Z.ai (Zhipu), con sede en Pekín, anunció que desactivó ciertas funciones de su asistente de codificación ZCode después de que desarrolladores informaran que la plataforma había subido repositorios de código locales a Alibaba Cloud sin permiso.
La empresa atribuyó el problema a la función «Codebase Indexing», que estaba activada por defecto, y afirmó el viernes haber corregido la vulnerabilidad.
Z.ai dijo que los datos fueron eliminados y que una evaluación de seguridad independiente —realizada por un grupo de expertos en estándares de TI afiliado al Ministerio de Industria chino y la firma NSFOCUS— determinó que los datos de código de usuarios no se conservaban en la plataforma en la nube.
Usuarios señalaron además que los archivos aparecían cifrados con una clave privada de backend de Z.ai y que no había opción para desactivar la función ni aviso previo en la política de privacidad.
Chengming Technology afirmó inicialmente que seis espacios de trabajo habían sido subidos, con datos confidenciales, pero luego se retractó alegando «pruebas erróneas».
Z.ai dijo haber liberado el código fuente de su asistente que ejecuta GLM-5.3, habilitado retención de datos cero y prometió publicar el informe completo de la evaluación de seguridad.
La inusual revelación pública de una brecha de seguridad por parte de un laboratorio chino de IA se produce en medio de advertencias mundiales sobre los riesgos de seguridad de la IA de vanguardia y después de que varias empresas líderes de IA de EE. UU. hayan anunciado incidentes de piratería informática y agentes de IA «rebeldes» en las últimas semanas