yozm.tech
피드로 돌아가기
Hacker News (Top)HOTAI 재작성

GLM 코딩 AI 'ZCode', 사용자 깃(Git) 기록 몰래 업로드 논란

중국 Z.ai의 AI 코딩 앱 ZCode가 사용자 동의 없이 전체 깃(Git) 기록을 암호화하여 클라우드에 업로드하는 사실이 밝혀져 충격을 주고 있습니다. 이는 단순한 코드 스냅샷이 아닌, 프로젝트의 모든 변경 이력과 민감 정보까지 포함하며, 사용자 설정으로도 막을 수 없어 심각한 보안 및 개인정보 침해 우려를 낳고 있습니다.

8시간 전·2026.09.18·읽기 2·cdnsteve

중국 AI 기업 Z.ai가 개발한 코딩 AI 데스크톱 앱 'ZCode'가 사용자들의 깃(Git) 저장소 기록 전체를 동의 없이 수집하여 클라우드에 업로드하고 있다는 사실이 역설계 분석을 통해 드러나 큰 파장을 일으키고 있습니다. 이 앱은 사용자가 로그인하는 순간, 작업 공간의 전체 깃 기록(Git history), LFS 자산 캐시, 참조 로그(reflogs) 및 전역 앱 설정까지 모두 패키징하여 암호화한 뒤 알리바바 클라우드(Alibaba Cloud)의 객체 저장소인 알리윈 OSS(Aliyun OSS)에 자동으로 전송합니다. 이는 단순한 코드 스냅샷이 아니라, 프로젝트의 시작부터 현재까지의 모든 변경 이력을 포함하는 방대한 양의 민감 정보를 포함합니다.

역설계 분석을 진행한 개발자 'ferstar'에 따르면, ZCode는 345MB 규모의 상업용 작업 공간에서 313MB에 달하는 암호화된 아카이브를 생성했으며, 조사 중에도 564번의 업로드 시도가 실패로 기록될 정도로 지속적인 데이터 전송을 시도했습니다. 특히 문제가 되는 점은 업로드된 데이터의 암호화 키가 오직 Z.ai의 클라우드 서버에만 존재한다는 것입니다. 즉, 사용자는 자신의 디스크에 저장된 암호화된 데이터를 복호화할 수 없으며, 이는 Z.ai가 언제든 사용자 코드를 열람할 수 있음을 의미합니다. 앱 내의 '경험 최적화'나 '저장소 스냅샷 인덱싱' 같은 설정도 이 자동 업로드를 막지 못하며, 이는 에이전트 도구가 아닌 호스트 수준의 사이드카(sidecar) 방식으로 구현되어 사용자 제어 범위를 벗어납니다.

이 사건은 AI 개발 도구 사용에 있어 심각한 보안 및 개인정보 침해 문제를 제기합니다. 깃 기록에는 삭제된 API 키, 공개되지 않은 제품 계획을 드러내는 브랜치 이름, 내부 호스트 이름 등 기업의 핵심 기밀 정보가 포함될 수 있습니다. Z.ai가 오픈소스 GLM 모델을 제공한다는 이유로 ZCode 역시 오픈소스라고 오해하는 사용자들이 많았지만, ZCode는 폐쇄형 소스(closed source) 앱으로, 개발 도구의 투명성이 얼마나 중요한지 다시 한번 일깨워주고 있습니다. 전문가들은 폐쇄형 소스 AI 도구에 대한 맹목적인 신뢰를 경고하며, 개발자들이 사용하는 모든 도구의 데이터 처리 방식에 대한 철저한 검토가 필요하다고 강조하고 있습니다.

1인 창업자를 위한 기회 분석
AI 분석 · 참고용이며 검증이 필요합니다
3/10
약한 신호
3점인가

보안 및 개인정보 보호는 중요하지만, 1인 창업자가 대기업을 상대로 신뢰를 얻고 복잡한 보안 솔루션을 구축하는 것은 높은 진입 장벽이 있습니다. 기존 솔루션의 문제점을 파고드는 틈새 기회는 있을 수 있습니다.

문제 / 미충족 수요

AI 코딩 도구 사용 시 사용자 코드 및 민감한 깃(Git) 기록이 동의 없이 외부 서버로 유출될 수 있다는 심각한 보안 및 개인정보 침해 문제가 존재합니다.

한국 시장
국내 있음한국에서도 개발자들의 코드 보안 및 개인정보 보호에 대한 관심이 높지만, 아직 이 문제를 직접적으로 해결하는 1인 창업 솔루션은 드뭅니다. 대기업 솔루션이 있으나 중소기업/스타트업 대상의 틈새시장이 존재합니다.
수익 모델

B2B SaaS 구독, 컨설팅 서비스 · 돈 내는 주체: 보안 및 규제 준수에 민감한 기업의 CISO(정보보호최고책임자) 또는 개발팀 리더

1인 실현 가능성
3/5

보안 솔루션은 기술적 전문성과 신뢰 구축이 중요하며, 1인이 모든 것을 해결하기는 어렵지만, 특정 틈새시장을 공략하거나 기존 솔루션에 보안 기능을 추가하는 방식으로 접근할 수 있습니다.

진입 지점 (Wedge)

특정 산업(예: 금융, 국방) 또는 규제 준수(예: GDPR, CCPA)가 엄격한 기업을 대상으로, 코드 보안 및 개인정보 보호에 특화된 AI 개발 도구 또는 감사(audit) 솔루션을 제공합니다.

이번 주 첫 실험

AI 개발 도구 사용자들을 대상으로 코드 보안 및 데이터 프라이버시에 대한 설문조사를 실시하여, 구체적인 우려 사항과 미충족 수요를 파악합니다.

Original source
이 글은 Hacker News (Top)의 기사를 yozm.tech가 한국어로 재작성한 버전입니다.
원문 보기