yozm.tech
피드로 돌아가기
news.hada.ioHOTAI 재작성

ZCode 내부 분석: 사용자 모르게 Git 이력을 클라우드에 업로드

중국 AI 기업 지푸(Zhipu)의 AI 코딩 앱 ZCode가 사용자 동의 없이 전체 Git 이력과 작업 공간 데이터를 클라우드에 업로드하는 사실이 드러나 논란입니다. 암호화된 파일의 복호화 키를 서버만 보유하고 있어 사용자 접근이 불가능하며, 개인정보 처리방침에도 명시되지 않아 심각한 보안 및 개인정보 침해 우려가 제기되고 있습니다.

5시간 전·2026.09.18·읽기 1·neo https://news.hada.io/user/neo

중국 AI 스타트업 지푸(Zhipu)가 개발한 AI 코딩 데스크톱 앱 ZCode가 사용자 모르게 전체 Git 이력과 작업 공간 데이터를 클라우드에 업로드하고 있다는 사실이 내부 분석을 통해 밝혀져 파문이 일고 있습니다. 로그인 상태에서 백그라운드로 사용자 작업 공간을 압축, 암호화하여 알리윈(Aliyun) OSS에 전송하는 방식이며, 이 과정에서 전체 Git 이력, LFS 캐시, reflog, 심지어 전역 앱 설정까지 수집되는 것으로 확인되었습니다.

조사 결과, ZCode는 약 345MB의 사용자 핵심 지식재산 데이터를 캡처하여 업로드했으며, 이 중 86.6%가 Git 관련 데이터로 나타났습니다. 특히 과거 커밋에서 삭제된 민감 정보나 푸시되지 않은 로컬 브랜치의 흔적까지 포함될 수 있어 심각성이 더해집니다. 암호화에는 RSA 공개키가 사용되지만, 복호화에 필요한 개인키는 Zhipu 서버만 보유하고 있어 사용자는 물론 ZCode 클라이언트조차 로컬에 남은 암호화된 파일을 열어볼 수 없습니다. '경험 최적화'나 '저장소 스냅샷 인덱싱' 같은 설정을 꺼도 데이터 수집과 업로드는 계속되며, 개인정보 처리방침에도 이 같은 광범위한 데이터 수집에 대한 명확한 고지가 없어 사용자 기만이라는 비판을 받고 있습니다.

이러한 행위는 AI 모델의 코드 문맥 이해를 돕는다는 명분과 달리, 사용자 동의 없는 무단 데이터 수집이라는 점에서 심각한 보안 및 개인정보 침해 문제를 야기합니다. 서버가 복호화 키를 독점하고, 사용자가 업로드를 중단할 수 있는 UI 설정이 없으며, 파일을 삭제해도 다시 생성되는 구조는 사용자 백업 목적보다는 데이터 수집에 가깝다는 지적입니다. 개발자들은 민감한 코드와 지식재산이 포함된 Git 이력이 통제 불가능하게 외부 서버로 전송되는 상황에 대한 우려를 표하고 있으며, 이는 AI 코딩 도구 사용에 있어 신뢰와 투명성의 중요성을 다시 한번 강조하는 사례가 될 것입니다.

1인 창업자를 위한 기회 분석
AI 분석 · 참고용이며 검증이 필요합니다
3/10
약한 신호
3점인가

명확한 문제점은 있으나, 1인 창업자가 직접적인 해결책을 서비스로 만들기에는 기술적 난이도와 시장 진입 장벽이 높습니다.

문제 / 미충족 수요

AI 코딩 도구 사용 시 민감한 코드와 Git 이력이 사용자 동의 없이 수집될 수 있다는 보안 및 개인정보 침해 우려가 존재합니다.

한국 시장
국내 불명한국에서도 AI 코딩 도구 사용이 늘면서 유사한 보안 우려가 발생할 수 있으나, 아직 명확한 시장의 니즈는 드러나지 않았습니다.
수익 모델

B2B 보안 솔루션 구독, 개발자 도구 라이선스 · 돈 내는 주체: 보안에 민감한 기업의 개발팀, 개인정보 보호를 중시하는 개발자

1인 실현 가능성
2/5

보안 관련 기술 전문성과 개발자 도구 생태계에 대한 이해가 필요하며, 1인 창업자가 모든 기능을 구현하기에는 다소 복잡할 수 있습니다.

진입 지점 (Wedge)

AI 코딩 도구 사용자를 위한 로컬 Git 이력 및 코드 스캔/필터링 도구 개발

이번 주 첫 실험

AI 코딩 도구 사용 경험이 있는 개발자들을 대상으로 데이터 수집에 대한 우려와 필요한 보안 기능에 대한 설문조사 실시

Original source
이 글은 news.hada.io의 기사를 yozm.tech가 한국어로 재작성한 버전입니다.
원문 보기