آپلود پنهانی داده‌های کاربران توسط شرکت هوش مصنوعی Z.ai

شرکت چینی هوش مصنوعی Z.ai پس از افشای آپلود بدون اجازه صدها مگابایت از داده‌های کاری محلی کاربران توسط ابزار کدنویسی‌اش، عذرخواهی کرد.

تتیم تحریریه۳ دقیقه مطالعه۰ بازدیدهمین حالا
آپلود پنهانی داده‌های کاربران توسط شرکت هوش مصنوعی Z.ai

دومین شرکت بزرگ هوش مصنوعی در چین (China)، به گزارش ساوث چاینا مورنینگ پست (South China Morning Post)، مجبور است به شدت برای ترمیم شهرت خود تلاش کند. تلاش‌های مهار بحران شرکت زی.ای (Z.ai) پس از آن آغاز شد که تعدادی از توسعه‌دهندگان برجسته زنگ خطر را درباره آپلود شدن فایل‌ها و داده‌های محلی‌شان به سرورهای آنلاین بدون کسب رضایت به صدا درآوردند.

شرکت زی.ای (Z.ai) شروع به پاسخگویی علنی به تمام نگرانی‌های امنیتی و حریم خصوصی کرده است که در روزهای اخیر توسط یافته‌های توسعه‌دهندگان و وبلاگ‌نویسان دامن زده شده است. روز جمعه، این شرکت عذرخواهی کرد و گفت که مسئله آپلود فایل‌ها و داده‌های کاربران بدون رضایت را برطرف کرده است. علاوه بر این، به کاربران اطمینان داده است که هرگونه داده آپلود شده به سرویس ابری آن نابود شده است. در نهایت، و برای اعتمادسازی بلندمدت، زی.ای (Z.ai) اعلام کرد که قصد دارد کد منبع ابزار زدکد (ZCode) را متن‌باز (Open-Source) کرده و از ارزیابی‌کنندگان شخص ثالث برای بررسی آن دعوت کند.

شرکت زی.ای (Z.ai) همچنین با نام ژیپو ای‌آی (Zhipu AI) نیز شناخته می‌شود، اما ممکن است آن را به خاطر مدل‌های جی‌ال‌ام (GLM models) نیز بشناسید که در کنار مدل‌هایی مانند جمنای (Gemma)، کوئن (Qwen)، نایموترون (Nemotron)، دیپ‌سیک (DeepSeek) و بسیاری دیگر در پلتفرم هَگینگ فیس (Hugging Face) در دسترس هستند. مانند شرکت‌های مشابه، زی.ای (Z.ai) یک دستیار کدنویسی ارائه می‌دهد و این ابزار زدکد (ZCode) بود که در حال آپلود پنهانی حجم زیادی از داده‌ها بدون اجازه مچ‌گرفت شد.

نشریه ساوث چاینا مورنینگ پست (SCMP) از دو توسعه‌دهنده/وبلاگ‌نویس نقل قول می‌کند که متوجه ماجرا شده و دنبال‌کنندگان خود را از این فعالیت مشکوک مطلع کرده‌اند. یکی از آن‌ها، به نام فرستار (Ferstar)، تخمین می‌زند که ابزار زدکد (ZCode) حدود ۳۱۳ مگابایت (313MB) از فایل‌های او را در یک دایرکتوری فشرده کرده تا به ذخیره‌سازی ابری علی بابا (Alibaba Cloud) آپلود کند. زمانی که مچ آن گرفته شد، ظاهراً ۵۶۴ بار تلاش ناموفق برای آپلود این فایل فشرده و رمزگذاری‌شده انجام داده بود... یک فایل کوچک‌تر ۱۵ کیلوبایتی (15KB) با موفقیت مکیده شده بود.

اگرچه فایل‌های موقت فشرده و رمزگذاری شده بودند، اما نام فایل‌ها همچنان قابل مشاهده بود. بنابراین، فرستار کاملاً مطمئن بود که محتویات شامل یک پروژه تجاری بوده که روی آن کار می‌کرده است، حتی اگر نمی‌توانست فایل‌ها را برای تأیید محتویات آن‌ها استخراج کند. یک وبلاگ‌نویس فناوری دیگر به نام فنگ رووهانگ (Feng Ruohang) تجربه مشابهی را گزارش کرد. به گفته منبع گزارش، شرایط با این واقعیت بدتر می‌شود که مکانیسم آپلود در داخل ابزار زدکد (ZCode) به طور پیش‌فرض فعال است و هیچ گزینه «خاموشی» (Off) ندارد.

هیچ نشانه‌ای از مدت زمان وجود این وضعیت مخفیانه آپلود فایل وجود ندارد. با این حال، ساوث چاینا مورنینگ پست (SCMP) همچنین از یک مهندس نرم‌افزار ناشناس در یک شرکت پیشرو رباتیک چینی نقل قول می‌کند که نشان می‌دهد ابزارهای زی.ای (Z.ai) به دلیل نگرانی‌های امنیتی در این شرکت ممنوع شده‌اند.

تا آنجا که به سرقت مخفیانه داده‌ها و سوءاستفاده‌های مشابه مربوط می‌شود، شرکت‌های ایالات متحده قطعا سابقه پاکی ندارند. گزارش‌ها نشان می‌دهد که شرکت ایکس‌AI (xAI) متعلق به ایلان ماسک (Elon Musk)، به‌ویژه ابزار گروک بیلد (Grok Build)، اوایل امسال درگیر اقدامات مشابهی بوده است. کاربران کلود کد (Claude Code) نیز از انتقال داده‌هایشان بدون رضایت و همچنین از آسیب‌پذیری‌هایی که ممکن است به هکرها اجازه دسترسی غیرمجاز به داده‌های کاربر را بدهد، گلایه کرده‌اند.


منبع: tomshardware.com

نظرات۰

برای نوشتن نظر، وارد حساب خود شوید.

ورود / ثبت‌نام

هنوز نظری ثبت نشده — اولین نفری باش که نظر می‌دهد.