Z.aiは、開発者から、ユーザーの明確な同意なしにローカルプロジェクトのデータをパッケージ化し、クラウドストレージへ送信しようとしたとの報告を受け、AIコーディングアシスタントの一部を無効化した。
中国のAI企業であるZ.ai(旧称Zhipu AI)は9月21日、開発者が同ツールによるリポジトリのスナップショット作成とAlibaba Cloudへのアップロード試行を確認したことを受け、ZCodeの機能を無効化したと発表した。
開発者らは、この挙動がデフォルトで有効になっていたZCodeのCodebase Indexing機能に起因すると突き止めた。同機能は、Gitの履歴を含むリポジトリをパッケージ化できるにもかかわらず、その処理を無効にする明確なユーザー向け選択肢を表示していなかったという。
独立系開発者のFerstarは、商用プロジェクトとそのGit履歴のスナップショットを含む313MBの暗号化アーカイブを発見したと報告した。このアーカイブではアップロードに564回失敗した一方、別の15KBのファイルは正常に送信されたと、 South China Morning Postが報じた。この小さいファイルにソースコードが含まれていたのか、その他のプロジェクトデータが含まれていたのかは、報道では明らかになっていない。
Z.ai、ZCodeを一般公開して検証可能に
Z.aiは謝罪し、セキュリティ上の修正を完了したと説明した。同社はまた、公開検証に向けてZCodeのクライアント側ソースコードを公開した。
「今後は、製品のセキュリティ脆弱性を報告・対応する継続的なプロセスを整備する」とZ.aiは声明で述べた。同社によると、ZCodeバージョン3.14.0ではRepo Wiki機能が削除され、ローカルリポジトリのスナップショットを生成してアップロードするワークフローが無効化された。またZ.aiは、中国信息通信研究院(CAICT)とサイバーセキュリティ企業NSFOCUSが修正内容をそれぞれ独立して評価したと説明した。
CAICTは、該当するAlibaba Cloudのストレージバケットがデータゼロの状態にあることを確認し、NSFOCUSはバケットとそこに保存されていたデータオブジェクトが削除されたとした。
「改めて、心よりおわび申し上げます。コミュニティからの継続的な検証を歓迎します」とZ.aiは述べた。
セキュリティチェックで判明したこと
独立した評価が重要なのは、アップロードされたファイルが本当に削除されたかを独自に検証できるのかについて、当初Z.aiが疑問視されていたためだ。報告されたアーカイブはZ.aiが管理する鍵で暗号化されていたため、影響を受けた開発者はファイルを自分で開き、何が送信されたのかを正確に確認することができなかった。
Z.aiは、該当するストレージインフラからデータを消去し、影響を受けたワークフローを削除したと説明した。しかし、この記事の執筆時点では評価報告書の全文は公開されておらず、検証結果を独立して精査することは制限されていた。
AIコーディングツールにとって重要な理由
今回の問題は、AIコーディングアシスタントが抱える難しい課題を浮き彫りにした。役立つコンテキストを提供するには、開発者のワークスペースの広範な部分にアクセスする必要があることが多いが、データがユーザーのマシンから外部に出ると、そのアクセスが重大なプライバシーおよびセキュリティリスクを生む可能性がある。
企業ユーザーにとって、問題はソースコードだけにとどまらない。開発者のワークスペースには、設定ファイルや認証情報、社内文書など、組織がAIプロバイダーに送信するつもりのない情報が含まれている可能性がある。Z.aiがZCodeのクライアント側ソースコードを公開したことで、セキュリティ研究者は同ソフトウェアがローカルデータをどのように扱うのかをより詳しく把握できる可能性がある。しかし、インシデント後の透明性によって、開発者や企業が将来のバージョンの挙動を検証する必要性がなくなるわけではない。
ZCodeユーザーにとっての意味
既存のユーザーは、機密性の高いリポジトリにZCodeを再接続する前に、同ツールのリリースノート、データ取り扱いに関する文書、ネットワーク上の挙動を確認すべきだ。同社の修正により、報告されたスナップショットのアップロードワークフローは削除されたほか、外部機関による評価からは、影響を受けたクラウドストレージについて一定の安心材料が得られる。ただし、評価報告書の全文はまだ公開されていない。
組織はAIコーディングアシスタントを、より広範な ソフトウェア開発ツールチェーンの一部として扱い、専有コードにアクセスできる他のソフトウェアと同じセキュリティ対策を適用すべきだ。導入前に、セキュリティチームはこうしたツールを隔離環境でテストし、外向きのネットワークトラフィックを監視し、秘密情報や不要なディレクトリへのアクセスを制限するとともに、データの保持および外部転送に関するポリシーを確認する必要がある。
Z.aiは、今後報告されたセキュリティ問題について、深刻度に応じて開発者に報奨金を支払うと説明した。この報告プログラムによって検証が強化される可能性はあるが、組織は今後のZCodeのバージョンがリポジトリのデータにアクセスし、保存し、送信する方法を引き続き独自に確認すべきだ。
詳しく読む: AIコーディングエージェントを狙うプロンプトインジェクション攻撃は、悪意ある指示によって開発環境や機密性の高い企業データがどのように露出し得るかを示している。





