AI 编码 Agent 隐私:别信那个开关
据 The Hacker News 报道,2026 年 7 月,一位研究员发现 xAI 的编码工具 Grok Build 会把用户整个 Git 仓库连同提交历史打包上传到云存储:在一个 12 GB 的仓库上,真正发给模型的只有约 192 KB,研究员中途停下时已经上传了 5.1 GiB;关掉”改进模型”开关也拦不住。而 xAI 的文档写的是,prompt 和文件内容”在本地组装”,工具”在本地执行”。两个月后,据南华早报报道,一位开发者发现智谱的 ZCode 把含 Git 历史的项目快照加密后上传阿里云,而它的隐私政策写着优化计划”默认关闭”。编码 Agent 读得到你的代码、密钥和本地文件,它往外发什么,隐私政策和设置页说了都不算。
核心要点
- 2025 年 7 月到 2026 年 9 月,Trae、Claude Code、Grok Build、Qwen Code、ZCode 五款编码 Agent 各出过一起数据外发事件,没有一起的数据流写在当时的隐私政策或文档里。其中四起是外部研究者和用户靠抓包、翻本地目录、逆向二进制发现的,Qwen Code 一起由仓库协作者自己报告;事后的修复要么没写进更新日志,要么只有一行”修复异常上传”。
- 设置开关名不副实:Trae 的遥测开关只管 VS Code 框架自带的那部分遥测;Grok Build 的”改进模型”开关管的是训练,管不到仓库上传;ZCode 的”仓库快照索引”开关一直关着,快照照样生成,采不采由服务端说了算。
- 文档也会改口:Trae 的隐私模式页面一年之内从”代码留在本地”改成了”代码会上传”。写进了文档、但默认打开的外发同样要审:Devin Desktop、Trae 和 Qoder 默认把代码传到云端建索引;GitHub Copilot 个人套餐从 2026 年 4 月 24 日起默认用交互数据训练;Gemini CLI 用免费 API key 时会训练且有人工审阅;Cursor 自带 API key 时请求”仍会经过我们的后端”。
- 中国背景、有海外运营的编码 Agent 有 5 款。Trae 国际版、Qoder、ZCode 国际版的签约主体在新加坡,但 Trae 的政策允许字节集团实体远程访问数据;Kimi Code 订阅适用的是北京主体的政策,数据存在中国境内。
- 供应商审核不能停在条款:选型时抓出站流量、逐个验证开关,合同里把”未披露的外发”写成违约、要求客户端变更通知和删除证明。
本文是”AI 供应链的隐私合规”系列的第三篇。第一篇画出了一条 prompt 会落进的 10 类存储,第二篇核对了 13 家模型厂商;本文只看编码 Agent 的数据外发,提示注入、沙箱逃逸这类安全漏洞不在本文范围。第一部分是事实,第二部分讲合规和安全团队拿这些事实怎么做。事件与条款以 2026 年 9 月 21 日公开的资料为准,来源见文末附录。
第一部分:文档怎么说,软件怎么做
五起事件:哪些外发既没写进隐私政策,也不在用户预期之内?
