ZCode, 로그인만 하면 Git 전체 기록을 몰래 클라우드에 업로드

Inside ZCode: Silently Uploading Your Git History to the Cloud

Zhipu의 AI 코딩 데스크톱 앱 ZCode가 사용자가 로그인한 동안 전체 워크스페이스를 암호화해 Aliyun OSS로 무단 업로드하는 사실이 발견됐다. 스냅샷에는 .git 디렉터리 전체가 포함돼 삭제된 API 키, 미푸시 브랜치, 내부 GitLab 주소까지 유출된다. 암호화 키는 서버에만 있어 사용자는 복호화할 수 없고, UI 설정으로는 끌 수 없다. 파일 시스템 잠금만이 유일한 방어책이다.

서버만 사용할 수 있는 키는 단 하나의 목적, 즉 서버가 원할 때 언제든 당신의 코드를 읽을 수 있게 하는 것이다.

이 날의 다른 글

2026-09-18