Ngành
Zhipu AI xóa dữ liệu và bồi thường sau bê bối rò rỉ thông tin trên ZCode
(giờ Việt Nam)
Tóm tắt AI
Zhipu AI đã hoàn tất việc xóa toàn bộ dữ liệu người dùng bị ảnh hưởng trên công cụ lập trình ZCode sau sự cố tải lên trái phép, đồng thời cam kết bồi thường và mời bên thứ ba xác minh quy trình bảo mật.
Chính văn · Bản dịch AI


Tranh cãi về việc tải dữ liệu lên xung quanh ZCode, một công cụ lập trình AI do Zhipu AI phát triển, hiện đang tiến tới hồi kết.
Vào thứ Hai, Zhipu AI thông báo rằng ZCode đã hoàn tất quá trình khắc phục kỹ thuật. Tất cả dữ liệu đám mây liên quan đến sự cố đã bị xóa, việc xóa bỏ này được xác minh bởi hai tổ chức bên thứ ba là Viện Công nghệ Thông tin và Truyền thông Trung Quốc và NSFOCUS. Zhipu cũng công bố kế hoạch bồi thường cho tất cả người dùng, bao gồm các gói Token miễn phí.
Sự cố bảo mật dữ liệu, được cộng đồng lập trình viên phát hiện lần đầu vào ngày 18 tháng 9, đã kéo dài hơn 10 ngày, thúc đẩy các thay đổi đối với sản phẩm, việc công khai mã nguồn và các đợt kiểm tra bảo mật từ bên thứ ba.

Tranh cãi bắt đầu với một tệp tin dung lượng 313MB.
Sự cố bắt đầu khi lập trình viên ferstar đang dọn dẹp các tệp tin trên máy tính cá nhân. Vào ngày 18 tháng 9, lập trình viên này phát hiện một tệp tin được mã hóa dung lượng khoảng 313MB trong thư mục dữ liệu cục bộ của ZCode. Kỹ thuật dịch ngược cho thấy tệp tin này được tạo ra bằng cách đóng gói toàn bộ không gian làm việc của người dùng khi đang đăng nhập.
Nó chứa mã nguồn dự án, lịch sử Git, bộ nhớ đệm tệp LFS và các cấu hình phát triển toàn cục. Các lập trình viên bắt đầu đặt câu hỏi về cách dữ liệu được tải lên. Trong các phiên bản trước, tính năng này được bật mặc định, trong khi ứng dụng khách không cung cấp tùy chọn rõ ràng để tắt nó.
Một số lập trình viên báo cáo rằng ngay cả sau khi tắt các cài đặt liên quan đến quyền riêng tư và lập chỉ mục, các tiến trình chạy ngầm vẫn có thể tiếp tục cố gắng tải gói dữ liệu lên.
Đối với các lập trình viên doanh nghiệp, vấn đề này vượt xa chức năng sản phẩm và làm dấy lên lo ngại về tài sản mã nguồn cũng như bảo mật dữ liệu. Sau khi sự cố được công khai, một số công ty được cho là đã ngừng sử dụng công cụ này và bắt đầu kiểm tra xem mã nguồn của họ có bị lộ hay không.

Zhipu phản hồi bằng một loạt thay đổi.
Trong vòng 72 giờ kể từ khi xảy ra sự cố, Zhipu đã đưa ra một số thay đổi đối với ZCode. Vào ngày 18 tháng 9, Zhipu đã đưa ra lời xin lỗi và thừa nhận rằng cơ chế tải lên đã không được công khai đầy đủ với người dùng khi tính năng này lần đầu ra mắt.
Vào ngày 19 tháng 9, ZCode đã phát hành phiên bản 3.14.0, loại bỏ mục Repo Wiki cũng như các đường dẫn liên quan đến việc tạo và tải lên các bản sao lưu kho lưu trữ.
Vào ngày 21 tháng 9, Zhipu đã mở mã nguồn của ZCode và công bố kết quả của đợt kiểm tra bảo mật bên thứ ba đầu tiên. Công ty cho biết dữ liệu mã nguồn bị ảnh hưởng đã không được lưu giữ và chưa bao giờ được sử dụng để huấn luyện mô hình.
Trong thông báo mới nhất, Zhipu xác nhận thêm rằng tất cả các đối tượng dữ liệu trong bucket Alibaba Cloud OSS bị ảnh hưởng, cũng như chính bucket đó, đã bị xóa. Việc xóa bỏ đã được xác minh bởi các tổ chức bên thứ ba.
Zhipu cũng cho biết ZCode sẽ áp dụng phương thức "không tải lên trừ khi người dùng khởi tạo" trong tương lai. Trừ khi người dùng chủ động bắt đầu quá trình tải lên, mã nguồn, tệp dự án và các dữ liệu phát triển khác sẽ vẫn nằm trên thiết bị cục bộ và sẽ không tự động tải lên đám mây.
Phiên bản mã nguồn mở của ZCode hiện đã được cập nhật lên phiên bản 3.14.3. Mã nguồn của nó được lưu trữ trên GitHub theo giấy phép Apache-2.0.

Bồi thường cho tất cả người dùng.
Bên cạnh việc khắc phục kỹ thuật, Zhipu cũng công bố kế hoạch bồi thường. Tất cả người dùng trả phí sẽ nhận được bốn thẻ đặt lại hạn mức hàng tuần và bốn thẻ đặt lại hạn mức năm giờ, mỗi loại có hiệu lực trong một tháng. Từ ngày 28 tháng 9 đến ngày 7 tháng 10, ZCode cũng sẽ phân phối 100.000 gói Token miễn phí cho tất cả người dùng, mỗi gói chứa 100 triệu Token.
Tranh cãi này làm nổi bật một vấn đề rộng lớn hơn mà các công cụ lập trình AI đang phải đối mặt: khi AI ngày càng được tích hợp sâu vào phát triển phần mềm, việc biết dữ liệu mã nguồn của người dùng đi đâu cũng quan trọng không kém khả năng của mô hình nền tảng.
Đối với các nhà cung cấp công cụ lập trình AI, cần có sự phân biệt rõ ràng giữa dữ liệu được tải lên theo yêu cầu của người dùng và dữ liệu được truyền tự động trong nền. Các cơ chế thu thập dữ liệu cũng cần phải minh bạch, với việc người dùng được cung cấp các quyền kiểm soát rõ ràng và có thể xác minh về việc liệu dữ liệu của họ có được tải lên hay không.
Sự cố ZCode có thể đang dần kết thúc, nhưng khi các công cụ lập trình AI ngày càng gắn bó sâu sắc với môi trường phát triển doanh nghiệp, làm thế nào để cân bằng giữa khả năng của AI, năng suất và bảo mật mã nguồn sẽ vẫn là một vấn đề dài hạn đối với ngành.

Jessie Wu là phóng viên công nghệ làm việc tại Thượng Hải. Cô đưa tin về điện tử tiêu dùng, chất bán dẫn và ngành công nghiệp trò chơi cho TechNode. Kết nối với cô qua e-mail: [email protected]. Xem thêm các bài viết của Jessie Wu
Bài viết được AI dịch và tổng hợp tự động từ TechNode. Liên kết bài gốc ở phía trên. AIHOT.vn luôn dẫn nguồn đầy đủ — nếu bạn thấy điểm cần chỉnh sửa, hãy gửi ý kiến tại trang phản hồi.