五起都是。用户读到的隐私政策和看到的开关,说的是一回事;软件实际往外发的,是另一回事,靠外部研究者抓包、翻本地目录、查仓库记录才发现。
Trae(字节跳动,2025 年 7 月)。 据 The Register 报道,在设置里关掉遥测后,Trae 在约 7 分钟的正常使用中仍发出约 500 次请求、最多 26 MB 数据,内容包括系统信息、使用模式、唯一机器标识、用户 ID 和项目信息;研究员公开的抓包记录显示,这些请求发往字节跳动的海外监控域名。字节事后给开关补了一行说明:它”只控制通过 VS Code IDE 框架收集的遥测”。用户关掉一个写着”遥测”的开关,以为遥测就停了,实际只停了一部分,其余通道此前没有任何说明。后来 Trae 的隐私模式页面也改了口径,从”代码库文件保留在你的本地设备上”改成”临时上传到我们的服务器生成嵌入向量”。
Claude Code(Anthropic,2026 年 6 月)。 据 Ars Technica 和 TechTimes 报道,用户通过 ANTHROPIC_BASE_URL 把 Claude Code 接到第三方代理或网关时,v2.1.91 到 v2.1.196 会改写每次请求系统 prompt 里的日期行:时区是上海或乌鲁木齐时,日期分隔符变成斜杠;“Today’s”里的撇号换成四个外观相同的字符之一,标出代理域名是否在一份 147 条的中国企业与转售商名单里、是否含 deepseek、zhipu 这类实验室关键词。这些信号随 prompt 经代理到达 Anthropic。数据使用文档只说指标”绝不包含你的代码、prompt 或文件路径”,没有一处提到 prompt 本身会被加上标记。Anthropic 工程师在 X 上称这是 3 月加入的防蒸馏”实验”,7 月 1 日的 v2.1.197 移除了它,更新日志没有提及。
Grok Build(xAI,2026 年 7 月)。 据 The Hacker News 报道,在 Git 仓库里运行 Grok Build v0.2.93,它会把所有纳入 Git 版本控制的文件连同提交历史打成 git bundle,上传到 xAI 的 Google Cloud 存储桶。在一个 12 GB 的仓库上,发给模型的约 192 KB,走存储接口上传的有 5.10 GiB,从历史提交里删掉的密钥也在其中;“改进模型”开关关掉照样上传。据 The Register 报道,研究员只让它回复”OK”、明确不许打开任何文件,整个仓库照样被上传;马斯克承诺删除已上传的数据,该媒体表示无法独立核实。xAI 的企业版文档写的是”prompt 和文件内容在本地组装""工具执行在本地进行”。据 The Register 后续报道,xAI 开源 Grok Build 时承认,早期测试版对非零留存用户”默认开启了数据留存”。
Qwen Code(阿里巴巴,2026 年 9 月)。 这一起没有媒体报道,依据是仓库的公开 issue。用量统计默认开启时,只要 Agent 执行的 shell 命令失败,未经脱敏的报错文本就会发到阿里云的监控服务,而报错的第一行就是完整命令,带 token 的 git clone 地址、带 Authorization 头的 curl 会一起发出。配置文档写的是”我们不收集传给工具的参数”。修复随 9 月 14 日的 v0.23.4 发布。
ZCode(智谱,2026 年 9 月)。 据南华早报报道,一位开发者在 ZCode 的本地目录里发现一个 313 MB 的加密压缩包,上传阿里云失败了 564 次,另一个 15 KB 的已上传成功;大的那个是他商业项目的快照,含 Git 历史,只有智谱后端的私钥能解开。按发现者的技术分析,3.12.x 在用户登录期间,每次发 prompt 前都会把整个工作区打包上传,“优化体验”和”仓库快照索引”两个开关都关着也照传。ZCode 的隐私政策写的是优化计划”默认关闭”,收集的是”通过对话提交的”内容。据首尔经济日报报道,智谱称是生成 Repo Wiki 页面时可能触发上传、页面生成后数据立即销毁;3.14.0 删除了这个功能,更新日志只记为”修复仓库 wiki 异常上传问题”。
这五起事件说明了什么?
隐私政策只能当作厂商给自己划的许可范围,不能当作数据流的说明书。
- 开关管的是用途,不是数据流。 Trae 的开关只管框架遥测,Grok Build 的开关管训练,ZCode 采集与否由服务端决定。审核时要问的是”这个开关关掉后,哪些请求会停”。
- 政策写的是类别,不是行为。 “使用数据""用户内容”这类措辞宽到几乎能在事后覆盖任何上传,但没有一份政策写过”上传整个仓库”或”每次对话前上传工作区快照”,文档还会在事后改口径。
- 修复和删除都难以核实。 几起事件的修复很少写进更新日志,删除承诺也只有厂商自己的说法。
文档里写了、但你可能没注意的外发有哪些?
