Apple Intelligence / AI

AIコーディング「ZCode」、ローカルコードを無断でクラウド送信との報告。Z.aiが機能停止・謝罪

Z.aiのAIコーディング支援ツールZCodeで、ローカルGitリポジトリ全体が明示的な同意なしにクラウドへ送信されていたとの報告を受け、一部機能が停止されました。AIコーディングで「コードがどこへ送られるか」が重要な理由を整理します。

AI / セキュリティZCode、コード送信の報告コードの行き先を確認2026年9月22日
りんご親父りんご好きringozuki.com

AIコーディングAgentを使うとき、「入力したプロンプトが学習に使われるか」だけを気にしていては足りない時代になってきました。中国のAI企業Z.ai(Zhipu)は、ZCodeの一部機能について、ユーザーのローカルGitリポジトリ全体が明示的な同意なしでAlibaba Cloudへアップロードされていたとの報告を受け、機能を停止して謝罪しました。問題の中心は、AI Agentがローカルファイルをどこまで読み、どこへ送るのかをユーザーが把握できていたかです。

ZCodeで何が起きた?

今回区別したいのは、利用者が観察した送信の挙動、Z.aiが認めて対応した内容、そして同社が説明する安全性評価です。いずれも同じ確度の情報として並べることはできません。

ローカルGitリポジトリ全体がクラウドへ

公開された調査報告は、質問として選んだ部分だけでなく、作業場所のGitリポジトリ全体が送信対象になったと指摘しています。Reutersも、Alibaba Cloudへの送信が明示的な同意なしに行われたという利用者の訴えを報じました。

ここで問題となるのは、本人が想定した範囲と実際に処理されるデータの範囲の違いです。送信の報告から直ちに、第三者が情報を取得して悪用したと断定することはできません。

Codebase Indexingがデフォルト有効

Z.ai側の説明では、コードを索引化するCodebase Indexingが初期状態で有効になっていました。コードの理解を助ける処理でも、対象範囲や送信先が分からなければ、利用者は適切に判断できません。

Z.aiが機能停止・謝罪

Z.aiは謝罪し、関連機能の修正・停止やオープンソース化を説明しています。公式更新履歴にも、9月19日版でリポジトリ関連機能の異常なアップロードを修正した旨が記載されています。

ただし更新履歴の記載だけで、過去の送信範囲やすべてのデータの扱いを独立に確認できるわけではありません。

クラウド側にデータは残っていないと説明

Reutersによると、Z.aiは独立したセキュリティ評価を受け、対象データは削除されクラウド側に残っていないと説明しました。これは会社側が示した評価結果であり、本記事が評価報告書全体を検証したという意味ではありません。

利用者が送信内容や削除を自分で確かめられるかという問題も残ります。「残っていないとの説明」と「第三者への露出が一切なかった証明」は分けて考える必要があります。Alibaba Cloud自体が不正を行ったと示す情報でもありません。

Zero Data Retentionを有効化したと説明

9月21日のReuters報道では、Z.aiはゼロデータ保持を有効化したとしています。導入予定という段階から説明が更新されていますが、何のデータに、どの処理や保存先まで適用するかは、利用規約や具体的な案内で確認すべき点です。

AIコーディングで確認したい「コードの行き先」

仕事で使う前に確認したいのは、少なくとも次の5点です。特定サービスにこれらの設定がすべて備わっているという意味ではありません。

  • 索引化が読む範囲:選択ファイルだけか、リポジトリ全体か。
  • クラウド処理の有無:どのデータを、どの事業者へ送るか。
  • 保持条件:処理後のデータやログを残す期間と削除の扱い。
  • 学習への利用:同意方式や除外条件がどう定められているか。
  • 機密情報の扱い:企業秘密や認証情報を含むコードを渡してよいか、所属組織のルールと一致するか。
  • 学習に使わないという案内だけでは、処理のための送信や一時保存がないとは限りません。

    クラウドAIかローカルAIか、ではなく透明性が重要

    クラウド型だから直ちに危険、ローカル型だから必ず安全という二択ではありません。権限、送信範囲、保存、削除を理解し、業務上の条件に合うか判断できることが重要です。

    ローカルAI「Altar」が示す別の選択肢

    同じ9月21日、AikidoはGLM-5.3を圧縮・調整したセキュリティ用途のAltarを発表しました。自社環境で動かし、外部AIへコードを送らずに検査することを狙うオープンウェイトモデルです。

    データを手元に置く選択肢も広がっています。ただし、モデルや実行環境の権限管理、更新、出力の検証まで不要になるわけではありません。

    今回の問題が示したのは、「AIが学習に使うか」だけでなく、「Agentがローカルのどのファイルを読み、処理のためにどこへ送るのか」を確認する必要があるということです。AIコーディングでは性能と同じくらい、データの行き先と保持条件が重要な比較項目になってきています。

    この記事をシェア

    XFacebookLINE

    今回の主な情報源

    ※製品仕様・価格は発表時点の情報です。

    NEXT READ

    NVIDIAOpenShell+Sentryを発表NVIDIAのAgent安全基盤2026年9月29日
    りんご親父りんご好きringozuki.com

    りんご好き

    NVIDIA、AI Agentを“モデルの外側”から止める安全基盤。OpenShell+Sentryを発表

    AI / SecurityClaudeを乗っ取られたら?怖いのはパスワードだけじゃない
    りんご親父りんご好きringozuki.com

    りんご好き

    Claudeのログインセッション盗難とは? AIエージェント時代に知っておきたい新しいリスク

    AI / GoogleGemini 4 Argon発表100万token出力で長時間Agentへ2026年10月2日
    りんご親父りんご好きringozuki.com

    りんご好き

    Google「Gemini 4 Argon」発表。100万token出力で長時間Agentを次の段階へ