字
字节笔记本
2026年9月23日 · 约 3 分钟读完
ZCode 和 ZCodium 之间,差了 2.6 万行遥测代码
API中转
¥120
Chrome 之于 Chromium,VS Code 之于 VSCodium——这个命名规律如今轮到了 ZCode:社区把智谱 9 月开源的 AI 编程工作台 fork 了一份,取名 ZCodium,主打一件事:每一行上游代码都经过审计,不带遥测地交到你手上。
为什么要 fork
9 月 18 日,有第三方报告指出 ZCode 存在工作区快照上传逻辑;上游在 9 月 21 日将其移除,老的官方安装包也随之下架。这件事让一部分开发者意识到:对一个能读你全部代码的 AI 工作台来说,"更新日志里没写"和"不存在"是两回事。
ZCodium(ZCodium-project 组织,README 声明社区驱动、与任何商业公司无关)的做法不是简单删几行,而是对上游每个 commit 做差异审计,只合并"无风险"的改动。
它比官方版少了什么(这正是重点)
- 约 2.6 万行遥测被移除:阿里云 ARMS RUM 埋点、OTLP 上报、崩溃收集、UI 行为追踪,全部砍掉,并带防回归检查防止"悄悄加回来";
- 工作区快照上传逻辑移除——就是 9 月 18 日被曝光的那处;
- 官方服务默认全关:登录、MCP 市场、插件市场,想用再手动开;
- 构建过程透明:全部走 GitHub Actions 公开构建,并保留完整版本历史供审计——README 特意指出官方版和它都不提供可复现构建,但至少这里每一步你都看得见。
协议分两层:审计改动本身 MIT,上游 ZCode 代码保持 Apache-2.0。
装一个
覆盖 macOS(.dmg)、Windows(.exe)、Linux(.AppImage),CLI 需要 Node.js 24:
bash
# macOS(未签名,先去隔离属性)
sudo /usr/bin/xattr -rd com.apple.quarantine "/Applications/ZCodium.app" && open -a "ZCodium"
# Linux
chmod +x ZCodium-*-linux-x86_64.AppImage && ./ZCodium-*-linux-x86_64.AppImage
# CLI
tar -xzf zcodium-*.tar.gz && cd zcodium && ./install.sh && zcode --help未签名构建,Gatekeeper 和 SmartScreen 报警属正常现象。
冷静看
- 项目很新(37 星),审计方式 README 自己也写明白了:"审计是静态代码检索,不等于完整动态取证"——这话难得的诚实,但意味着它不是安全背书;
- 上游 ZCode 迭代很快,fork 的同步和审计节奏是长期工程;
- 对遥测不敏感、本来就走官方服务的用户,没必要折腾。
它真正的价值是给行业立了个样板:AI 编程工具这种"能看你全部代码"的软件,理应有一份社区可审计的构建。仓库地址:github.com/ZCodium-project/ZCodium。
相关文章
分享: