Zhipu merilis pengumuman pada pagi hari 28 September bahwa jalur unggah snapshot repositori kode ZCode telah dicabut, data cloud yang terkait telah dihapus, dan versi open source disinkronkan ke 3.14.3. Sikap resmi terbaru perusahaan adalah: "kalau kamu tidak memulai, tidak akan naik ke cloud" — artinya kode tidak lagi meninggalkan perangkat lokal tanpa tindakan eksplisit dari pengguna.
Pengumuman yang sama memuat rencana kompensasi. Setiap pengguna mendapat 4 kartu reset mingguan dan 4 kartu reset 5 jam, berlaku selama satu bulan. Antara 28 September hingga 7 Oktober, Zhipu juga membagikan 100.000 kuota masing-masing 100 juta token kepada seluruh pengguna. Ambang batas penerimaan dan aturan pembagiannya tidak dijelaskan secara rinci dalam pengumuman.
Masalahnya Ada di Fitur Repo Wiki
Soal penyebab insiden, Zhipu tetap memakai penjelasan sebelumnya: ada tahap "Repo Wiki" di dalam fitur "indeks repositori kode" ZCode yang bisa memicu unggahan data repositori saat membuat halaman wiki; data tersebut diklaim langsung dihapus setelah halaman selesai dibuat di cloud, tanpa disimpan. Fitur ini aktif secara default sejak awal diluncurkan, sehingga sebagian pengguna terdampak.
Penjelasan ini sudah dipertanyakan para developer sejak pertama kali muncul pada 18 September. Saat itu, blogger teknologi Ferstar membongkar sampel yang menunjukkan satu snapshot berukuran 313MB, dengan 86,6% di antaranya adalah direktori .git — artinya yang terunggah bukan cuma kode saat ini, tapi seluruh riwayat commit dan cache LFS. Yang lebih membuat developer kesal, sakelar terkait di antarmuka hanya mengatur apakah data dipakai di sisi server untuk melatih model; pengemasan dan pengunggahan lokal tetap berjalan terlepas dari pengaturan itu.
Dari Permintaan Maaf ke Audit, Berjarak Tiga Hari
Kalau disusun dalam garis waktu, penanganan Zhipu kali ini terbagi jadi tiga tahap.
18 September: pernyataan permintaan maaf dirilis, dengan janji akan segera meng-open-source repositori kode dan mengundang peninjauan pihak ketiga; hari yang sama, kuota mingguan seluruh pengguna direset satu kali.
21 September: ZCode resmi di-open-source. Menurut sejumlah media termasuk Eastmoney, Zhipu mengundang China Academy of Information and Communications Technology (CAICT) dan NSFOCUS untuk melakukan audit keamanan. Penilaian teknis CAICT menyimpulkan bahwa bucket Alibaba Cloud OSS bernama zcode-prod berada dalam kondisi "nol data di cloud", dan fitur Repo Wiki sudah dihapus dari klien v3.14.0. NSFOCUS mengonfirmasi bucket tersebut beserta seluruh objek data di dalamnya sudah dihapus, dan tidak menemukan fungsi apa pun di klien yang bisa memicu snapshot repositori lokal atau kebocoran berkas. Zhipu juga menegaskan bahwa data kode yang disebut-sebut komunitas tidak pernah disimpan dan tidak pernah dipakai untuk melatih modelnya.
28 September: yaitu pengumuman kali ini, dengan versi maju ke 3.14.3 dan rencana kompensasi mulai berlaku.
Sepuluh hari untuk melewati tahap terungkapnya masalah, permintaan maaf, open source, audit, hingga kompensasi — bukan tempo yang lambat. Open source membuat pihak luar bisa membaca sendiri kode modul snapshot, sementara audit oleh dua lembaga terpisah yang masing-masing mengeluarkan kesimpulan lebih mudah diverifikasi ketimbang klaim sepihak "sudah diperbaiki".
Bagian yang Belum Dijelaskan
Pengumuman dan hasil audit ini mencakup kondisi "sekarang": bucket sudah kosong, jalur unggah sudah dicabut. Beberapa pertanyaan yang bersifat retrospektif belum ada jawabannya di materi publik yang tersedia.
Zhipu belum mengungkapkan berapa jumlah pengguna dan repositori yang terdampak. Basis pengguna ZCode melewati 1 juta pada pertengahan Agustus, dan menurut laporan berlipat ganda menjadi sekitar 2 juta pada pertengahan September; berapa banyak dari pengguna itu yang berada dalam periode saat Repo Wiki aktif secara default tidak bisa diperkirakan pihak luar. Berapa lama data itu sebenarnya berada di OSS, dan apakah ada sistem lain yang membacanya sebelum dihapus, juga belum terjawab — laporan audit lengkap belum dipublikasikan; yang beredar di publik hanya kesimpulan yang dikutip media.
Bagi developer yang masih memakai ZCode, langkah amannya tidak berubah: upgrade ke 3.14.3, bersihkan direktori snapshot yang tersisa di perangkat lokal, dan rotasi semua kunci serta token yang pernah muncul di riwayat Git. Untuk data yang sudah terlanjur bocor keluar, janji "sudah dihapus" hanya bisa menjamin sisi penyedia layanan.
Kompensasi yang dibagikan berupa kartu reset dan token, yang hanya berarti bagi orang yang masih memakai ZCode. Pengguna korporat yang sudah mencopot alat ini gara-gara insiden ini menginginkan laporan audit lengkap, bukan kuota.
Sumber: pengumuman resmi Zhipu ZCode, IT Home, Sina Tech, CocoLoop, Eastmoney; diverifikasi dengan jumlah kartu dan rentang distribusi token pada rencana kompensasi, nomor versi open source, serta cara CAICT dan NSFOCUS merumuskan kesimpulan audit mereka.