ZCode выгружал рабочие папки разработчиков: 564 попытки, 313 МБ
18 сентября разработчик под ником ferstar заметил: настольный инструмент ZCode компании Z.ai упаковывал, шифровал и пытался отправить наружу содержимое рабочей папки — 564 попытки, архив на 313 МБ. Компания отреагировала 21 сентября.
Редакция SUIN.AI · · ~6 мин
18 сентября 2026 года разработчик под ником ferstar опубликовал находку: настольный инструмент ZCode компании Z.ai — той самой, что выпускает модели семейства GLM, — у вошедшего в аккаунт пользователя упаковывал содержимое рабочей директории, шифровал архив и пытался отправить его наружу. По описанию автора, зафиксировано 564 попытки отправки и архив размером 313 МБ; отдельного согласия у человека при этом не спрашивали. Компания отреагировала 21 сентября. Историю разобрало издание Tom's Hardware.
Что произошло
- 18 сентября ferstar описал поведение настольного инструмента ZCode: у авторизованного пользователя он собирал содержимое рабочей директории.
- Данные не просто читались: они упаковывались в архив и шифровались, а затем уходили на сторону разработчика инструмента.
- В описании названы цифры: 564 попытки отправки и архив на 313 МБ.
- Явного согласия на такую отправку у пользователя не спрашивали.
- Z.ai — это Zhipu AI, автор моделей семейства GLM, одних из самых заметных среди открытых китайских моделей.
- Компания отреагировала 21 сентября — через три дня после публикации.
- Мы находку самостоятельно не воспроизводили и приводим её так, как описали автор и издание.
Где проходит граница доверия
Полезно раз и навсегда развести две вещи, которые в разговорах постоянно склеиваются. Первое — модель. Это то, что отвечает на запрос где-то на сервере. Она видит текст и файлы, которые вы сознательно отправили, и ничего больше. Доступа к вашему диску, буферу обмена и соседним папкам у неё нет — не потому что кто-то пообещал, а потому что такого канала не существует.
Второе — программа, которую вы поставили на компьютер, чтобы удобнее пользоваться моделью: настольный клиент, расширение для редактора, утилита из командной строки. У неё доступ ровно такой, какой вы ей выдали, и он обычно шире, чем кажется. Истории вроде этой случаются именно здесь. Причём история не про Китай: то же самое способна сделать любая программа с доступом к рабочей папке — независимо от страны и логотипа.
Поэтому вывод спокойный. Модели GLM никуда не исчезли из рейтингов и остаются разумным вариантом для части задач — как они выглядят на фоне остальных, разобрано в гайде китайские нейросети: сравнение. Вопрос не в том, чьи модели вызывать, а в том, какие программы вы пускаете на рабочие машины и что именно им разрешаете.
И что стоит знать
| Как это звучит | Что за этим стоит |
|---|---|
| «Китайские модели читают ваши файлы» | Файлы собирала настольная программа. Модель, вызванная по API, доступа к диску не имеет |
| «Значит, дело в стране» | Дело в правах программы. То же самое может сделать любой клиент с доступом к рабочей папке |
| «Архив был зашифрован — значит, не страшно» | Шифрование здесь скрывает содержимое от вас и от средств контроля, а не защищает вас |
| «Компания всё объяснила» | Реакция была 21 сентября, через три дня. За три дня отправка успевает состояться 564 раза |
| «Мы бы заметили» | Исходящий трафик ИИ-инструментов почти никто не разбирает: он выглядит как обычные обращения к API |
Что делать
- Разделить и в голове, и в регламенте две сущности: модель по API и программа на диске. Риски у них разные, и меры тоже.
- Перед установкой любого ИИ-инструмента на рабочую машину задать два вопроса: к каким папкам он получает доступ и на какие адреса ходит по сети.
- Не открывать таким программам корень проекта или домашнюю папку целиком. Отдельный каталог под задачу — скучно, но работает.
- Посмотреть исходящий трафик с машин, где стоят ИИ-инструменты: объёмные отправки на неожиданные адреса видны даже в простых журналах.
- Вести список установленного: что стоит, у кого, зачем и кто за это отвечает. Без списка любая такая новость превращается в неделю ручного опроса.
- Для работы с чувствительными данными выбирать веб-путь: файл вы передаёте явно, по одному, и видите, что именно ушло.
- Проверить, кому из команды вы выдавали корпоративные учётные записи в сторонних ИИ-инструментах, и отозвать неиспользуемые.
И наблюдение не про безопасность, а про выбор: китайские модели заняли заметную долю рабочих задач не из-за дешевизны, а из-за качества, и одна история с настольной программой этого не отменяет. Правильный вывод из неё другой: внимательнее смотреть на любые программы с широкими правами. Модели, которые доступны без установки чего-либо на компьютер, собраны в каталоге текстовых моделей.
Читать дальше
- Китайские модели и их 46% — откуда взялась такая доля и что она означает на практике.
- Qwen 3.8 Max в сравнении — где китайский флагман выигрывает, а где уступает.
- Обзор Kimi K3 — ещё одна сильная модель из Китая и её сильные стороны.
- Открытые модели против закрытых — как выбирать, когда важна прозрачность.
Хотите попробовать GLM, Qwen, Kimi и западные модели в одном месте — без установки программ на рабочие машины и без зарубежной карты? Зарегистрируйтесь на СуперИнтеллекте: здесь ИИ-агенты доводят рабочую задачу до результата, а файлы вы передаёте явно — по одному и только те, которые нужны.