事件之外,还有一批外发是厂商写在文档里的,只是默认打开、写在你不会去看的页面上。
- 云端索引把代码整份传上去。 Devin Desktop(原 Windsurf)的文档写着”整个本地代码库都会被索引,包括没有打开的文件”,向量存在哪里没有写。Trae 会把代码库文件明文上传、生成嵌入向量后删除明文,隐私模式开没开都一样;它的美国版隐私政策写明会收集代码库文件的嵌入向量和元数据。Qoder 对 1 万个文件以下的代码库默认自动建索引,上传的文件生成向量后销毁,向量留在云端。这些说明大多写在产品文档页,而不是隐私政策里。
- 自带 API key 不等于绕开厂商。 Cursor 的数据使用文档写得很直接:“即使你使用自己的 API key,你的请求仍会经过我们的后端”,而且零留存”不适用于”自带密钥的情况;有些模型的提供方要求留存数据,这类模型默认关闭、要管理员批准才能开。
- 个人套餐的训练默认值在变。 GitHub Copilot 在 3 月 25 日宣布,从 2026 年 4 月 24 日起,个人套餐的”输入、输出、代码片段和相关上下文”默认可用于训练,用户可以在设置的”隐私”里关闭;现在的文档列出的是 Free、Pro、Pro+ 和 Max 四个套餐,Business 和 Enterprise 不训练。同一次更新还允许 GitHub 把这些数据分享给包括微软在内的关联公司用于 AI 开发,关闭选项对关联公司同样适用。Gemini CLI 用免费 API key 时,Google 用提交的内容改进产品,“人工审阅者可能阅读”输入和输出,没有关闭选项,欧洲经济区、瑞士和英国的用户除外。Kiro 把用 GitHub、Google 或 AWS Builder ID 登录的付费用户也算作”个人订阅者”,内容可用于训练。Devin Desktop 的 Teams 套餐默认训练,“只有管理员”能退出。
- 本机留下的副本。 Claude Code 把会话记录以明文存在
~/.claude/projects/,默认留 30 天;通过/feedback提交的会话记录留 5 年。ZCode 开源仓库里的 NOTICE 文件写明,模型输入输出日志默认写在本地,“可能包含 prompt 和代码”。这些目录要纳入终端数据保护的范围。 - 同一家厂商的两份文件说法不一。 JetBrains 的 AI 服务条款写明不用输入和代码训练模型,但另有一项”详细代码数据”收集,内容是发给模型的完整输入和代码片段,留存 1 年;组织许可证默认禁止,非商业许可证的默认值在法律文件和帮助文档之间说法相反。
会不会拿你的代码训练、数据存在哪?
下面两张图按厂商背景分开:先看欧美厂商,再看中国背景、面向海外用户的产品。取值说明:训练列里 No 表示条款写明不训练,Opt-out 表示默认训练、用户可以关,Opt-in 表示默认不训练、用户主动加入才训练,Unclear 表示条款没写清或互相矛盾,NA 表示产品本身不处理数据;数据位置用区域代码,涉及中国的标红。
美国厂商的企业版几乎都写明不训练,差别集中在个人版,而员工最常用的就是个人版。Claude Code 和 Codex 跟随 Anthropic 和 OpenAI 的个人账号设置,用户在注册或设置里选择是否用于训练;Claude Code 个人用户开启训练后数据留 5 年,关闭时留 30 天。Cursor 的团队和企业版默认开启隐私模式,个人版的隐私模式默认开还是关,文档没有写。Amazon Q Developer 免费版可能用于训练,Pro 版不用。GitHub Copilot 企业版在 IDE 里的 prompt 不留存,CLI、网页和移动端留 28 天。Cline 是开源插件,用户自带模型 API key,训练和留存跟随所选模型商,所以记为 NA。
