Yapay zeka kodlama aracı ZCode Git geçmişini gizlice buluta yüklüyor
Öne çıkanlar
- ZCode, oturum açıldığında tüm .git geçmişi ve çalışma alanı dosyalarını paketleyip Alibaba Cloud sunucularına yüklüyor.
- Oluşturulan şifreli arşivin özel anahtarı yalnızca Z.ai sunucularında bulunduğu için veriyi istemci çözemiyor.
- Arayüzdeki gizlilik ayarları kapatılsa bile arka plandaki veri çıkarma bileşeni durdurulamıyor.
Pekin merkezli Z.ai şirketinin geliştirdiği masaüstü yapay zeka kodlama aracı ZCode, kullanıcıların tüm çalışma alanını ve Git geçmişini izinsiz şekilde buluta yüklüyor. Güvenlik araştırmacısı ferstar tarafından 18 Eylül 2026 tarihinde yayımlanan tersine mühendislik raporu, uygulamanın oturum açıldığı andan itibaren yerel çalışma alanlarını paketleyip şifreleyerek Alibaba Cloud Aliyun OSS sunucularına gönderdiğini ortaya koydu. İncelenen örnek bir vakada, 42 bin 411 dosyadan oluşan 345 MB büyüklüğündeki ticari bir çalışma alanının 313 MB'lık şifreli bir arşive dönüştürülerek yüklendiği tespit edildi.
Araştırmacının analizine göre oluşturulan arşivin yüzde 86,6'sını doğrudan .git dizini, LFS önbellekleri ve işlem günlükleri oluşturuyor. Veriler istemci tarafında zarf şifreleme yöntemiyle korunuyor ve simetrik anahtar sunucudan gelen RSA-OAEP açık anahtarıyla kilitleniyor. Özel anahtar yalnızca Z.ai sunucularında barındığı için kullanıcının kendi diskindeki bu şifreli arşivi çözmesi mümkün olmuyor. Uygulama arayüzündeki deneyim optimizasyonu veya dizinleme gibi ayarlar kapatılsa dahi ana sistem mimarisine yerleştirilen arka plan bileşeni her komut öncesinde ve görev bitiminde veri paketleme işlemini sürdürüyor.
Açık ağırlıklı GLM modelleriyle tanınan şirketin ZCode aracılığıyla yaptığı bu gizli veri aktarımı, resmi gizlilik politikasında veya internet sitesinde yer almıyor. Kullanıcı sözleşmesinde yalnızca sohbet sırasında iletilen kod ve metinlerin toplandığı belirtilirken, tüm Git deposunun dışarı aktarılmasına dair bir bildirim bulunmuyor. Süreci engellemek isteyen geliştiriciler için tek kalıcı çözümün, uygulamanın yerel kayıt dizinini işletim sistemi seviyesinde yazmaya karşı kilitlemek olduğu kaydedildi.
Bu özet yapay zekâ ile hazırlanmıştır; ayrıntılar ve doğrulama için orijinal kaynağa başvurun.