動察 Beating AI 快訊,ZCode 開源後,開發者又從代碼裡發現一個安全問題。ZCode 會把用戶的登錄憑據加密保存在本地,但默認情況下,解密密鑰可以根據操作系統、用戶名和用戶目錄直接算出來。
這些信息通常並不難獲得。攻擊者一旦拿到 ZCode 保存憑據的文件,就可以按照公開源碼重新生成密鑰,不需要破解加密算法。
ZCode 官方文檔稱這些登錄憑據「按設備加密,換機後無法解密」。但公開源碼裡的默認方案並沒有使用設備 ID 或硬件信息。官方說法和開源代碼對不上。
不過,這不是一個可以遠程憑空盜取憑據的漏洞。攻擊者仍需先拿到本地憑據文件;用戶如果自行設置了 ZCODE_CREDENTIAL_SECRET,也不會走上述默認密鑰。
文件一旦洩露,ZCode、Z.ai 或 BigModel 的登錄態可能被恢復,進而被冒用賬號或消耗 Coding Plan 額度,但不會導致電腦被黑。