ZCode开源后又曝安全问题:默认加密密钥能用用户名和路径算出来

动察 Beating AI 快讯,ZCode 开源后,开发者又从代码里发现一个安全问题。ZCode 会把用户的登录凭据加密保存在本地,但默认情况下,解密密钥可以根据操作系统、用户名和用户目录直接算出来。

这些信息通常并不难获得。攻击者一旦拿到 ZCode 保存凭据的文件,就可以按照公开源码重新生成密钥,不需要破解加密算法。

ZCode 官方文档称这些登录凭据「按设备加密,换机后无法解密」。但公开源码里的默认方案并没有使用设备 ID 或硬件信息。官方说法和开源代码对不上。

不过,这不是一个可以远程凭空盗取凭据的漏洞。攻击者仍需先拿到本地凭据文件;用户如果自行设置了 ZCODE_CREDENTIAL_SECRET,也不会走上述默认密钥。

文件一旦泄露,ZCode、Z.ai 或 BigModel 的登录态可能被恢复,进而被冒用账号或消耗 Coding Plan 额度,但不会导致电脑被黑。

ZCode开源后又曝安全问题:默认加密密钥能用用户名和路径算出来
原文链接 →