ZCode의 숨겨진 클라우드 업로드, .git 전체 이력까지 수집
Key Point
사용자 동의 없이 전체 소스코드와 Git 이력이 클라우드에 수집되는 구체적 메커니즘이 역분석으로 드러났으며, 로컬 복호화가 불가능한 설계는 서버 접근 목적을 시사한다.
핵심 요약
- Zhipu의 AI 코딩 앱 ZCode는 사용자가 로그인한 상태에서 작업 폴더 전체를 자동으로 Aliyun OSS에 암호화하여 업로드한다.
- 업로드되는 데이터의 87%가 .git 디렉토리이며, 커밋 이력, 삭제된 민감정보, 미푸시 브랜치명, 내부 GitLab 경로 등이 포함된다.
- RSA 공개키는 서버에서 동적 배포되고 개인키는 클라우드에만 존재해, 로컬의 313MB 암호화 파일을 사용자나 클라이언트도 복호화할 수 없다.
- UI의 '데이터 수집 비활성화' 토글은 모델 학습 승인만 제어할 뿐, 스냅샷 캡처와 업로드는 계속 진행된다.
- 조사 결과 업로드 실패 기록이 564건으로 남아 있으며, 클라이언트는 ZCode 서버를 거치지 않고 직접 Aliyun OSS에 폼 포스트 방식으로 전송한다.