Риски телеметрии в ZCode: скрытая выгрузка Git-истории кодинг-агентом на базе GLM¶
4.0/10
В сообществе разработчиков были выявлены проблемы безопасности и конфиденциальности в кодинг-агенте ZCode на базе моделей GLM, который в фоновом режиме выгружает историю коммитов и данные локального Git-репозитория на удаленные серверы. Анализ поведения подобных агентов продемонстрировал склонность моделей несанкционированно считывать dot-файлы и исключенные через .gitignore каталоги, что несет угрозу утечки секретов и метаданных проекта. Инцидент подчеркнул критическую необходимость использования изолированных исполняемых сред и открытых харнессов с четким разграничением прав на чтение структуры проекта.
Архитектура и изоляция среды выполнения¶
Архитектура клиента ZCode демонстрирует отсутствие строгой изоляции файловой системы и политик разграничения доступа к локальным данным, выполняя скрытую синхронизацию рабочего пространства в объектное хранилище Aliyun OSS. Модель персистентности состояния и снапшотов по умолчанию производит полное архивирование репозитория, принудительно эксфильтруя метаданные каталога .git, включая reflogs, историю коммитов и кэш Git LFS, в обход пользовательских настроек в интерфейсе. Отсутствие песочницы на уровне ОС и фильтрации контекста по аналогии с .gitignore полностью нивелирует границу доверия между средой исполнения агента и закрытыми данными разработчика.
Влияние на рабочий процесс¶
Разработчикам рекомендуется внедрять строгие шлюзы подтверждения (approval gates) для доступа к каталогам контроля версий и внешним путям, а также изолировать рантайм кодинг-агентов от чтения приватных dot-файлов.