智譜9月28日上午發布公告,指ZCode的程式碼庫快照上傳鏈路已經移除,涉及的雲端資料已經刪除,開源版本同步更新到3.14.3。官方給出的新說法是『你不主動,就不上雲端』:使用者沒有主動操作,程式碼就不會離開本機。
同一份公告附上補償方案。每位使用者獲贈4張週重置卡與4張5小時重置卡,一個月內有效;9月28日到10月7日之間,智譜將面向全體使用者發放10萬份、每份1億Token的額度。至於領取門檻與分配規則,公告並未詳細說明。
問題出在Repo Wiki
對於事故原因,智譜沿用先前的說法:ZCode的『程式碼庫索引』功能裡有一個Repo Wiki環節,產生Wiki頁面時可能觸發程式碼庫資料上傳;資料在雲端生成完頁面後立即銷毀,不做保留。這項功能上線初期預設為開啟,部分使用者因此受到影響。
這套說法在9月18日第一次曝光時,就已被開發者追問。當時科技部落客Ferstar拆解出的樣本顯示,單次快照達313MB,其中86.6%是.git目錄,上傳的內容除了目前的程式碼,還包含整段提交歷史與LFS快取。開發者更在意的一點是,畫面上的開關只控制伺服端是否拿資料訓練模型,本機打包與上傳照常進行,不受該開關影響。
從道歉到稽核,中間隔了三天
把時間軸串起來看,智譜這次的處理分成三個步驟。
9月18日,發出致歉聲明,承諾近期開源程式碼庫、邀請第三方審查,當天也對全體使用者發放一次週配額重置。
9月21日,ZCode正式開源。據東方財富等媒體報導,智譜邀請中國信息通信研究院與綠盟科技進行安全稽核:信通院的技術評測結論指出,名為zcode-prod的阿里雲OSS儲存空間處於『雲端零資料』狀態,v3.14.0用戶端已經移除Repo Wiki功能;綠盟科技確認該儲存空間與其中所有資料物件均已刪除,用戶端裡未發現任何會觸發本機程式碼庫快照或檔案外傳的功能。智譜同時表示,社群提到的程式碼資料不會留存,公司也從未拿來訓練模型。
9月28日,也就是這次公告,版本推進到3.14.3,補償方案也正式上路。
曝光、道歉、開源、稽核、補償,十天走完這五步,節奏不算慢。開源讓外界可以自己去讀快照模組的程式碼,稽核則由兩家機構分別出具結論,這兩點都比單方面宣稱『已修復』更容易被檢驗。
還沒交代清楚的部分
公告與稽核結論涵蓋的是『現在』:儲存空間已清空、鏈路已拆除。幾件回溯性的事,目前公開資料裡找不到答案。
受影響的使用者與程式碼庫有多少,智譜沒有公布。ZCode的使用者規模在8月中旬突破100萬,9月中旬據報導翻倍到約200萬,Repo Wiki預設開啟的那段期間涵蓋了多少人,外界無從估算。資料在OSS上實際停留多久、刪除前有沒有被其他系統讀取過,稽核報告全文也沒有公開,媒體轉述的只是結論。
對還在使用ZCode的開發者來說,比較穩妥的做法沒有改變:升級到3.14.3、清除本機殘留的快照目錄,並把Git歷史裡出現過的金鑰與Token全部輪替一遍。已經外流的東西,『已刪除』的承諾只能保證服務商這一端。
這次發放的補償是重置卡與Token,這類額度只對還在用ZCode的人有意義。已經因為這件事解除安裝工具的企業用戶,要的是那份完整的稽核報告。
參考來源:智譜ZCode官方公告、IT之家、新浪科技、CocoLoop、東方財富;核實補償方案的卡券數量與額度發放區間、開源版本號,以及中國信息通信研究院與綠盟科技的稽核結論說法。