Egy fejlesztő, aki visszafejtette a Z.ai által készített ZCode nevű, helyben futó AI-kódolási eszközt, arról számolt be, hogy a program bejelentkezett állapotban titokban teljes pillanatképeket készített a fejlesztői munkakönyvtárakról és ezeket titkosítva feltöltötte a Z.ai felhőjébe. A jelentés szerint a feltöltött adatok között szerepelt a teljes Git-történet, LFS-fájlok, helyi ágak és műveleti naplók.
A visszafejtést végző fejlesztő konkrét példát is közölt: egy projektcsomag 345 MB-ot foglalt, és ennek .git könyvtára az adatmennyiség 86,6 százalékát tette ki. A vizsgálat szerint a funkciót semmilyen felhasználói beállítás nem állította le.
Z.ai álláspontja és változtatás
Z.ai a jelenséget "indexelésnek" nevezte, és elmondásuk szerint ez a funkció alapértelmezésben be volt kapcsolva. A beszámoló szerint a cég később eltávolította ezt a viselkedést. A közlés alapján a feltöltés titkosítva történt, de a fejlesztő szerint ez nem változtat azon a tényen, hogy a helyileg futó alkalmazás esetén a felhasználók bizalmát kihasználva került sor az adatok átvitelére.
Miért fontos ez
A felfedezés rávilágít arra az üzleti és adatvédelmi problémára, hogy egyes helyileg futó (on-premise vagy edge) szoftverek a felhasználó gépén végzik el a számítást, miközben a létrejövő fájlokat egy központi felhőbe továbbítják. Ez a modell olyan adatokhoz is hozzáférést adhat a szolgáltatónak, amelyekre a felhasználó eredetileg nem számított, például teljes forrástörténetek és helyi ágak.
A jelentés érvei szerint a cég így „kikerülte” azt a költséget, amelyet a felhasználói adatok begyűjtése és feldolgozása felhőben történő számítással igényelne: a számítási munka a felhasználó gépén zajlott, a nyers adatok pedig végül mégis a szolgáltató szerverein landoltak.
Következtetések és felhasználói teendők
A történet arra figyelmeztet, hogy a helyileg futó alkalmazások nem automatikusan jelentenek teljes adatvédelmi elszigeteltséget. A fejlesztők és cégek számára fontos, hogy a telepített szoftverek viselkedését, hálózati forgalmát és alapértelmezett beállításait részletesen ellenőrizzék. A felhasználók számára érdemes utánanézni, hogy az általuk használt eszközök milyen adatokat gyűjtenek és küldenek, illetve hogy van-e opció ezek kikapcsolására.



