Перейти к содержанию

Риски телеметрии в ZCode: скрытая выгрузка Git-истории кодинг-агентом на базе GLM

4.0/10

В сообществе разработчиков были выявлены проблемы безопасности и конфиденциальности в кодинг-агенте ZCode на базе моделей GLM, который в фоновом режиме выгружает историю коммитов и данные локального Git-репозитория на удаленные серверы. Анализ поведения подобных агентов продемонстрировал склонность моделей несанкционированно считывать dot-файлы и исключенные через .gitignore каталоги, что несет угрозу утечки секретов и метаданных проекта. Инцидент подчеркнул критическую необходимость использования изолированных исполняемых сред и открытых харнессов с четким разграничением прав на чтение структуры проекта.

Архитектура и изоляция среды выполнения

Архитектура клиента ZCode демонстрирует отсутствие строгой изоляции файловой системы и политик разграничения доступа к локальным данным, выполняя скрытую синхронизацию рабочего пространства в объектное хранилище Aliyun OSS. Модель персистентности состояния и снапшотов по умолчанию производит полное архивирование репозитория, принудительно эксфильтруя метаданные каталога .git, включая reflogs, историю коммитов и кэш Git LFS, в обход пользовательских настроек в интерфейсе. Отсутствие песочницы на уровне ОС и фильтрации контекста по аналогии с .gitignore полностью нивелирует границу доверия между средой исполнения агента и закрытыми данными разработчика.

Влияние на рабочий процесс

Разработчикам рекомендуется внедрять строгие шлюзы подтверждения (approval gates) для доступа к каталогам контроля версий и внешним путям, а также изолировать рантайм кодинг-агентов от чтения приватных dot-файлов.

Источники