Close-up van kleurrijke broncode op een computerscherm
Nieuws22 september · 20:304 min leestijd

Z.ai publiceert ZCode zonder oude ontwikkelgeschiedenis

Z.ai excuseert zich voor de ZCode-uploadkwestie, zet de coding-agent open source en zegt dat CAICT en NSFOCUS de betrokken cloudopslag hebben gecontroleerd. De publieke repository bevat echter slechts twee commits, waardoor de oude uploadroute niet volledig te reconstrueren is.

Z.ai excuseert zich na de uploadmelding over ZCode en maakt de coding-agent publiek en zegt dat twee controles de betrokken Alibaba Cloud-bucket leeg aantroffen.

Voor Nederlandse ontwikkelteams verschuift de leverancierskeuze daardoor van alleen modelkwaliteit naar controle over het hele datapad: welke bestanden leest de agent, waar gaan snapshots heen en welk bewijs blijft over als de leverancier zegt dat ze zijn verwijderd.

De reactie volgt op de eerdere openstelling van ZCode na uploads van broncode en Git-geschiedenis naar Alibaba Cloud, maar voegt een ongemakkelijke controlelaag toe: de huidige code is zichtbaar, het verleden niet.

ZCode-venster met codeanalyse en voortgang, bron: Z.ai
ZCode-venster met codeanalyse en voortgang, bron: Z.ai

Z.ai publiceert herstelmaatregelen

Op het officiële ZCode-account zegt Z.ai dat de workflow voor het maken en uploaden van lokale repository-snapshots is uitgeschakeld. De Repo Wiki-functie en de bijbehorende ingang zijn verwijderd. Volgens dezelfde verklaring bevestigde de China Academy of Information and Communications Technology, CAICT, een bucket zonder data. NSFOCUS zegt dat alle objecten en de bucket zelf zijn verwijderd en geen werkende route naar externe bestandsoverdracht vond.

Het eigen releaseoverzicht vermeldt voor ZCode v3.14.0 het herstel van abnormale uploads in de repository-wiki. Z.ai zegt ook dat de onderzochte codegegevens nooit voor modeltraining zijn gebruikt. Een volledig rapport over de beveiligingsbeoordelingen moet nog verschijnen.

De nieuwe open source-release heeft geen geheugen

De openbare GitHub-repository toont slechts twee commits van 20 september: een Initial commit en een eenmalige import met feat: open source. Volgens ferstar bevat die tweede commit in één keer 6.973 bestanden en ongeveer 1,03 miljoen regels code. De repository staat onder de Apache-2.0-licentie, wat inspectie en hergebruik van de huidige code kadert, maar niets zegt over de geschiedenis van oudere dataflows.

Dat maakt de actuele code inspecteerbaar, maar laat niet zien wanneer de oude snapshotroute is toegevoegd, hoe zij werkte of welke wijzigingen precies zijn verwijderd. De onderzoeker ferstar beschrijft in zijn broncodecontrole dat de oude uploadketen niet meer in de publieke code staat. De uploadcode kan dus weg zijn, maar juist de ontwikkelgeschiedenis die die verwijdering controleerbaar zou maken, ontbreekt.

Wat zakelijke gebruikers nog niet krijgen

Z.ai heeft twee controle-uitkomsten genoemd, maar de volledige rapporten zijn nog niet openbaar. Zolang de scope, gebruikte logs, bewaartermijnen en eventuele kopieën of back-ups niet zijn beschreven, krijgt een zakelijke gebruiker vooral een verklaring over de huidige opslagstatus.

Een lege bucket zegt iets over wat er nu in die opslag staat. Het bewijst niet automatisch wat er eerder is ontsleuteld, gesynchroniseerd of geback-upt. Ook blijft onbekend hoe lang oude versies deze workflow draaiden en hoeveel werkruimtes zijn geraakt, punten die in de nieuwe reconstructie van het incident nog openstaan.

Open source verandert hier dus de inspecteerbaarheid van de huidige software, niet vanzelf de bewijspositie rond oudere dataflows. De relevante grens voor AI-codeertools ligt nu niet tussen open en gesloten broncode, maar tussen een leverancier die een herstelmaatregel meldt en een leverancier die het hele bewijsstuk kan laten controleren.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

AI zonder blinde vlekken

Ik help je AI-software kiezen en bouwen met zicht op het hele datapad, van meedenken en ontwerp tot realiseren en automatiseren. Waar het kan, houd ik data en beheer self-hosted.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Genoemde integraties

Dit artikel noemt deze tools. Ik koppel ze op maat aan je eigen systemen.

Gerelateerde artikelen

Zhipu maakt ZCode open source na uploadincident
Nieuws
4 min

21 sep 10:16

Zhipu maakt ZCode open source na uploadincident

Zhipu maakt ZCode open source na een uploadincident waarbij een standaardfunctie broncode en Git-geschiedenis naar Alibaba Cloud stuurde. CAICT en NSFOCUS controleerden volgens de berichtgeving de verwijdering en de reparatie van versie 3.14.0.

Tencent lanceert Hy Image 3.5 voor beeldproductie
Nieuws
4 min

22 sep 10:14

Tencent lanceert Hy Image 3.5 voor beeldproductie

Tencent brengt Hy Image 3.5 preview uit met meerstapsbewerking, maximaal vijf referentiebeelden en een internationale API-prijs van 0,024 dollar per beeld tot 2K voor Nederlandse contentteams.

Qwen brengt Qwen-Image-2.1 uit als open-weight beeldmodel
Nieuws
3 min

20 sep 22:34

Qwen brengt Qwen-Image-2.1 uit als open-weight beeldmodel

Qwen-Image-2.1 maakt lokale beeldgeneratie en bewerking toegankelijk met 7 miljard parameters, 2K-uitvoer en transparante beelden. De researchlicentie laat commercieel gebruik pas toe na een aparte licentie van Qwen.

Ant International rolt AI-betaalprotocol wereldwijd uit
Nieuws
3 min

11 sep 12:17

Ant International rolt AI-betaalprotocol wereldwijd uit

Ant International rolt AMP wereldwijd uit via tien digitale wallets en deelnemende betaalverwerkers. De eerste fase bereikt 1,5 miljard walletaccounts en koppelt de betaalstandaard aan een gezamenlijke aanpak voor agentidentiteit.

Anthropic meldt 151 miljoen Claude-uitwisselingen in distillatiecampagne
Nieuws
5 min

11 sep 00:27

Anthropic meldt 151 miljoen Claude-uitwisselingen in distillatiecampagne

Anthropic zegt dat drie nieuwe Claude-distillatiecampagnes samen tientallen miljoenen uitwisselingen omvatten. De cijfers maken modelherkomst, datarouting en leveranciersrisico concreet voor Nederlandse organisaties die Chinese AI-modellen of tussenlagen gebruiken.

VS beschuldigt zes Chinese AI-bedrijven van industriële modeldistillatie
Nieuws
5 min

9 sep 08:21

VS beschuldigt zes Chinese AI-bedrijven van industriële modeldistillatie

CISA, NSA en FBI beschuldigen DeepSeek, Moonshot AI, Alibaba en drie andere Chinese AI-bedrijven van industriële modeldistillatie. Miljarden tokens en miljoenen verzoeken maken modelherkomst en leveranciersrisico concreet voor Nederlandse AI-teams.