Z.ai titkosított kód-feltöltései miatt nem ellenőrizhető a törlés, a cég szerint ez funkció
Egy kínai fejlesztő 313 MB-os titkosított archívumot talált a ZCode helyi könyvtárában, amely 564 alkalommal próbálkozott sikertelenül az Alibaba felhőre való feltöltéssel. A fájl a projekt teljes Git-előzményét tartalmazta, és a titkosítási kulcs hiánya miatt a felhasználó nem tudta ellenőrizni a törlését.

A Z.ai titkosított archívumokat töltött fel a felhasználók kódjaiból, melyeket csak a cég képes dekódolni, így nem ellenőrizhető a törlésük. (TNW)
Egy kínai fejlesztő, Ferstar pénteken a ZCode helyi könyvtárában talált egy 313 MB-os titkosított archívumot, amely az Alibaba felhőtárhelyére várt feltöltésre. Az első kisebb fájl már elküldésre került, de a 313 MB-os fájl 564 alkalommal próbálkozott sikertelenül — írja a South China Morning Post.
A Git-előzmények biztonsági kockázata
Az archívum a fejlesztő projektjének pillanatképét tartalmazta, beleértve a teljes Git-előzményt. Ferstar nem tudta megnyitni a fájlt, mert a titkosítási kulcs a Z.ai szerverén található, így a feltöltés alapértelmezetten aktív volt, kikapcsolási lehetőséggel nélkül — közölte a fejlesztő. A Git-könyvtár minden projektváltozást tárol, ami eltér a jelenleg aktív fájloktól, és magában foglalhat elavult hitelesítő adatokat vagy belső hosztneveket.
A Z.ai szerint ez funkció, nem hiba
A Z.ai pénteken hivatalos közleményében bocsánatot kért, és jelezte, hogy a problémát megoldották. A hiba a ZCode kód-indexelési funkciójából ered, amely támogatja a munkamenet-helyreállítást, a verzió-visszagörgetést és a Repo Wiki generálását. A felhőben történő Wiki-oldal létrehozása indíthatta el a repository feltöltését, és ez a funkció az indulás óta alapértelmezetten be volt kapcsolva — állítja a cég.
A Z.ai közölte, hogy a feltöltött adatokat a Wiki-oldal generálása után azonnal törlik, és nem tárolják tovább. Ferstar szombati frissítésében azonban megkérdőjelezte, hogyan lehet ezt ellenőrizni, mivel az archívumot csak a Z.ai tudja dekódolni. A cég adatvédelmi szabályzata sem említi a repository pillanatkép-készítést, csak a képzési adatok felhasználására vonatkozó Optimization Programot, amely alapértelmezetten ki van kapcsolva.
Hasonló eset történt korábban az xAI Grok Buildjével is, amely teljes Git-repositorykat töltött fel szervereire, annak ellenére, hogy a privát beállítások nem befolyásolták a folyamatot. Elon Musk megerősítette az adatfeltöltést, az xAI pedig törölte a korábbi felhasználói adatokat, dokumentált egy nulla-retenciós politikát és hozzáadott egy privát végpontot. A Z.ai egyelőre nem tett hasonló lépéseket.
A Z.ai ígérete szerint kiadja a ZCode forráskódját, és harmadik fél általi ellenőrzést tesz lehetővé. A cég adatvédelmi szabályzata nem említi a repository pillanatkép-készítést.