جنجال آپلود مخفیانه کدها در ZCode؛ شرکت ژیپو اطلاعات را پاک کرد و غرامت داد!
پس از جنجال بزرگ بر سر آپلود مخفیانه پروژهها و سورسکد برنامهنویسان در ابزار ZCode، شرکت هوش مصنوعی ژیپو تمام دادههای ارسالی را پاک کرد. این غول فناوری چینی ضمن انتشار عمومی سورسکد ZCode روی گیتهاب، بستههای توکن میلیونی رایگان را به عنوان غرامت بین کاربران توزیع میکند.

در یک نگاه (نکات کلیدی خبر)
خلاصه مهمترین نکات و تحولات این گزارش برای مطالعه سریع
- همه چیز از کشف یک فایل مرموز ۳۱۳ مگابایتی آغاز شد؛ جایی که برنامهنویسان فهمیدند ZCode تمام محیط کاری و تاریخچه گیت آنها را بدون اجازه به سرورهای کلود میفرستاده است.
- شرکت چینی ژیپو (Zhipu AI) اعلام کرد تمام دادههای ذخیرهشده روی کلود علیبابا با تأیید دو شرکت بازرسی امنیتی ثالث به طور کامل نابود شدهاند.
- برای جلب دوباره اعتماد جامعه برنامهنویسان، ZCode در گیتهاب متنباز شد و ۱۰۰ هزار بسته توکن رایگان ۱۰۰ میلیونی میان کاربران توزیع خواهد شد.
جنجال و حواشی پر سر و صدای آپلود مخفیانه دادهها توسط ابزار کدنویسی هوش مصنوعی ZCode (محصول شرکت چینی Zhipu AI) بالاخره به نقطه پایان و مصالحه با جامعه توسعهدهندگان نزدیک شد.
روز دوشنبه، شرکت ژیپو (Zhipu AI) رسماً اعلام کرد که رفع نقص فنی ZCode به پایان رسیده است. طبق ادعای این شرکت، تمامی دادههای کاربران که در جریان این بحران به فضای ابری منتقل شده بودند، کاملاً پاک شدهاند و صحت این حذف توسط دو نهاد ثالث و مستقل—یعنی «آکادمی فناوری اطلاعات و ارتباطات چین» (CAICT) و شرکت امنیتی NSFOCUS—تأیید شده است. علاوه بر این، ژیپو یک برنامه جبران خسارت جذاب را هم برای همه کاربران معرفی کرده که شامل حجم قابلتوجهی توکن رایگان است.
این ماجرای امنیتی جنجالی که از روز ۲۸ شهریور با هوشیاری جمعی از برنامهنویسان لو رفت، بیش از ۱۰ روز تمام دنیای توسعهدهندگان را در شوک و نگرانی فرو برده بود؛ بحرانی که در نهایت ژیپو را وادار به ایجاد تغییرات اساسی در محصول، انتشار عمومی سورسکد و دعوت از ناظران امنیتی ثالث کرد.

همهچیز با یک فایل مشکوک ۳۱۳ مگابایتی شروع شد!
جرقه این بحران زمانی زده شد که برنامهنویسی با نام مستعار ferstar مشغول پاکسازی فایلهای سیستم محلی خود بود. او در تاریخ ۲۸ شهریور متوجه وجود یک فایل رمزگذاریشده و حجیم حدود ۳۱۳ مگابایت در دایرکتوری دادههای محلی ZCode شد. بررسیها و مهندسی معکوس روی این فایل مشخص کرد که برنامه بهمحض ورود کاربر، کل ورکاسپیس (محیط کاری پروژه) او را بستهبندی و فشرده کرده است!
این بسته فشرده عملاً حاوی همهچیز بود: از سورسکد خام پروژهها و تاریخچه گیت (Git history) گرفته تا کش فایلهای LFS و حتی کانفیگهای سراسری توسعه روی سیستم کاربر. طولی نکشید که صدای اعتراض برنامهنویسان بلند شد؛ چراکه در نسخههای قبلی، این فرآیند بهطور خودکار و پیشفرض فعال بود و نرمافزار حتی گزینه واضحی برای غیرفعال کردنش به کاربر نمیداد.
ماجرا زمانی نگرانکنندهتر شد که برخی کاربران گزارش دادند حتی بعد از خاموش کردن دستی تنظیمات حریم خصوصی و ایندکسگذاری، پردازشهای پسزمینه همچنان به تلاش برای ارسال این پکیج اطلاعاتی ادامه میدادند!
برای تیمهای فنی شرکتها، این اتفاق فراتر از یک باگ یا قابلیت ساده بود و مستقیماً داراییهای معنوی، سورسکد محرمانه و امنیت سازمانی را هدف گرفت. پس از رسانهای شدن این موضوع، چندین شرکت بلافاصله استفاده از این دستیار کدنویسی را در سازمان خود متوقف کردند و به بررسی احتمال نشت کدهای تجاریشان پرداختند.

