Z.AI exfiltra dados de workspace sem consentimento; desenvolvedores chineses descobrem 313 MB vazados

A Zhipu AI (Z.AI), segunda maior empresa de inteligência artificial da China e responsável pelos modelos GLM, está em meio a uma crise de confiança após desenvolvedores descobrirem que a plataforma carregava silenciosamente centenas de megabytes de arquivos locais para servidores remotos sem solicitar autorização. A empresa fez 564 tentativas de exfiltração de um arquivo de 313 MB contendo dados de workspace dos usuários — uma violação grave de privacidade que expõe falhas estruturais na governança de dados de ferramentas de desenvolvimento.

O que aconteceu: a exfiltração silenciosa

Desenvolvedores chineses prominentes identificaram que o software da Z.AI estava coletando e enviando dados locais para servidores da empresa de forma não transparente. Não havia aviso prévio, não havia consentimento explícito, e não havia opção clara de recusa. A quantidade de dados movimentada — mais de 313 MB em um único arquivo — sugere que não se tratava de simples telemetria anônima, mas de cópia deliberada de conteúdo de trabalho que poderia incluir código-fonte, configurações, credenciais ou documentos sensíveis.

As 564 tentativas de transmissão indicam que o sistema tentou reexportar os dados repetidas vezes, possivelmente porque não conseguiu completar a transferência na primeira vez ou porque estava resincronizando informações periodicamente. Esse comportamento é típico de malware ou ferramentas de espionagem — não de software legítimo.

Xbox Series X 1tb Físico 2 Controles Novo Lacrado Com Nfepor volta de R$ 7.505,00 · conferido em 23/09/2026Xbox Series X 1tb Físico 2 Controles Novo Lacrado Com Nfe

Por que isso é crítico para devs

Quando você instala uma ferramenta de desenvolvimento, você espera que ela acesse apenas aquilo que é estritamente necessário para funcionar. Um editor de código não precisa enviar seus projetos para a nuvem sem avisar. Um assistente de IA integrado à IDE não deveria copiar variáveis de ambiente ou chaves privadas. Mas é exatamente isso que aconteceu aqui.

Para desenvolvedores que trabalham com dados sensíveis, projetos proprietários ou código cliente, essa descoberta é um alarme vermelho. Se a Z.AI foi capaz de fazer isso, outras ferramentas podem estar fazendo o mesmo — silenciosamente. Você não sabia que seus arquivos estavam sendo copiados até alguém descobrir e publicar.

A resposta da Z.AI

A Zhipu AI respondeu com um pedido de desculpas e iniciou uma operação de remediação. A empresa alegou que o comportamento era um “bug” e que não havia intenção maliciosa — uma narrativa comum em vazamentos de dados. No entanto, a escala da operação (564 tentativas, 313 MB de dados) sugere que isso não foi um erro casual, mas uma funcionalidade codificada.

A empresa publicou patches e recomendou que usuários reinstalassem a ferramenta. Mas a confiança, uma vez quebrada, é difícil de restaurar. Desenvolvedores agora terão dúvidas legítimas sobre o que mais a plataforma está fazendo pelas costas, mesmo após a atualização.

Lições de segurança para usuários

Este incidente reforça princípios fundamentais de higiene digital:

  • Auditoria de permissões: Antes de instalar qualquer software de desenvolvimento, verifique que permissões ele solicita. Se pede acesso à rede sem justificativa clara, desconfie.
  • Monitoramento de tráfego: Use ferramentas de monitoramento de rede (firewall pessoal, analisadores de pacotes) para ver o que suas aplicações estão tentando fazer.
  • Software de código aberto: Prefira ferramentas cujo código-fonte você pode auditar. Fechado é obscuro.
  • Separação de ambientes: Se trabalha com dados sensíveis, considere máquinas virtuais isoladas ou ar-gapped para projetos críticos.

O panorama maior de segurança em ferramentas de IA

A Z.AI não é a primeira empresa de IA a tropeçar em questões de privacidade, e provavelmente não será a última. À medida que modelos de IA se integram mais profundamente em fluxos de desenvolvimento, o risco de vazamento de dados aumenta. IDEs, assistentes de código e plugins podem acessar seu disco inteiro — e muitos desenvolvedores não sabem ou confiam demais.

Fornecedores de ferramentas precisam de transparência radical: comunicar exatamente que dados são coletados, para onde vão e por quanto tempo são retidos. Usuários precisam de controle: a capacidade de desabilitar completamente a transmissão de dados, não apenas “otimizações” que você não pode desativar.

Para entender melhor como dados trafegam entre sua máquina e servidores remotos, você pode usar nossa Verificador de IP para inspecionar conexões suspeitas ou monitorar tráfego de rede durante a execução de ferramentas desconhecidas.

Próximos passos

Se você usa produtos da Z.AI ou similar:

  1. Atualize imediatamente para a versão patched
  2. Revise o histórico de rede da sua máquina durante o período de exposição
  3. Considere trocar credenciais que possam ter sido capturadas
  4. Avalie se a ferramenta vale o risco — alternativas existem

A Z.AI terá que reconstruir reputação com ações concretas, não palavras. Apenas transparência radical e auditoria independente recuperarão a confiança de desenvolvedores.


Fontes:

Tom's Hardware – Devs say Chinese AI company silently uploaded hundreds of megabytes of local workspace data


ALT_IMAGEM: Fluxograma de exfiltração de dados: conexão entre máquina local e servidores remotos da Z.AI, representando o vazamento de 313 MB de dados de workspace

Fonte: Tom's Hardware — 21/09/2026

armazenamento, características, controles, convencional, diversão, hero, jogo, jogos

Os links acima são de afiliado: se você comprar por eles, o PratiqueTech recebe uma comissão e você não paga nada a mais. Isso não muda o que a gente escreve — produto ruim continua sendo chamado de ruim.