenschutzerklärung heißt es außerdem, dass „Dienstleistungen in der Regel von Singapur aus erbracht werden“ und „Ihre personenbezogenen Daten in der Regel in Singapur verarbeitet werden“.Laut dem Prospekt von Zhipu an der Hong Kong Stock Exchange ist JINGSHENG HENGXING eine indirekte hundertprozentige Tochtergesellschaft von Zhipu, die im November 2023 in Singapur registriert wurde. In der englischen Version von ZCode wird in der Vereinbarung und Datenschutzrichtlinie klargestellt, dass JINGSHENG HENGXING Dienstleistungen erbringt und für die Datenverarbeitung verantwortlich ist. Allerdings sieht die chinesische Version der ZCode-Benutzervereinbarung vor, dass der Dienstanbieter „Beijing Zhipu Huazhang Technology Co., Ltd.“ ist. und die Datenschutzrichtlinie sieht auch vor, dass der Datenverarbeiter „Beijing Zhipu Huazhang“ ist.
In der chinesischen ZCode-Datenschutzvereinbarung wird außerdem erwähnt, dass alle von China im Rahmen seiner Geschäftstätigkeit in China erfassten und generierten personenbezogenen Daten in China gespeichert und nicht über die Grenze übertragen oder gespeichert werden. Sofern eine grenzüberschreitende Übermittlung oder Speicherung erforderlich ist, wird der Nutzer vorab darüber informiert und sein Einverständnis eingeholt, außer in Fällen, in denen eine Benachrichtigung nicht gesetzlich vorgeschrieben ist.

ZCode-Datenschutzvereinbarung
Daher verlangt Chengming Technology von Zhipu, den eigentlichen Datenverarbeitungsgegenstand von ZCode zu erläutern und zu erklären, ob es sich um eine grenzüberschreitende Übertragung oder eine Speicherung im Ausland handelt.
Darüber hinaus stellte Chengming Technology in dem öffentlichen Brief auch 11 wichtige Anfragen an Zhipu, darunter die Einstellung der relevanten Datenverarbeitung, das Löschen hochgeladener Daten und Cache-Backups, die Offenlegung von Datenverarbeitungs- und Zugriffsaufzeichnungen, die Erläuterung, ob diese an Dritte weitergegeben oder für Modellschulungen verwendet werden, und die Bereitstellung von Löschzertifikaten usw., und forderte Zhipu auf, vor dem 10. Oktober schriftlich zu antworten.
Derzeit hat Zhipu nicht weiter auf den Brief von Chengming Technology geantwortet. Allerdings hat ZCode am 19. September Version 3.14.0 veröffentlicht, und im Update-Protokoll wird deutlich erwähnt, dass „das Problem des abnormalen Uploads der Warehouse-Enzyklopädie behoben wurde“.
Kommentare