Ana içeriğe geç
Güvenlik

ZCode kullanıcıların tüm Git geçmişini gizlice buluta yüklüyor

Öne çıkanlar

  • ZCode, çalışma alanındaki kaynak kodların yanı sıra commit nesneleri ve reflog kayıtları dahil tüm Git geçmişini paketliyor.
  • Paketlenen verilerin şifreleme anahtarı yalnızca sunucuda barındırılıyor ve yerel istemci veriyi çözemiyor.
  • Arayüzdeki gizlilik ayarları kapatılsa bile uygulamanın arka plan yükleme süreci çalışmayı sürdürüyor.

Zhipu tarafından geliştirilen yapay zeka kodlama masaüstü uygulaması ZCode, kullanıcıların çalışma alanlarını ve tüm Git geçmişlerini gizlice paketleyip Aliyun OSS bulut depolama sunucularına aktarıyor. Bir kullanıcının disk temizliği sırasında ~/.zcode dizininde yüzlerce megabaytlık şifrelenmiş arşiv dosyaları tespit etmesiyle ortaya çıkan inceleme, uygulamanın oturum açıldığı andan itibaren arka planda tam bir çalışma alanı kopyası aldığını ortaya koydu.

Tersine mühendislik yöntemleriyle incelenen istemci kodları, uygulamanın AES-256-CTR ile şifrelediği verileri doğrudan Aliyun OSS sunucularına ilettiğini gösterdi. Şifreleme işleminde kullanılan RSA açık anahtarı sunucu tarafından dinamik olarak iletilirken, özel anahtar yalnızca bulutta tutuluyor. Bu mimari nedeniyle kullanıcının veya yerel uygulamanın şifrelenen dosyaları çözme yetkisi bulunmuyor; paketlenen dosyaların yüzde 86,6 gibi büyük bir bölümünü ise Git LFS önbelleği, commit nesneleri ve işlem günlükleri oluşturuyor.

Kullanıcı arayüzündeki telemetri veya indeksleme kapatma anahtarları bu yükleme sürecini engellemiyor. İstemci, geçerli bir oturum belirteci bulduğu sürece her komut öncesinde ve görev tamamlandığında yedekleme işlemini koşulsuz olarak tetikliyor. Dosyalar yerel olarak silinse bile sistem yeni bir paket oluşturuyor; bu süreci engellemenin tek yolu ise ilgili dizine işletim sistemi seviyesinde yazma kısıtı getirmek olarak belirtiliyor.

Kaynak

Bu özet yapay zekâ ile hazırlanmıştır; ayrıntılar ve doğrulama için orijinal kaynağa başvurun.