动察 Beating tin nhanh AI, sau khi ZCode mã nguồn mở, các nhà phát triển lại phát hiện một vấn đề bảo mật từ trong mã nguồn. ZCode sẽ mã hóa và lưu trữ thông tin đăng nhập của người dùng ở cục bộ, nhưng theo mặc định, khóa giải mã có thể được tính toán trực tiếp dựa trên hệ điều hành, tên người dùng và thư mục người dùng.
Những thông tin này thường không khó để có được. Một khi kẻ tấn công lấy được tệp thông tin đăng nhập mà ZCode lưu trữ, chúng có thể tạo lại khóa theo mã nguồn công khai, không cần phá vỡ thuật toán mã hóa.
Tài liệu chính thức của ZCode tuyên bố rằng những thông tin đăng nhập này được "mã hóa theo thiết bị, không thể giải mã sau khi đổi máy". Nhưng giải pháp mặc định trong mã nguồn công khai không sử dụng ID thiết bị hoặc thông tin phần cứng. Tuyên bố chính thức và mã nguồn mở không khớp với nhau.
Tuy nhiên, đây không phải là lỗ hổng có thể đánh cắp thông tin đăng nhập từ xa mà không cần bất cứ thứ gì. Kẻ tấn công vẫn cần phải lấy được tệp thông tin đăng nhập cục bộ trước; nếu người dùng tự đặt ZCODE_CREDENTIAL_SECRET, cũng sẽ không đi theo khóa mặc định nêu trên.
Một khi tệp bị rò rỉ, trạng thái đăng nhập của ZCode, Z.ai hoặc BigModel có thể bị khôi phục, từ đó bị mạo danh tài khoản hoặc tiêu hao hạn mức Coding Plan, nhưng sẽ không dẫn đến việc máy tính bị hack.
