Zhipu AI supprime des données et dédommage les utilisateurs après une controverse sur son outil de code
Zhipu AI a finalisé la remédiation technique de son outil de codage IA ZCode et annoncé un plan de compensation pour les utilisateurs. Toutes les données cloud concernées ont été supprimées et vérifiées par des tiers.

Zhipu AI a annoncé avoir achevé la remédiation technique de son outil de codage IA, ZCode, suite à une controverse concernant le téléversement de données. L'entreprise a confirmé lundi que toutes les données cloud associées à l'incident ont été supprimées. La suppression a été vérifiée par deux organisations tierces indépendantes : la China Academy of Information and Communications Technology et NSFOCUS.
Outre les correctifs techniques, Zhipu AI a introduit un plan de compensation pour tous les utilisateurs de l'outil ZCode. Ce plan comprend notamment des crédits Token gratuits. L'incident de sécurité des données, apparu dans la communauté des développeurs le 18 septembre, a duré plus de dix jours et a entraîné des modifications du produit, la publication du code source de l'outil et des audits de sécurité externes.
La controverse a débuté lorsqu'un développeur a découvert un fichier crypté de 313 Mo dans le répertoire de données local de ZCode. Une analyse par rétro-ingénierie a indiqué que le fichier contenait l'espace de travail complet de l'utilisateur, y compris le code source du projet et l'historique Git. Il a été révélé que les versions antérieures de l'outil avaient une fonction de téléversement de données activée par défaut, sans option claire visible par l'utilisateur pour la désactiver. Certains développeurs ont signalé que des processus en arrière-plan continuaient de tenter de téléverser des données même après la désactivation des paramètres de confidentialité.
En réponse aux critiques, Zhipu AI a mis en œuvre plusieurs changements. L'entreprise a présenté des excuses, reconnaissant la communication inadéquate du mécanisme de téléversement. Dans sa dernière annonce, Zhipu a confirmé la suppression de tous les objets de données et du bucket lui-même du stockage d'Alibaba Cloud. Dorénavant, ZCode adoptera une politique "pas de téléversement sauf si initié par l'utilisateur", garantissant que le code et les fichiers de projet restent sur les appareils locaux, sauf s'ils sont activement téléversés par l'utilisateur.
Cet incident met en lumière les préoccupations de sécurité plus larges entourant les outils de codage basés sur l'IA. À mesure que l'IA s'intègre de plus en plus dans le développement de logiciels, la transparence concernant l'emplacement et la gestion du code devient cruciale. Les développeurs et les entreprises ont besoin de la garantie que leur code source est protégé, en particulier lorsqu'il s'agit d'informations propriétaires sensibles.