핵심 내용
중국 AI 스타트업 Z.ai가 자사 코딩 에이전트 ZCode의 일부 기능을 중단했다. 일부 개발자들이 로컬 Git 코드 저장소 전체가 명시적 동의 없이 Alibaba Cloud 쪽으로 업로드됐다고 신고한 뒤 회사가 조사에 들어간 결과다. Z.ai는 문제의 원인이 기본값으로 활성화돼 있던 Codebase Indexing 기능에 있었으며 소프트웨어 취약점을 패치했다고 밝혔다. 공식 ZCode changelog의 9월 19일 버전 3.14.0에도 repository wiki의 abnormal uploads를 수정했다는 항목이 기록돼 있다.
사건에서 중요한 불확실성도 있다. 한 중국 기술기업은 처음에 소스코드·DB 비밀번호·직원 개인정보가 포함된 여섯 개 작업공간이 업로드됐다고 주장했지만, 9월 21일 해당 주장을 wrong evidence를 근거로 한 것이었다며 철회했다. 반면 일반 사용자들은 업로드된 데이터가 Z.ai가 가진 backend private key로 암호화돼 자신들이 직접 내용을 열거나 삭제 여부를 독립 검증하기 어렵다고 문제를 제기했다. Reuters에 따르면 당시 사용자가 기능을 끄는 명확한 토글이 없었고 개인정보처리방침에도 해당 동작이 사전 설명되지 않았다는 지적이 나왔다.
Z.ai는 중국 공업정보화부 계열 표준기관과 보안기업 NSFOCUS가 수행한 독립 평가에서 업로드된 코드 데이터가 삭제됐고 클라우드에 유지되지 않았다고 확인됐다고 밝혔다. 회사는 ZCode 자체를 오픈소스화하고 일부 기능을 비활성화했으며 개발자·기업용 사용에 zero-data retention을 적용했다고 설명했다. 전체 독립 보안평가 보고서는 추후 공개하겠다고 했다.
배경
코딩 Agent는 repository 전체를 이해하기 위해 파일 인덱싱, embedding, symbol graph, remote search 같은 기능을 사용한다. 이 과정에서 ‘로컬에서 분석한다’고 사용자가 생각한 코드가 실제로는 원격 서버에 전송될 수 있다. 일반 챗봇에서 텍스트 몇 문장을 보내는 문제와 달리 coding agent는 소스코드, 설정파일, .env, private key, 사내 문서가 한 workspace 안에 같이 존재하기 때문에 잘못된 기본값 하나가 훨씬 큰 데이터 노출로 이어질 수 있다.
산업·시장에 미치는 영향
AI 코딩도구의 경쟁기준이 모델 성능에서 데이터 경계와 provenance로 확대되고 있다. 기업 구매자는 이제 어떤 모델이 코드를 더 잘 쓰는지만이 아니라 인덱싱이 로컬인지 원격인지, 어떤 파일이 서버로 나가는지, 데이터가 학습·로그·캐시에 남는지, 삭제를 독립적으로 검증할 수 있는지까지 요구하게 된다. local-first·self-hosted coding agent나 enterprise ZDR 옵션의 가치도 커질 가능성이 높다.
실무에서 바로 활용할 수 있는 시사점
코딩 Agent를 도입할 때는 repository indexing, telemetry, remote browser, cloud workspace, crash upload를 각각 따로 확인해야 한다. .env, credential, production config, 고객데이터 폴더는 Agent allowlist에서 기본 제외하고, outbound domain을 네트워크 레벨에서 기록하면 문서에 없는 전송도 탐지하기 쉽다. 기업용 POC에서는 테스트용 dummy secret을 저장소에 심어 외부로 전송되는지 확인하는 canary 방식도 유용하다.
출처: Reuters — China's Z.ai disables AI coding assistant features after security issue, ZCode — Releases & Updates