پرش به محتوای اصلی
آخرین اخبار
۲ وایر پاداش مطالعه

جنجال آپلود مخفیانه کدها در ZCode؛ شرکت ژیپو اطلاعات را پاک کرد و غرامت داد!

انتشار:۷ مهر ۱۴۰۵(۲ ساعت پیش)
۱ دقیقه زمان مطالعه
۰ دیدگاه

پس از جنجال بزرگ بر سر آپلود مخفیانه پروژه‌ها و سورس‌کد برنامه‌نویسان در ابزار ZCode، شرکت هوش مصنوعی ژیپو تمام داده‌های ارسالی را پاک کرد. این غول فناوری چینی ضمن انتشار عمومی سورس‌کد ZCode روی گیت‌هاب، بسته‌های توکن میلیونی رایگان را به عنوان غرامت بین کاربران توزیع می‌کند.

جنجال آپلود مخفیانه کدها در ZCode؛ شرکت ژیپو اطلاعات را پاک کرد و غرامت داد!

در یک نگاه (نکات کلیدی خبر)

خلاصه مهم‌ترین نکات و تحولات این گزارش برای مطالعه سریع

  • همه چیز از کشف یک فایل مرموز ۳۱۳ مگابایتی آغاز شد؛ جایی که برنامه‌نویسان فهمیدند ZCode تمام محیط کاری و تاریخچه گیت آن‌ها را بدون اجازه به سرورهای کلود می‌فرستاده است.
  • شرکت چینی ژیپو (Zhipu AI) اعلام کرد تمام داده‌های ذخیره‌شده روی کلود علی‌بابا با تأیید دو شرکت بازرسی امنیتی ثالث به طور کامل نابود شده‌اند.
  • برای جلب دوباره اعتماد جامعه برنامه‌نویسان، ZCode در گیت‌هاب متن‌باز شد و ۱۰۰ هزار بسته توکن رایگان ۱۰۰ میلیونی میان کاربران توزیع خواهد شد.

جنجال و حواشی پر سر و صدای آپلود مخفیانه داده‌ها توسط ابزار کدنویسی هوش مصنوعی ZCode (محصول شرکت چینی Zhipu AI) بالاخره به نقطه پایان و مصالحه با جامعه توسعه‌دهندگان نزدیک شد.

روز دوشنبه، شرکت ژیپو (Zhipu AI) رسماً اعلام کرد که رفع نقص فنی ZCode به پایان رسیده است. طبق ادعای این شرکت، تمامی داده‌های کاربران که در جریان این بحران به فضای ابری منتقل شده بودند، کاملاً پاک شده‌اند و صحت این حذف توسط دو نهاد ثالث و مستقل—یعنی «آکادمی فناوری اطلاعات و ارتباطات چین» (CAICT) و شرکت امنیتی NSFOCUS—تأیید شده است. علاوه بر این، ژیپو یک برنامه جبران خسارت جذاب را هم برای همه کاربران معرفی کرده که شامل حجم قابل‌توجهی توکن رایگان است.

این ماجرای امنیتی جنجالی که از روز ۲۸ شهریور با هوشیاری جمعی از برنامه‌نویسان لو رفت، بیش از ۱۰ روز تمام دنیای توسعه‌دهندگان را در شوک و نگرانی فرو برده بود؛ بحرانی که در نهایت ژیپو را وادار به ایجاد تغییرات اساسی در محصول، انتشار عمومی سورس‌کد و دعوت از ناظران امنیتی ثالث کرد.

اطلاعیه رسمی پاکسازی داده‌های ZCode
اطلاعیه رسمی شرکت ژیپو درباره پاکسازی کامل داده‌های کاربران و پرداخت غرامت

همه‌چیز با یک فایل مشکوک ۳۱۳ مگابایتی شروع شد!

جرقه این بحران زمانی زده شد که برنامه‌نویسی با نام مستعار ferstar مشغول پاکسازی فایل‌های سیستم محلی خود بود. او در تاریخ ۲۸ شهریور متوجه وجود یک فایل رمزگذاری‌شده و حجیم حدود ۳۱۳ مگابایت در دایرکتوری داده‌های محلی ZCode شد. بررسی‌ها و مهندسی معکوس روی این فایل مشخص کرد که برنامه به‌محض ورود کاربر، کل ورک‌اسپیس (محیط کاری پروژه) او را بسته‌بندی و فشرده کرده است!

