# تحليل تقني: أداة ZCode من Z.ai ترفع مساحة العمل كاملة بما فيها مجلد .git إلى خوادم خارجية

> **المغزى:** الأوزان المفتوحة تحمي المستخدم من مالك النموذج، لكنها لا تحميه من الأداة التي يشغّل بها النموذج، فهي التي ترى الكود.

- المصدر: المغزى (https://almaghza.com/a/2026-09-18-zcode-uploads-git-history/)
- التاريخ: 7 ربيع الآخر - 18 سبتمبر 2026 (2026-09-18)
- القسم: أمن سيبراني
- الوسوم: GLM، الخصوصية، AI Agents، Git

نشر باحث باسم ferstar تحليلًا فنيًا لأداة ZCode، وهي الـ coding agent التابعة لشركة Z.ai (Zhipu) والتي تعمل على نماذج GLM. ووصل التحليل إلى صدارة Hacker News في 18 سبتمبر 2026 بـ 188 نقطة.

بحسب التحليل، تنشئ الأداة أرشيفًا لمساحة العمل كاملة، باستثناء مجلد node_modules، ثم ترفعه إلى خدمة Aliyun OSS بعد أن تحصل على credentials من zcode.z.ai. أي أن المرفوع ليس الملفات المفتوحة في المحادثة فقط، بل المشروع بأكمله.

وفي اللقطة التي حللها الباحث، بلغ الحجم 345 ميجابايت و42,411 ملفًا. وشكّل مجلد .git وحده 86.6% من الحجم، موزعًا بين .git/lfs بـ 196.1 ميجابايت، و.git/objects بـ 102.2 ميجابايت، و.git/logs بـ 0.6 ميجابايت. ويعني ذلك أن تاريخ الـ commits الكامل يُرفع مع الكود الحالي.

ويُشفّر المحتوى بـ AES-256-CTR، ويُغلّف المفتاح بـ RSA-OAEP-SHA256. غير أن المفتاح العام يأتي من الخادم وقت الرفع، والمفتاح الخاص يبقى لدى الشركة. فالنسخة المشفرة المحفوظة على جهاز المستخدم لا يستطيع هو نفسه فتحها.

## إعدادات لا توقف الرفع

وفي الأداة إعدادان يبدوان وكأنهما يتحكمان في الأمر: optimizeAgentExperienceEnabled وrepoSnapshotIndexingEnabled. لكن بحسب التحليل، يتحكم الأول في استخدام البيانات في التدريب، والثاني في فهرستها على الخادم، ويستمر الرفع في الحالتين. أما سياسة الخصوصية فتذكر جمع النصوص والملفات والكود المرسلة في المحادثات، دون إشارة إلى رفع مساحة العمل كاملة.

ولم يصدر رد رسمي من Z.ai حتى وقت نشر التحليل، فما سبق يبقى نتائج تحليل منشور لا حكمًا نهائيًا.

وتطرح الحالة سؤالًا يتجاوز Z.ai. فالنماذج الصينية مفتوحة الأوزان قُدمت لكثير من المطورين في المنطقة العربية على أنها طريق للخروج من الاعتماد على جهة واحدة تمسك بالمفتاح. والأوزان مفتوحة فعلًا، لكن الـ harness، أي الأداة التي تشغّل النموذج وتقرأ الملفات، هي التي ترى الكود. ومعرفة ما ترسله هذه الأداة تصبح جزءًا من قرار استخدامها.

## المصادر

- [التحليل الفني الأصلي على مدونة ferstar](https://blog.ferstar.org/en/posts/zcode-silent-workspace-snapshot-upload/)
- [النقاش على Hacker News](https://news.ycombinator.com/item?id=49752422)
- [ملخص للحالة على Tokenstead](https://tokenstead.ai/guides/zcode-silent-git-history-upload)
