快讯
ZCode开源后又曝安全问题:默认加密密钥能用用户名和路径算出来
ZCode开源后,开发者发现一个安全问题:默认加密密钥可以根据操作系统、用户名和用户目录直接算出来。ZCode会把用户的登录凭据加密保存在本地,但官方文档称这些凭据「按设备加密,换机后无法解密」,而公开源码里的默认方案并没有使用设备ID或硬件信息,导致官方说法与开源代码不符。虽然攻击者需要先获取本地凭据文件,但一旦文件泄露,ZCode、Z.ai或Bigmodel的登录态可能被恢复,进而被冒用账号或消耗coding plan额度,但不会导致电脑被黑。