这一组要看签约主体,不只看产品名。通义灵码在 2026 年 5 月改名 Qoder CN,全链路部署在中国境内、只面向国内运营,所以不在图里;阿里面向海外的 Qoder 由新加坡公司运营,服务器在美国、新加坡和日本,但它调用的通义千问和 Kimi 模型在哪里推理,政策没有写。Trae 按地区给出三份隐私政策:美国用户由 TikTok USDS 合资公司运营;其他海外用户由新加坡的 SPRING (SG) 运营,数据存在新加坡和马来西亚,但政策允许字节集团内的关联实体远程访问,用途包括”训练和改进集团的技术”,没有排除中国境内的实体;企业版通过 BytePlus 签约,适用 BytePlus 的 DPA,个人版没有。Qwen Code 是开源 CLI,训练和留存跟随所选的模型套餐,选阿里云百炼北京区域就在中国境内处理,选国际版则由阿里云国际站的区域处理。Kimi 在 2026 年 8 月拆分:国际服务 kimi.ai 归新加坡主体,但 Kimi Code 订阅页链接的是 kimi.com 的隐私政策,签约方是北京月之暗面,写明数据存储在中国境内,想退出训练要联系客服;只有用开放平台 API key 接入时才适用新加坡主体的条款。ZCode 国际版由新加坡主体运营,数据在新加坡处理,是这一组里唯一训练需要用户主动加入的。研发用的工具把代码和数据放在中国境内,客户合同里的数据位置条款和安全问卷大概率过不去;仓库里如果还有美国人的敏感个人数据,要按第二篇讲的美国司法部数据安全规则另行评估。
MCP 工具调用把数据带到哪?
带到工具服务器那一侧,而协议本身不管这条边界。MCP 规范要求宿主应用在把用户数据交给服务器之前取得用户的明确同意,但也承认”MCP 本身无法在协议层面强制执行这些安全原则”。每一个接入的 MCP 服务器都是一个新的数据接收方:它可能是你的数据处理者,也可能是独立的第三方,取决于它拿到数据后做什么。工具的描述文本不能作为判断依据,规范自己写着,客户端”必须把工具注解视为不可信,除非它们来自受信服务器”。
第二部分:对供应商审核和内部治理意味着什么?
第一部分的问题可以逐条落到选型、合同和内部治理三个环节。
表里几项需要展开:
- 抓包怎么做:在测试机上用代理或防火墙日志,记录工具连了哪些域名、每次发了多少数据。发给模型的请求通常是 KB 级,出现 MB 级上传就要追问;每关掉一个开关再抓一次,看哪些请求真的停了。本地数据目录(
~/.claude、~/.codex、~/.zcode这类)也要看,ZCode 的问题就是有人发现本地目录占了 700 多 MB 才查出来的。 - 条款要多问四件事:除了第二篇的六个问题(默认留存、零留存、训练用途、数据落地、人工访问、签约主体和 DPA),编码 Agent 还要问个人版和企业版的训练规则是否不同、是否上传代码建云端索引、遥测具体包含哪些字段、客户端变更是否提前通知。
- 事件通知时限:GDPR 要求处理者在知悉个人数据泄露后”不得无故拖延”地通知控制者,合同要把它写成具体小时数,你才赶得上对监管机构的 72 小时。
- 签约主体会变:Kimi 和通义灵码都在 2026 年换过运营主体,续约时要重新核对。
如果你的代码已经被上传了怎么办?
先判断里面有没有个人数据。代码仓库里常有测试数据、日志样本、客户配置和数据库连接串,只要含个人数据,厂商超出你的指令上传就可能构成 GDPR 下的个人数据泄露,你作为控制者要评估风险、决定是否在 72 小时内通知监管机构;美国不少州的泄露通知法也把账号凭据列为需要通知的数据。处理顺序是:确认受影响的版本和时间窗口,轮换所有可能被带出的密钥,向厂商书面要求删除和删除证明,再按数据泄露 72 小时上报的流程评估是否通知。
常见问题
编码 Agent 会把我的代码上传到厂商服务器吗?