واکنش سریع ژیپو و زنجیرهای از تغییرات اضطراری
ظرف ۷۲ ساعت اول پس از افشای ماجرا، ژیپو برای مهار آتش خشم کاربران دستبهکار شد. این شرکت در همان تاریخ ۲۸ شهریور با انتشار یک عذرخواهی رسمی اعتراف کرد که در زمان راهاندازی این قابلیت، شفافیت لازم را درباره مکانیسم ارسال دادهها به کار نگرفته است.
یک روز بعد، نسخه ۳.۱۴.۰ از ZCode منتشر شد که در آن بخش «Repo Wiki» و کلیه مسیرهای تولید و آپلود اسنپشات از ریپازیتوریهای محلی بهکل حذف شدند.
در گام بعدی، ژیپو در تاریخ ۳۰ شهریور سورسکد ZCode را بهصورت عمومی متنباز کرد و گزارش نخستین دور از ممیزیهای امنیتی مستقل را در دسترس عموم قرار داد. شرکت با قاطعیت تأکید کرد که هیچکدام از کدهای دریافتی ذخیره نشدهاند و هرگز در فرآیند آموزش مدلهای هوش مصنوعی (Training) مورد استفاده قرار نگرفتهاند.
در بیانیه پایانی نیز ژیپو تأیید کرد که تمام آبجکتها و حتی خود باکت ابری (OSS) در کلود علیبابا (Alibaba Cloud) بهطور کامل نابود شده و ناظران مستقل امنیتی بر این پاکسازی مهر تأیید زدهاند.
از این پس، استراتژی ZCode به اصلِ «هیچ آپلودی مگر با درخواست مستقیم خود کاربر» تغییر کرده است؛ یعنی تا زمانی که برنامهنویس خودش دکمه ارسال را نزند، حتی یک بایت از کدها و فایلهای پروژه از سیستم محلی خارج نخواهد شد.
در حال حاضر نسخه متنباز ZCode به نگارش ۳.۱۴.۳ ارتقا پیدا کرده و سورسکد کامل آن تحت مجوز آپاچی ۲.۰ (Apache-2.0) روی گیتهاب در دسترس همگان قرار گرفته است.

دلجویی و پرداخت غرامت به تمام کاربران
در کنار اصلاحات فنی و ساختاری، ژیپو برای جلب مجدد رضایت کاربران یک بسته جبرانی دستودلبازانه تدارک دیده است. تمام کاربران پولی، ۴ کارت هفتگی و ۴ کارت ۵ ساعته برای ریست کردن سهمیه (Quota Reset) با اعتبار یکماهه دریافت میکنند. همچنین از ۷ تا ۱۶ مهر، ۱۰۰ هزار بسته توکن رایگان میان تمام کاربران توزیع میشود که هر بسته شامل ۱۰۰ میلیون توکن است!
این ماجرا زنگ خطری جدی برای کل زیستبوم ابزارهای کدنویسی هوش مصنوعی به شمار میرود: با فراگیرتر شدن پای هوش مصنوعی در توسعه نرمافزار، شفافیت در مقصد دادههای کاربران دقیقاً بهاندازه قدرت و هوشمندی خودِ مدل زبانی حیاتی است.
توسعهدهندگان ابزارهای هوش مصنوعی باید مرز میان «دادههای ارسالی به درخواست کاربر» و «انتقال خودکار در پسزمینه» را کاملاً شفاف کنند و کنترل کامل و قابل راستیآزمایی بر خروج دادهها را در اختیار برنامهنویسان بگذارند.
پرونده جنجال ZCode شاید با این اقدامات رو به بسته شدن برود، اما چالش ایجاد تعادل میان قدرت ابزارهای هوش مصنوعی، افزایش بهرهوری برنامهنویسان و حفظ امنیت اسرار تجاری کدها، تا مدتها یکی از داغترین بحثهای دنیای فناوری باقی خواهد ماند.
مطالب مرتبط و پیشنهادی

استاندارد تازه برای تایید هوش مصنوعی؛ هاروارد و شورای DTC به دنبال نشان ایمنی اختصاصی!
شورای اعتماد دیجیتال و دانشگاه هاروارد از طرحی تازه برای صدور گواهی مستقل هوش مصنوعی پرده برداشتند. این استاندارد جدید با الگوبرداری از نشانهای معتبر ایمنی مانند UL، قصد دارد خیال کاربران و کسبوکارها را از عملکرد ایمن، شفاف و سودمند سیستمهای هوش مصنوعی راحت کند.

جهش برقآسای نابغه هوش مصنوعی شیائومی: مدیر پروژه MiMo به بالاترین جایگاه شغلی این غول چینی رسید!
شیائومی در تصمیمی غافلگیرکننده، لو فولی، مغز متفکر ۳۱ ساله و مدیر تیم مدلهای بزرگ هوش مصنوعی MiMo را به بالاترین سطح شغلی در ساختار این غول فناوری رساند. این پژوهشگر برجسته که پیشتر از مهرههای کلیدی دیپسیک بود، تنها در عرض ۱۰ ماه به جایگاهی همتراز با معاونان ارشد دست یافته تا جاهطلبیهای هوش مصنوعی شیائومی را هدایت کند.

تنسنت برای گیمرها یار کمکی ساخت؛ آزمایش همبازی هوش مصنوعی با قابلیت تماشای زنده بازی!
شرکت بزرگ تنسنت آزمایش بتای ابزار جدیدی به نام Goose Dimension را آغاز کرده که به عنوان یک همراه و همبازی هوش مصنوعی برای گیمرها عمل میکند. این دستیار هوشمند میتواند با استفاده از بینایی ماشین و چت صوتی زنده، بازی شما را تماشا کند و در لحظه به اتفاقات هیجانانگیز آن واکنش نشان دهد.
دیدگاه ها و گفتگوی تخصصی
نظرات خود را با جامعه مخاطبان وایر ای آی در میان بگذارید
هنوز دیدگاهی برای این مطلب ثبت نشده است
اولین نفری باشید که دیدگاه، تحلیل یا دیدگاه خود را درباره این موضوع با دیگران به اشتراک می گذارد.