Immagine copertina generata con l’intelligenza artificiale
La sicurezza dei dati torna al centro del dibattito sull’intelligenza artificiale dopo un caso che coinvolge Z.AI, azienda cinese conosciuta anche per i modelli GLM. Alcuni sviluppatori hanno infatti segnalato un comportamento anomalo di ZCode, il suo strumento dedicato alla programmazione, che avrebbe trasferito dati presenti nei workspace locali verso server online senza chiedere il consenso degli utenti. La società ha successivamente riconosciuto il problema e annunciato interventi sul software e sulla gestione dei dati.
Sviluppatori rilevano anomalie nei trasferimenti di dati
Le prime segnalazioni sono arrivate da alcuni sviluppatori e blogger che hanno monitorato il comportamento di ZCode e individuato attività di rete sospette. Secondo quanto riportato da Tom’s Hardware sulla base delle informazioni del South China Morning Post, uno degli sviluppatori, noto online come Ferstar, ha analizzato i file temporanei creati dal programma durante queste operazioni.
L’analisi avrebbe evidenziato la compressione di circa 313 MB di file all’interno di un archivio destinato al caricamento su Alibaba Cloud. Il meccanismo sarebbe stato attivo per impostazione predefinita e, secondo la fonte, non sarebbe stata disponibile un’opzione per disabilitarlo.
Un secondo blogger, Feng Ruohang, avrebbe riscontrato un comportamento analogo, alimentando ulteriormente le preoccupazioni sulla gestione dei dati da parte dello strumento.
Fuga dati workspace Z.AI: dettagli tecnici e impatto
Il caso assume particolare rilievo per i numeri emersi dall’analisi. ZCode avrebbe tentato 564 volte di caricare l’archivio da 313 MB, composto da file compressi e cifrati. I tentativi sarebbero però falliti. Un file più piccolo, delle dimensioni di circa 15 KB, sarebbe invece stato trasferito con successo.
Nonostante la cifratura e la compressione dei file temporanei, i nomi dei file restavano visibili. Ferstar ha quindi ritenuto che nell’archivio potesse essere presente anche materiale relativo a un progetto commerciale al quale stava lavorando, pur non potendo estrarre i contenuti per verificarlo direttamente.
La vicenda riguarda dunque non soltanto la quantità di dati coinvolta, ma anche la possibilità che all’interno dei workspace fossero presenti informazioni appartenenti a progetti professionali.
Z.AI ammette il problema e presenta le sue scuse
Di fronte alle segnalazioni, Z.AI ha iniziato a rispondere pubblicamente alle accuse relative alla sicurezza e alla privacy. L’azienda ha chiesto scusa e dichiarato di aver risolto il problema relativo al caricamento di file e dati degli utenti senza consenso.
La società ha inoltre assicurato che i dati eventualmente caricati sul proprio servizio cloud sono stati distrutti. Tra le iniziative annunciate figura anche l’intenzione di rendere open source il codice di ZCode e consentire a valutatori esterni di esaminarlo.
Z.AI, conosciuta anche come Zhipu AI, è la società dietro i modelli GLM, disponibili insieme ad altri modelli AI sulla piattaforma Hugging Face. Il caso riguarda nello specifico il suo strumento ZCode.
Ripercussioni sull’industria e sulle pratiche AI workspace
La vicenda riporta l’attenzione sui rischi legati agli strumenti AI che operano direttamente sui file e sui workspace locali degli sviluppatori. Per applicazioni di questo tipo, la gestione delle autorizzazioni diventa particolarmente delicata, soprattutto quando il software può accedere a progetti contenenti materiale proprietario.
Secondo la fonte, non è chiaro da quanto tempo fosse presente il meccanismo di caricamento. Un ingegnere di una importante azienda cinese del settore della robotica ha inoltre riferito che gli strumenti di Z.AI sarebbero stati vietati all’interno della società proprio per motivi di sicurezza.
Il caso ZCode si inserisce inoltre in un problema più ampio: Tom’s Hardware ricorda che anche strumenti sviluppati da aziende statunitensi sono stati oggetto di segnalazioni relative alla trasmissione dei dati degli utenti senza consenso.
Lezioni dalla fuga dati workspace Z.AI per sviluppatori e utenti
Per chi utilizza strumenti AI collegati direttamente al proprio ambiente di lavoro, la vicenda evidenzia l’importanza di verificare quali file possono essere raggiunti dal software e quali dati vengono trasmessi all’esterno.
Il caso mostra inoltre quanto sia importante controllare il comportamento delle applicazioni attraverso i log e il traffico di rete, soprattutto quando vengono utilizzate su dispositivi contenenti informazioni professionali o proprietarie.
Come tutelarsi dopo la fuga dati workspace Z.AI
La vicenda ZCode suggerisce agli utenti di prestare particolare attenzione alle autorizzazioni concesse agli strumenti AI, alle modalità di sincronizzazione e alle informazioni contenute nei workspace.
Per gli sviluppatori che utilizzano software di questo tipo, il controllo delle connessioni effettuate dalle applicazioni può rappresentare un ulteriore livello di verifica. Sul fronte aziendale, invece, la possibilità di sottoporre il codice a revisioni indipendenti può contribuire a rendere più trasparente il funzionamento degli strumenti.
Nel caso specifico, Z.AI ha dichiarato di aver corretto il problema e di voler aprire il codice di ZCode alla verifica di soggetti terzi.
Fonte: Tom’s Hardware