发给模型的那部分一定会上传,这是它工作的方式。问题在于有没有额外上传:Devin Desktop、Trae 和 Qoder 默认把代码传上去建云端索引,这写在文档里;Grok Build 曾上传整个 Git 仓库,ZCode 曾上传含 .git 的工作区快照,这两起没有写在任何文档里,设置开关也关不掉。判断的办法是在测试机上抓出站流量,对比发给模型的请求和其他上传的体积。
关掉遥测开关就够了吗?
不一定。Trae 关掉遥测后仍在上报,字节后来改了说明,写明这个开关只管 VS Code 框架的遥测;ZCode 的”仓库快照索引”开关一直是关的,快照照样上传;Qwen Code 的用量统计能关,但 0.23.4 之前的版本开着它,会把失败命令的完整报错一起发出去。开关要逐个用流量验证,合同里也要写明每个开关关掉后停止哪些数据流。
GitHub Copilot 会拿我的代码训练吗?
看套餐。2026 年 4 月 24 日起,Copilot Free、Pro、Pro+ 和 Max 的交互数据(包括输入、输出和代码片段)默认可用于训练,用户可以在设置里关闭;Copilot Business 和 Enterprise 不用于训练。公司代码应当只在 Business 或 Enterprise 下使用。
哪些编码 Agent 的数据在中国处理?
按 2026 年 9 月的条款,Kimi Code 订阅适用 kimi.com 的政策,归北京主体,数据存在中国境内;Qwen Code 选阿里云百炼北京区域的套餐时在境内处理;通义灵码(Qoder CN)只在境内运营。Trae 国际版数据存在新加坡和马来西亚,但字节集团关联实体可以远程访问。阿里海外版 Qoder、ZCode 国际版和 Kimi 开放平台由新加坡主体运营。
Claude Code 的隐藏标记影响哪些用户?
只影响把 API 地址改成非官方端点的用户,也就是通过第三方代理或网关使用 Claude Code 的情况。它记录的是系统时区是否为上海或乌鲁木齐、端点域名是否命中一份中国公司与转售商名单或一组中国 AI 实验室关键词,没有采集 IP 或位置。受影响的是 v2.1.91 到 v2.1.196,7 月 1 日的 v2.1.197 已移除。
附录:来源
事件:Trae 隐私模式文档、2025 年 8 月存档、2026 年 4 月存档、Unit 221B 分析、遥测研究仓库、The Register;Claude Code 数据使用文档、标记的原始分析、GitHub issue #67120、更新日志、TechTimes、AI Weekly、环球时报、Ars Technica、CNBC;Grok Build 企业版文档、The Register 7 月 14 日报道、事件前存档、研究员报告、API 安全 FAQ、研究员复现仓库、The Hacker News、The Register;Qwen Code 配置文档、issue #11198、修复 PR #11649、issue #12002、PR #12361;ZCode 隐私政策事件前存档、发现者原文、另一位开发者的分析、9 月 18 日致歉(IT 之家)、9 月 21 日声明(IT 之家)、更新日志、承明科技律师函(新浪)、TechNode、开源仓库 NOTICE、南华早报、首尔经济日报。
条款与文档:GitHub Copilot 训练政策更新、GitHub Copilot 策略管理、Copilot 套餐与留存;Gemini API 条款;Cognition 平台条款、Devin Desktop 代码库索引;Kiro 数据保护;Amazon Q Developer 服务改进;Cursor 数据使用、安全;JetBrains AI 服务条款、产品数据收集;Trae 隐私政策、企业版、BytePlus DPA;Qoder 隐私政策、代码库索引;Qwen Code 条款与隐私说明、qwen.ai 隐私政策;Kimi 开放平台隐私政策、kimi.com 隐私政策;Z.ai 使用条款、ZCode 国际版隐私政策、国内版隐私政策。
协议与法规:MCP 规范 2025-11-25、MCP 工具;GDPR 全文。
本文是工程与合规视角的事件与条款梳理,不构成法律意见。相关阅读:AI 数据链路合规地图、13 家大模型 API 隐私尽调、GDPR 数据泄露 72 小时上报。