این بسته فشرده عملاً حاوی همه‌چیز بود: از سورس‌کد خام پروژه‌ها و تاریخچه گیت (Git history) گرفته تا کش فایل‌های LFS و حتی کانفیگ‌های سراسری توسعه روی سیستم کاربر. طولی نکشید که صدای اعتراض برنامه‌نویسان بلند شد؛ چراکه در نسخه‌های قبلی، این فرآیند به‌طور خودکار و پیش‌فرض فعال بود و نرم‌افزار حتی گزینه واضحی برای غیرفعال کردنش به کاربر نمی‌داد.

ماجرا زمانی نگران‌کننده‌تر شد که برخی کاربران گزارش دادند حتی بعد از خاموش کردن دستی تنظیمات حریم خصوصی و ایندکس‌گذاری، پردازش‌های پس‌زمینه همچنان به تلاش برای ارسال این پکیج اطلاعاتی ادامه می‌دادند!

برای تیم‌های فنی شرکت‌ها، این اتفاق فراتر از یک باگ یا قابلیت ساده بود و مستقیماً دارایی‌های معنوی، سورس‌کد محرمانه و امنیت سازمانی را هدف گرفت. پس از رسانه‌ای شدن این موضوع، چندین شرکت بلافاصله استفاده از این دستیار کدنویسی را در سازمان خود متوقف کردند و به بررسی احتمال نشت کدهای تجاری‌شان پرداختند.

بسته‌های داده محلی کشف‌شده در ZCode
بسته‌های فشرده‌شده کدهای محلی که بدون اطلاع کاربر ساخته شده بودند

واکنش سریع ژیپو و زنجیره‌ای از تغییرات اضطراری

ظرف ۷۲ ساعت اول پس از افشای ماجرا، ژیپو برای مهار آتش خشم کاربران دست‌به‌کار شد. این شرکت در همان تاریخ ۲۸ شهریور با انتشار یک عذرخواهی رسمی اعتراف کرد که در زمان راه‌اندازی این قابلیت، شفافیت لازم را درباره مکانیسم ارسال داده‌ها به کار نگرفته است.

یک روز بعد، نسخه ۳.۱۴.۰ از ZCode منتشر شد که در آن بخش «Repo Wiki» و کلیه مسیرهای تولید و آپلود اسنپ‌شات از ریپازیتوری‌های محلی به‌کل حذف شدند.

در گام بعدی، ژیپو در تاریخ ۳۰ شهریور سورس‌کد ZCode را به‌صورت عمومی متن‌باز کرد و گزارش نخستین دور از ممیزی‌های امنیتی مستقل را در دسترس عموم قرار داد. شرکت با قاطعیت تأکید کرد که هیچ‌کدام از کدهای دریافتی ذخیره نشده‌اند و هرگز در فرآیند آموزش مدل‌های هوش مصنوعی (Training) مورد استفاده قرار نگرفته‌اند.

در بیانیه پایانی نیز ژیپو تأیید کرد که تمام آبجکت‌ها و حتی خود باکت ابری (OSS) در کلود علی‌بابا (Alibaba Cloud) به‌طور کامل نابود شده و ناظران مستقل امنیتی بر این پاکسازی مهر تأیید زده‌اند.

از این پس، استراتژی ZCode به اصلِ «هیچ آپلودی مگر با درخواست مستقیم خود کاربر» تغییر کرده است؛ یعنی تا زمانی که برنامه‌نویس خودش دکمه ارسال را نزند، حتی یک بایت از کدها و فایل‌های پروژه از سیستم محلی خارج نخواهد شد.

در حال حاضر نسخه متن‌باز ZCode به نگارش ۳.۱۴.۳ ارتقا پیدا کرده و سورس‌کد کامل آن تحت مجوز آپاچی ۲.۰ (Apache-2.0) روی گیت‌هاب در دسترس همگان قرار گرفته است.

مخزن متن‌باز ZCode روی گیت‌هاب
سورس‌کد ZCode روی گیت‌هاب متن‌باز شد تا جامعه برنامه‌نویسان بتوانند آن را ممیزی کنند

دلجویی و پرداخت غرامت به تمام کاربران

در کنار اصلاحات فنی و ساختاری، ژیپو برای جلب مجدد رضایت کاربران یک بسته جبرانی دست‌ودلبازانه تدارک دیده است. تمام کاربران پولی، ۴ کارت هفتگی و ۴ کارت ۵ ساعته برای ریست کردن سهمیه (Quota Reset) با اعتبار یک‌ماهه دریافت می‌کنند. همچنین از ۷ تا ۱۶ مهر، ۱۰۰ هزار بسته توکن رایگان میان تمام کاربران توزیع می‌شود که هر بسته شامل ۱۰۰ میلیون توکن است!

