دومین شرکت بزرگ هوش مصنوعی در چین (China)، به گزارش ساوث چاینا مورنینگ پست (South China Morning Post)، مجبور است به شدت برای ترمیم شهرت خود تلاش کند. تلاشهای مهار بحران شرکت زی.ای (Z.ai) پس از آن آغاز شد که تعدادی از توسعهدهندگان برجسته زنگ خطر را درباره آپلود شدن فایلها و دادههای محلیشان به سرورهای آنلاین بدون کسب رضایت به صدا درآوردند.
شرکت زی.ای (Z.ai) شروع به پاسخگویی علنی به تمام نگرانیهای امنیتی و حریم خصوصی کرده است که در روزهای اخیر توسط یافتههای توسعهدهندگان و وبلاگنویسان دامن زده شده است. روز جمعه، این شرکت عذرخواهی کرد و گفت که مسئله آپلود فایلها و دادههای کاربران بدون رضایت را برطرف کرده است. علاوه بر این، به کاربران اطمینان داده است که هرگونه داده آپلود شده به سرویس ابری آن نابود شده است. در نهایت، و برای اعتمادسازی بلندمدت، زی.ای (Z.ai) اعلام کرد که قصد دارد کد منبع ابزار زدکد (ZCode) را متنباز (Open-Source) کرده و از ارزیابیکنندگان شخص ثالث برای بررسی آن دعوت کند.
شرکت زی.ای (Z.ai) همچنین با نام ژیپو ایآی (Zhipu AI) نیز شناخته میشود، اما ممکن است آن را به خاطر مدلهای جیالام (GLM models) نیز بشناسید که در کنار مدلهایی مانند جمنای (Gemma)، کوئن (Qwen)، نایموترون (Nemotron)، دیپسیک (DeepSeek) و بسیاری دیگر در پلتفرم هَگینگ فیس (Hugging Face) در دسترس هستند. مانند شرکتهای مشابه، زی.ای (Z.ai) یک دستیار کدنویسی ارائه میدهد و این ابزار زدکد (ZCode) بود که در حال آپلود پنهانی حجم زیادی از دادهها بدون اجازه مچگرفت شد.
نشریه ساوث چاینا مورنینگ پست (SCMP) از دو توسعهدهنده/وبلاگنویس نقل قول میکند که متوجه ماجرا شده و دنبالکنندگان خود را از این فعالیت مشکوک مطلع کردهاند. یکی از آنها، به نام فرستار (Ferstar)، تخمین میزند که ابزار زدکد (ZCode) حدود ۳۱۳ مگابایت (313MB) از فایلهای او را در یک دایرکتوری فشرده کرده تا به ذخیرهسازی ابری علی بابا (Alibaba Cloud) آپلود کند. زمانی که مچ آن گرفته شد، ظاهراً ۵۶۴ بار تلاش ناموفق برای آپلود این فایل فشرده و رمزگذاریشده انجام داده بود... یک فایل کوچکتر ۱۵ کیلوبایتی (15KB) با موفقیت مکیده شده بود.
اگرچه فایلهای موقت فشرده و رمزگذاری شده بودند، اما نام فایلها همچنان قابل مشاهده بود. بنابراین، فرستار کاملاً مطمئن بود که محتویات شامل یک پروژه تجاری بوده که روی آن کار میکرده است، حتی اگر نمیتوانست فایلها را برای تأیید محتویات آنها استخراج کند. یک وبلاگنویس فناوری دیگر به نام فنگ رووهانگ (Feng Ruohang) تجربه مشابهی را گزارش کرد. به گفته منبع گزارش، شرایط با این واقعیت بدتر میشود که مکانیسم آپلود در داخل ابزار زدکد (ZCode) به طور پیشفرض فعال است و هیچ گزینه «خاموشی» (Off) ندارد.
هیچ نشانهای از مدت زمان وجود این وضعیت مخفیانه آپلود فایل وجود ندارد. با این حال، ساوث چاینا مورنینگ پست (SCMP) همچنین از یک مهندس نرمافزار ناشناس در یک شرکت پیشرو رباتیک چینی نقل قول میکند که نشان میدهد ابزارهای زی.ای (Z.ai) به دلیل نگرانیهای امنیتی در این شرکت ممنوع شدهاند.
تا آنجا که به سرقت مخفیانه دادهها و سوءاستفادههای مشابه مربوط میشود، شرکتهای ایالات متحده قطعا سابقه پاکی ندارند. گزارشها نشان میدهد که شرکت ایکسAI (xAI) متعلق به ایلان ماسک (Elon Musk)، بهویژه ابزار گروک بیلد (Grok Build)، اوایل امسال درگیر اقدامات مشابهی بوده است. کاربران کلود کد (Claude Code) نیز از انتقال دادههایشان بدون رضایت و همچنین از آسیبپذیریهایی که ممکن است به هکرها اجازه دسترسی غیرمجاز به دادههای کاربر را بدهد، گلایه کردهاند.
منبع: tomshardware.com
