ByteNoteByteNote
ZCode 和 ZCodium 之间,差了 2.6 万行遥测代码

字节笔记本

2026年9月23日 · 约 3 分钟读完

ZCode 和 ZCodium 之间,差了 2.6 万行遥测代码

API中转
¥120

Chrome 之于 Chromium,VS Code 之于 VSCodium——这个命名规律如今轮到了 ZCode:社区把智谱 9 月开源的 AI 编程工作台 fork 了一份,取名 ZCodium,主打一件事:每一行上游代码都经过审计,不带遥测地交到你手上

为什么要 fork

9 月 18 日,有第三方报告指出 ZCode 存在工作区快照上传逻辑;上游在 9 月 21 日将其移除,老的官方安装包也随之下架。这件事让一部分开发者意识到:对一个能读你全部代码的 AI 工作台来说,"更新日志里没写"和"不存在"是两回事。

ZCodium(ZCodium-project 组织,README 声明社区驱动、与任何商业公司无关)的做法不是简单删几行,而是对上游每个 commit 做差异审计,只合并"无风险"的改动。

它比官方版少了什么(这正是重点)

  • 约 2.6 万行遥测被移除:阿里云 ARMS RUM 埋点、OTLP 上报、崩溃收集、UI 行为追踪,全部砍掉,并带防回归检查防止"悄悄加回来";
  • 工作区快照上传逻辑移除——就是 9 月 18 日被曝光的那处;
  • 官方服务默认全关:登录、MCP 市场、插件市场,想用再手动开;
  • 构建过程透明:全部走 GitHub Actions 公开构建,并保留完整版本历史供审计——README 特意指出官方版和它都不提供可复现构建,但至少这里每一步你都看得见。

协议分两层:审计改动本身 MIT,上游 ZCode 代码保持 Apache-2.0。

装一个

覆盖 macOS(.dmg)、Windows(.exe)、Linux(.AppImage),CLI 需要 Node.js 24:

bash
# macOS(未签名,先去隔离属性)
sudo /usr/bin/xattr -rd com.apple.quarantine "/Applications/ZCodium.app" && open -a "ZCodium"

# Linux
chmod +x ZCodium-*-linux-x86_64.AppImage && ./ZCodium-*-linux-x86_64.AppImage

# CLI
tar -xzf zcodium-*.tar.gz && cd zcodium && ./install.sh && zcode --help

未签名构建,Gatekeeper 和 SmartScreen 报警属正常现象。

冷静看

  • 项目很新(37 星),审计方式 README 自己也写明白了:"审计是静态代码检索,不等于完整动态取证"——这话难得的诚实,但意味着它不是安全背书;
  • 上游 ZCode 迭代很快,fork 的同步和审计节奏是长期工程;
  • 对遥测不敏感、本来就走官方服务的用户,没必要折腾。

它真正的价值是给行业立了个样板:AI 编程工具这种"能看你全部代码"的软件,理应有一份社区可审计的构建。仓库地址:github.com/ZCodium-project/ZCodium。

相关文章

分享: