header-langage
简体中文
繁體中文
English
Tiếng Việt
한국어
日本語
ภาษาไทย
Türkçe
掃碼下載APP

ZCode開源後又曝安全問題:默認加密密鑰能用用戶名和路徑算出來

動察 Beating AI 快訊,ZCode 開源後,開發者又從代碼裡發現一個安全問題。ZCode 會把用戶的登錄憑據加密保存在本地,但默認情況下,解密密鑰可以根據操作系統、用戶名和用戶目錄直接算出來。


這些信息通常並不難獲得。攻擊者一旦拿到 ZCode 保存憑據的文件,就可以按照公開源碼重新生成密鑰,不需要破解加密算法。


ZCode 官方文檔稱這些登錄憑據「按設備加密,換機後無法解密」。但公開源碼裡的默認方案並沒有使用設備 ID 或硬件信息。官方說法和開源代碼對不上。


不過,這不是一個可以遠程憑空盜取憑據的漏洞。攻擊者仍需先拿到本地憑據文件;用戶如果自行設置了 ZCODE_CREDENTIAL_SECRET,也不會走上述默認密鑰。


文件一旦洩露,ZCode、Z.ai 或 BigModel 的登錄態可能被恢復,進而被冒用賬號或消耗 Coding Plan 額度,但不會導致電腦被黑。

举报 糾錯/舉報
糾錯/舉報
提交
新增文庫
僅自己可見
公開
保存
選擇文庫
新增文庫
取消
完成