این ماجرا زنگ خطری جدی برای کل زیست‌بوم ابزارهای کدنویسی هوش مصنوعی به شمار می‌رود: با فراگیرتر شدن پای هوش مصنوعی در توسعه نرم‌افزار، شفافیت در مقصد داده‌های کاربران دقیقاً به‌اندازه قدرت و هوشمندی خودِ مدل زبانی حیاتی است.

توسعه‌دهندگان ابزارهای هوش مصنوعی باید مرز میان «داده‌های ارسالی به درخواست کاربر» و «انتقال خودکار در پس‌زمینه» را کاملاً شفاف کنند و کنترل کامل و قابل راستی‌آزمایی بر خروج داده‌ها را در اختیار برنامه‌نویسان بگذارند.

پرونده جنجال ZCode شاید با این اقدامات رو به بسته شدن برود، اما چالش ایجاد تعادل میان قدرت ابزارهای هوش مصنوعی، افزایش بهره‌وری برنامه‌نویسان و حفظ امنیت اسرار تجاری کدها، تا مدت‌ها یکی از داغ‌ترین بحث‌های دنیای فناوری باقی خواهد ماند.

دیدگاه ها و گفتگوی تخصصی

نظرات خود را با جامعه مخاطبان وایر ای آی در میان بگذارید

۰ دیدگاه

هنوز دیدگاهی برای این مطلب ثبت نشده است

اولین نفری باشید که دیدگاه، تحلیل یا دیدگاه خود را درباره این موضوع با دیگران به اشتراک می گذارد.

مطالب مرتبط و پیشنهادی

استاندارد تازه برای تایید هوش مصنوعی؛ هاروارد و شورای DTC به دنبال نشان ایمنی اختصاصی!
آخرین اخبار

استاندارد تازه برای تایید هوش مصنوعی؛ هاروارد و شورای DTC به دنبال نشان ایمنی اختصاصی!

شورای اعتماد دیجیتال و دانشگاه هاروارد از طرحی تازه برای صدور گواهی مستقل هوش مصنوعی پرده برداشتند. این استاندارد جدید با الگوبرداری از نشان‌های معتبر ایمنی مانند UL، قصد دارد خیال کاربران و کسب‌وکارها را از عملکرد ایمن، شفاف و سودمند سیستم‌های هوش مصنوعی راحت کند.

۸ دقیقه مطالعه
۰
۷ مهر
جهش برق‌آسای نابغه هوش مصنوعی شیائومی: مدیر پروژه MiMo به بالاترین جایگاه شغلی این غول چینی رسید!
آخرین اخبار

جهش برق‌آسای نابغه هوش مصنوعی شیائومی: مدیر پروژه MiMo به بالاترین جایگاه شغلی این غول چینی رسید!

شیائومی در تصمیمی غافلگیرکننده، لو فو‌لی، مغز متفکر ۳۱ ساله و مدیر تیم مدل‌های بزرگ هوش مصنوعی MiMo را به بالاترین سطح شغلی در ساختار این غول فناوری رساند. این پژوهشگر برجسته که پیش‌تر از مهره‌های کلیدی دیپ‌سیک بود، تنها در عرض ۱۰ ماه به جایگاهی هم‌تراز با معاونان ارشد دست یافته تا جاه‌طلبی‌های هوش مصنوعی شیائومی را هدایت کند.

۱ دقیقه مطالعه
۰
۷ مهر
تنسنت برای گیمرها یار کمکی ساخت؛ آزمایش همبازی هوش مصنوعی با قابلیت تماشای زنده بازی!
آخرین اخبار

تنسنت برای گیمرها یار کمکی ساخت؛ آزمایش همبازی هوش مصنوعی با قابلیت تماشای زنده بازی!

شرکت بزرگ تنسنت آزمایش بتای ابزار جدیدی به نام Goose Dimension را آغاز کرده که به عنوان یک همراه و همبازی هوش مصنوعی برای گیمرها عمل می‌کند. این دستیار هوشمند می‌تواند با استفاده از بینایی ماشین و چت صوتی زنده، بازی شما را تماشا کند و در لحظه به اتفاقات هیجان‌انگیز آن واکنش نشان دهد.

۱ دقیقه مطالعه
۰
۷ مهر