중국 즈푸AI의 코딩 도구 Z코드가 사용자 동의 없이 git 전체 이력 등 개발 자료를 자사 서버로 전송한 사실을 회사가 인정했다. 313MB 대량 반출 주장은 확인된 전송이 15KB 수준이었던 점 등 일부 과장이 섞였다.
로이터 통신에 따르면 즈푸AI는 보안 문제가 확인된 뒤 Z코드의 관련 기능을 비활성화했다. 회사는 사용자 프로젝트에서 소스 코드와 프롬프트, 전역 설정, .git 디렉터리 전체가 외부로 전송될 수 있었던 점을 인정했다. 해당 논란은 국제 언론의 보도로 확산됐고 OECD의 AI 사고 데이터베이스에도 등재됐다.
판정 조사에 따르면 313MB 자료 반출 성공 주장은 실제 전송 결과와 맞지 않았다. 확인된 외부 전송은 15KB 수준이었고 나머지는 실패 또는 미전송 상태로 남았다. 회사 측과 지적 사용자 ferstar 모두 업로드 범위에 소스 전문과 .git 전체가 포함되고 전송 서버 키가 회사 독점이라는 점에서 의견을 같이했다.

출처: 조사 출처
업로드가 기본값으로 켜져 있고 끄는 설정이 없다는 주장은 단일 진영의 견해로 정리되지 않았다. 발표문에 따르면 회사는 업로드 기능이 기본 켜짐 상태였다고 전했다. 독립 리버스엔지니어링 분석(ethaizone gist, 버전 3.12.3)은 업로드가 repoSnapshotIndexingEnabled 토글에 연동되며 자신의 환경에서는 기본 꺼짐이었다고 주장했다. 해당 저자 스스로 비공식 결과이며 독자가 직접 검증해야 한다고 단서를 달았다.
중국정보통신연구원(CAICT)과 NSFOCUS에 위탁한 감사 요약에서는 데이터 전량 삭제와 학습 미사용이 언급됐다. 그러나 두 기관의 전체 보고서는 아직 공개되지 않았다. ferstar는 9월 20일 이후의 버킷 삭제가 9월 18일 이전 업로드 이력을 소급 입증하지 못한다고 지적했고, 삭제 여부는 이후 확인되지 않은 상태다.
회사는 기능 비활성화와 감사 진행 사실만 공개한 상태다. 전체 감사 보고서 공개와 토글 동작을 둘러싼 기술적 쟁점의 제3자 검증이 남은 과제다. 핵심 사실인 무동의 개발 자료 전송은 확인됐고 반출 규모와 삭제 검증 같은 주변부는 과장 또는 미검증으로 남아 있어 이번 논란은 대체로 사실로 판단된다.