Khám phá sở thích, cùng nhau

Deal thật, đánh giá chân thực và câu chuyện mua sắm từ những người cùng sở thích với bạn — mỗi ngày trên Sammfy.

Khám phá sở thích, cùng nhauDeal thật, đánh giá chân thực và câu chuyện mua sắm từ những người cùng sở thích với bạn — mỗi ngày trên Sammfy.

Công cụ AI Trung Quốc âm thầm tải dự án lên cloud: hồi chuông cảnh báo cho lập trình viên

Công cụ AI Trung Quốc âm thầm tải dự án lên cloud: hồi chuông cảnh báo cho lập trình viên
Sở thích|Khám phá ứng dụng AI

Khi trợ lý AI biến thành kênh rò rỉ dữ liệu cloud

Sự cố với một công cụ AI Trung Quốc dành cho lập trình viên cho thấy một nguy cơ mới: trợ lý mã nguồn có thể âm thầm tải toàn bộ dự án từ máy tính cá nhân lên hạ tầng đám mây, không cần sự đồng ý rõ ràng, không cho phép tắt tính năng, và khiến mã nguồn, lịch sử Git lẫn dữ liệu nhạy cảm có nguy cơ bị thu thập ngoài ý muốn của người dùng. Vấn đề không còn nằm ở chuyện AI hỗ trợ bạn viết code tốt hơn, mà ở việc nó được trao quyền truy cập sâu vào kho dữ liệu quan trọng nhất và tự ý chuyển chúng ra khỏi môi trường nội bộ. Đó là hành vi mà bất kỳ đội bảo mật nào cũng sẽ coi là không thể chấp nhận. Nếu lập trình viên vẫn xem các trợ lý AI là “plugin vô hại”, họ đang đánh giá thấp rủi ro bảo mật dữ liệu cloud ở mức nguy hiểm.

ZCode và cơ chế tải dữ liệu âm thầm lên Alibaba Cloud

Sự việc xoay quanh ZCode, một công cụ hỗ trợ lập trình của Z.ai, công ty AI Trung Quốc còn được biết đến với tên Zhipu AI. Công cụ này bị phát hiện âm thầm tải dữ liệu từ máy người dùng lên máy chủ đám mây Alibaba mà không có sự đồng ý rõ ràng. Theo một blogger công nghệ có tên Ferstar, ZCode đã tạo một tệp nén 313 MB chứa bản sao một dự án thương mại cùng lịch sử thay đổi mã nguồn trên Git và cố gắng tải lên tới 564 lần. Một tệp nhỏ hơn khoảng 15 KB lại được tải lên thành công. Đáng lo hơn, tính năng “Codebase Indexing” gây ra hành vi này được bật mặc định, và người dùng không có nút để tắt. Đây không còn là lỗi nhỏ về giao diện, mà là thiết kế sản phẩm coi việc hút dữ liệu về cloud là hành vi bình thường, đẩy lập trình viên vào thế bị giám sát mà không hay biết.

Không có nút tắt, không có kiểm chứng: rủi ro lập trình viên đang gánh

Điểm đáng sợ nhất trong câu chuyện này không phải công nghệ mã hóa, mà là sự mất quyền kiểm soát hoàn toàn của người dùng. Tính năng tải dữ liệu được bật mặc định, không có bất kỳ nút tắt nào trong giao diện. Các tệp đều được mã hóa và chỉ máy chủ Z.ai mới có khóa giải mã, khiến lập trình viên không thể tự xem hoặc xác minh chuyện gì xảy ra với dữ liệu sau khi bị tải lên. Khi công ty nói rằng dữ liệu đã được xóa và không được nền tảng cloud lưu giữ, người dùng buộc phải tin vì không có cách kiểm chứng độc lập. Một doanh nghiệp từng tuyên bố 6 dự án lập trình, gồm mã nguồn, mật khẩu cơ sở dữ liệu và thông tin cá nhân nhân viên, đã bị tải lên cloud. Dù sau đó họ rút lại, việc một trợ lý mã nguồn có thể truy cập sâu và tự động chuyển dữ liệu ra ngoài là rủi ro lập trình viên không thể xem nhẹ.

Nguy cơ mất quyền sở hữu trí tuệ và bị phân tích ngược

Khi công cụ AI âm thầm tải dữ liệu lên cloud, câu chuyện không dừng ở việc tốn băng thông hay vài tệp log lang thang trên mạng. Một tệp lớn 313 MB chứa bản sao dự án thương mại và lịch sử Git đã nhiều lần bị cố tải, trong khi tệp nhỏ 15 KB được tải thành công. Sự khác biệt này cho thấy khả năng các hệ thống ưu tiên thu thập những mảnh dữ liệu nhỏ, dễ xử lý, nhưng vẫn đủ chứa logic kinh doanh, cấu trúc hệ thống hoặc thông tin cấu hình quan trọng. Với mã nguồn, rủi ro gồm mất quyền sở hữu trí tuệ, bị reverse engineering, lộ thiết kế hệ thống và bí mật sản phẩm. Một doanh nghiệp Trung Quốc đã lo ngại đến mức cấm sử dụng công cụ Z.ai vì vấn đề bảo mật. Trong thế giới nơi mã nguồn là tài sản cốt lõi, việc để một công cụ AI có quyền âm thầm tải dữ liệu đi là hành vi thiếu trách nhiệm.

Phản ứng từ Z.ai và bài học bảo vệ mã nguồn cho toàn ngành

Sau khi sự việc bị phanh phui, Z.ai đã vô hiệu hóa một số tính năng của ZCode, đổ nguyên nhân cho tính năng “Codebase Indexing” bật mặc định. Công ty xin lỗi người dùng, vá lỗ hổng, cam kết mở mã nguồn ZCode để cộng đồng và bên thứ ba kiểm tra, đồng thời cho biết một cuộc đánh giá độc lập xác nhận dữ liệu mã nguồn đã được xóa và không được nền tảng cloud lưu giữ. Dù vậy, nhiều nhà phát triển ghi nhận họ nhìn thấy các tệp được tải lên, và sự cố đã khiến ít nhất một công ty robot lớn cấm dùng công cụ Z.ai vì lo ngại bảo mật. Câu chuyện lần này phơi bày rủi ro đặc biệt của AI coding assistant: công cụ được trao quyền truy cập vào những dữ liệu quan trọng nhất của lập trình viên, trong khi người dùng không biết dữ liệu đó đang được xử lý và chuyển đi như thế nào. Bài học rõ ràng: bảo vệ mã nguồn không thể giao phó hoàn toàn cho lời hứa của nhà cung cấp, đặc biệt khi công cụ AI có quyền chạm vào tất cả thư mục dự án.

Sammfy nhận hoa hồng khi bạn mua sắm qua liên kết của chúng tôi, bạn không phải trả thêm chi phí.

You May Also Like

Comments
Viết gì đó...
Chưa có bình luận nào. Hãy là người đầu tiên chia sẻ suy nghĩ!