动察 Beating ข่าวด่วน AI หลังจาก ZCode โอเพนซอร์ส นักพัฒนาก็ค้นพบปัญหาด้านความปลอดภัยจากโค้ดอีกครั้ง ZCode จะเข้ารหัสและจัดเก็บข้อมูลรับรองการเข้าสู่ระบบของผู้ใช้ไว้ในเครื่อง แต่โดยค่าเริ่มต้น คีย์ถอดรหัสสามารถคำนวณได้โดยตรงจากระบบปฏิบัติการ ชื่อผู้ใช้ และไดเรกทอรีของผู้ใช้
ข้อมูลเหล่านี้มักไม่ใช่เรื่องยากที่จะได้มา เมื่อผู้โจมตีได้ไฟล์ที่ ZCode ใช้จัดเก็บข้อมูลรับรองแล้ว ก็สามารถสร้างคีย์ใหม่ได้ตามซอร์สโค้ดที่เปิดเผย โดยไม่จำเป็นต้องถอดรหัสอัลกอริทึมการเข้ารหัส
เอกสารทางการของ ZCode ระบุว่าข้อมูลรับรองการเข้าสู่ระบบเหล่านี้ "ถูกเข้ารหัสตามอุปกรณ์ และไม่สามารถถอดรหัสได้หลังจากเปลี่ยนเครื่อง" แต่โซลูชันค่าเริ่มต้นในซอร์สโค้ดที่เปิดเผยไม่ได้ใช้ ID อุปกรณ์หรือข้อมูลฮาร์ดแวร์ คำกล่าวอ้างของทางการและโค้ดโอเพนซอร์สไม่ตรงกัน
อย่างไรก็ตาม นี่ไม่ใช่ช่องโหว่ที่สามารถขโมยข้อมูลรับรองจากระยะไกลได้โดยตรง ผู้โจมตียังคงต้องได้ไฟล์ข้อมูลรับรองในเครื่องก่อน หากผู้ใช้ตั้งค่า ZCODE_CREDENTIAL_SECRET ด้วยตนเอง ก็จะไม่ใช้คีย์ค่าเริ่มต้นดังกล่าวข้างต้น
เมื่อไฟล์รั่วไหล สถานะการเข้าสู่ระบบของ ZCode, Z.ai หรือ BigModel อาจถูกกู้คืน นำไปสู่การสวมรอยบัญชีหรือการใช้โควตา Coding Plan แต่จะไม่ทำให้คอมพิวเตอร์ถูกแฮก
