RecodeX 重构消息,ZCode开源后,开发者在其公开源码中发现一处安全问题:该工具将用户登录凭据加密保存在本地,但默认解密密钥可由操作系统、用户名和用户目录直接推算得出,这些信息通常并不难获取。攻击者一旦拿到ZCode保存凭据的文件,即可依据公开源码重新生成密钥,无需破解加密算法。

ZCode官方文档称登录凭据“按设备加密,换机后无法解密”,但源码中的默认方案并未使用设备ID或硬件信息,官方说法与代码不一致。该问题并非可远程凭空盗取凭据的漏洞,攻击者仍需先获取本地凭据文件;用户若自行设置ZCODE_CREDENTIAL_SECRET,也不会走默认密钥。文件一旦泄露,ZCode、Z.ai或BigModel的登录态可能被恢复,进而被冒用账号或消耗Coding Plan额度,但不会导致电脑被入侵。