動察 Beating AI 速報、ZCode がオープンソース化された後、開発者がコードから新たなセキュリティ問題を発見した。ZCode はユーザーのログイン資格情報を暗号化してローカルに保存するが、デフォルトでは、復号鍵はオペレーティングシステム、ユーザー名、ユーザーディレクトリから直接算出できる。
これらの情報は通常、入手が難しくない。攻撃者が ZCode が保存した資格情報ファイルを入手すれば、公開ソースコードに従って鍵を再生成でき、暗号アルゴリズムを解読する必要はない。
ZCode 公式ドキュメントは、これらのログイン資格情報について「デバイスごとに暗号化され、機種変更後は復号できない」と述べている。しかし、公開ソースコードのデフォルト方式ではデバイス ID やハードウェア情報を使用していない。公式の説明とオープンソースコードは一致していない。
ただし、これはリモートから何もなしに資格情報を盗み取れる脆弱性ではない。攻撃者は依然としてまずローカルの資格情報ファイルを入手する必要がある。ユーザーが自ら ZCODE_CREDENTIAL_SECRET を設定している場合も、上記のデフォルト鍵は使用されない。
ファイルが一度漏洩すると、ZCode、Z.ai、または BigModel のログイン状態が復元される可能性があり、それによりアカウントのなりすましや Coding Plan の枠の消費が発生しうるが、コンピュータがハッキングされることはない。