criticalcredential-leakunverifiedcollected
コーディング支援AIが、手元のリポジトリを丸ごとクラウドへ上げていた(未検証の報告)
報道によれば、Z.aiのコーディング支援ツールZCodeが、手元のリポジトリをGitの履歴ごと、裏でクラウドのストレージへ送っていた。この機能は初期状態で有効で、はっきりした無効化の手段もなかったという。
原因
報道によれば、チェックポイント・巻き戻し・プロジェクトWikiの自動生成に使う「コードベースのインデックス化」機能が、確認なしにリポジトリを固めて送っていた。プライバシーポリシーにも書かれておらず、送られたデータは開発元だけが持つ鍵で暗号化されていたため、利用者は何が保存されたかを確かめられなかった。
結果
開発者からは、ソースコードに加え、データベースのパスワードや社員の個人情報まで手元を離れていたという声が上がった。Z.aiは謝罪して機能を止め、ストレージを削除した。企業での採用にとっては信頼の問題になった。いずれも報道された主張で、ここでは独自に確かめていない。
対策
開発元はアップロードの経路を取り除いてZCode 3.14.0を出し、ツールのソースを公開し、外部の監査を受けた。セキュリティ企業と政府系の標準化機関が、保存データの削除を確認したとしている。運用する側の教訓:どのAIコーディングツールも、データの持ち出し口になりうるものとして扱う。インデックス化や同期の機能が初期状態で何をするかを確かめ、裏で動くプロセスのディスクと通信を見て、作業ツリーに秘密情報を置かない。
何が起きたか
2026年9月22日の週、Ferstarと名乗る中国の開発者が、Z.ai(智譜)の
コーディング支援ツールZCodeがディスクを想定以上に使っていることに気づき、
裏で動くプロセスを突き止めた。本人の説明によれば、このツールは手元の
リポジトリを、.git の履歴や reflog、大きなファイルのキャッシュまで含めて
丸ごと固め、Alibaba Cloud のストレージへ送っていた。
現場の混乱
ほかの開発者も自分の環境を調べ、同じ現象を報告した。Reutersによれば、 送られたデータにはソースコードだけでなく、データベースのパスワードや 社員の個人情報が含まれていたという声もあった。しかもストレージの中身は、 Z.aiだけが持つ鍵で暗号化されていて、社外の誰も確かめられなかった。 Z.aiは公に謝罪し、機能を止めた。
原因
アップロードの元は「コードベースのインデックス化」機能だった。会話の チェックポイント、巻き戻し、自動生成の「リポジトリWiki」を支える機能で、 製品の公開時から初期状態で有効、分かりやすい切り替えもなく、プライバシー ポリシーにも書かれていなかった。ふだんの使い方の中に、リポジトリが手元を 離れていることを知らせるものは何もなかった。
対策
Z.aiはアップロードの仕組みとWiki機能を取り除き、ストレージを削除し、 ZCode 3.14.0 を公開した。あわせてツールのソースコードを公開し、 セキュリティ企業のNSFOCUSと、工業情報化省系の標準化機関に確認を依頼した。 両者はデータの削除を確認したとしている。会社は、データをモデルの学習に 使ったことは一度もないと説明している。
教訓は、この一社にとどまらない。リポジトリを読めるツールは、それを どこかへ送ることもできる。導入する前に、インデックス化・同期・「記憶」と いった機能が初期状態で何をするかを確かめ、裏のプロセスが何を書き込み、 どこへ送っているかを見て、作業ツリーに認証情報を置かないようにする。 こうしたアップロードが起きても、持っていかれるものが少なくて済む。
出典
- InfoWorld: Z.ai disables coding assistant feature after flaw exposed enterprise code upload risk(新しいタブで開きます)
- Reuters (via Yahoo): China's Z.ai disables AI coding assistant features after security issue(新しいタブで開きます)
- Blog post by the independent developer Ferstar, who first reported the uploads (September 2026)