ZCode, el agente de programación GLM de Z.ai, sube silenciosamente todo tu historial de Git

✍️ OpenClawRadar📅 Publicado: 18 de septiembre de 2026🔗 Source
Ad

ZCode, la aplicación de escritorio de codificación con IA de Z.ai —la empresa de Pekín detrás de los modelos de pesos abiertos GLM— empaqueta y sube silenciosamente todo tu espacio de trabajo cada vez que has iniciado sesión. Eso incluye el historial de .git, la caché de activos LFS, los reflogs y las configuraciones globales de la aplicación, todo cifrado y enviado a Aliyun OSS (el almacenamiento de objetos de Alibaba Cloud). El hallazgo proviene de un análisis de ingeniería inversa del 18 de septiembre de 2026 realizado por un desarrollador conocido como ferstar.

Qué se empaqueta realmente

El manifiesto de empaquetado se almacena localmente en texto plano. Para una instantánea de 42.411 archivos, ferstar capturó un archivo cifrado de 313 MB construido a partir de un espacio de trabajo comercial de 345 MB:

  • .git/lfs/ — 196,1 MB (56,8 %)
  • .git/objects/ — 102,2 MB (29,6 %)
  • .git/logs/ — 0,6 MB (0,2 %)
  • Código fuente y documentación — 46,2 MB (13,4 %)

Solo el directorio .git representa el 86,6 % del contenido. Un almacén de objetos de git no es una instantánea del árbol de trabajo: es el linaje completo del repositorio. Claves de API eliminadas en un commit posterior, nombres de ramas no publicadas, nombres de host internos y rutas de repositorio de .git/config están todos ahí. Durante la investigación se registraron 564 intentos de subida fallidos.

La clave de cifrado vive solo en la nube de Z.ai

ZCode utiliza cifrado de sobre: la carga útil se cifra con una clave simétrica, que a su vez se envuelve con una clave pública RSA-OAEP entregada por el servidor durante la negociación de credenciales de subida. La clave privada correspondiente solo está en la nube de Z.ai. ferstar probó todas las claves privadas del sistema local para desenvolver el archivo y fracasó. El texto cifrado de 313 MB en tu propio disco no puede ser descifrado ni por ti ni por el cliente de ZCode.

Ad

La canalización de subida, desde app.asar

  1. El cliente solicita credenciales a zcode.z.ai, que devuelve firmas de formulario de OSS, una clave de objeto, un límite de tamaño y una clave pública RSA por ronda.
  2. El cliente empaqueta el espacio de trabajo en tar.gz, lo cifra con AES-256-CTR y envuelve la clave simétrica.
  3. El cliente envía el archivo directamente por POST a Aliyun OSS, que a su vez llama al backend de Z.ai para registrar la instantánea.

Durante la prueba, el cliente en ejecución mantenía conexiones persistentes con zcode.z.ai y dos nodos de Aliyun OSS.

Los interruptores de configuración no lo detienen

  • Optimizar experiencia (optimizeAgentExperienceEnabled): solo controla si se autorizan los datos para el entrenamiento del modelo. La captura y subida de instantáneas continúa.
  • Indexación de instantáneas del repositorio (repoSnapshotIndexingEnabled): solo controla si el servidor indexa las instantáneas subidas. El empaquetado local y la subida continúan.

ferstar descubrió que el sidecar de captura se instancia incondicionalmente al inicio, sin depender de las preferencias del usuario; el único requisito es que el proveedor de tokens pueda generar un JWT válido. Los registros de sesión mostraron 62 eventos de captura de una sola sesión activa, activados antes de cada indicación y al completar la tarea.

La confusión que vale la pena nombrar

Parte de la razón por la que esto se difundió —276.000 visualizaciones en la publicación de ferstar, 63.800 en la alerta en chino de FeiZ— es que la gente confunde GLM (los pesos) con ZCode (el arnés). Los pesos son de código abierto. ZCode es de código cerrado, y es el arnés propio de Z.ai. La respuesta citada de Petri Kuittinen: «Mi consejo ha sido y sigue siendo: NO confíes en arneses de IA de código cerrado». Si ejecutas GLM localmente a través de Ollama o llama.cpp, no estás ejecutando ZCode. Pero si instalaste la aplicación de escritorio para usar esos mismos modelos GLM, sí lo estás haciendo.

📖 Lee la fuente completa: HN AI Agents

Ad

👀 Ver también

Desarrollador Construye Sandbox de MicroVM Firecracker para OpenClaw Security
Seguridad

Desarrollador Construye Sandbox de MicroVM Firecracker para OpenClaw Security

Un desarrollador preocupado por la seguridad de los LLM construyó un sandbox de hardware dedicado utilizando microVMs Firecracker para aislar scripts de OpenClaw, donde cada script se ejecuta en su propio kernel de Linux con un límite de 128 MB de RAM y sin red por defecto.

OpenClawRadar
McpVanguard: Proxy de seguridad de código abierto para agentes de IA basados en MCP
Seguridad

McpVanguard: Proxy de seguridad de código abierto para agentes de IA basados en MCP

McpVanguard es un proxy de seguridad y firewall de 3 capas que se sitúa entre los agentes de IA y las herramientas MCP, añadiendo protección contra inyección de comandos, recorrido de rutas y otros ataques con una latencia de aproximadamente 16ms.

OpenClawRadar
SCION: La alternativa segura de Suiza al protocolo de enrutamiento BGP
Seguridad

SCION: La alternativa segura de Suiza al protocolo de enrutamiento BGP

SCION (Escalabilidad, Control y Aislamiento en Redes de Próxima Generación) es una arquitectura de enrutamiento de internet desarrollada en ETH Zúrich que reemplaza los fundamentos de BGP con seguridad integrada y enrutamiento multipath. A diferencia de los parches de BGP como RPKI y BGPsec, SCION establece decenas o cientos de rutas paralelas con reconexión en milisegundos cuando ocurren fallos.

OpenClawRadar
Ataques de Inyección Camuflados en el Dominio Eluden Detectores en Sistemas LLM Multiagente
Seguridad

Ataques de Inyección Camuflados en el Dominio Eluden Detectores en Sistemas LLM Multiagente

Un nuevo estudio muestra que los payloads de inyección adaptados al vocabulario del dominio evaden la detección, reduciendo la IDR del 93,8% al 9,7%. El debate multiagente amplifica los ataques. Llama Guard 3 no detecta ningún payload.

OpenClawRadar