Aller au contenu
Le Bien Heureux · Belgique Cinq parutions par jour
L’essentiel geek, le temps d’une pause.
Jeudi 24 septembre 2026 Édition du matin N° 29
IA, encore! Mercredi 23 septembre · Entre deux cafĂ©s

Un assistant de code a envoyĂ© 313 Mo d’historique Git chez son Ă©diteur

42 411 fichiers, 313 Mo, 564 tentatives d'envoi : l'analyse de ZCode a déclenché des excuses et une ouverture du code. Ce que ça ne prouve pas.

Lignes de code colorées affichées sur un écran d’ordinateur dans une pièce sombre
© Sai Kiran Anagani · CC0

Un assistant de code lit vos fichiers, c’est son mĂ©tier. Les envoyer ailleurs sans le dire en est un autre. Le 18 septembre 2026, un dĂ©veloppeur qui signe ferstar a publiĂ© la rĂ©tro-ingĂ©nierie de ZCode, l’outil de codage de l’Ă©diteur chinois Z.ai, et les chiffres ont fait le tour des forums.

42 411 fichiers dans une archive de 313 Mo

La fonction d’indexation du dĂ©pĂ´t construisait, sur l’installation analysĂ©e, une archive chiffrĂ©e de 313 Mo rassemblant 42 411 fichiers, dont le rĂ©pertoire .git Ă  lui seul reprĂ©sentait 86,6 % de la charge utile. L’analyse relève 564 tentatives d’envoi pour un seul instantanĂ©.

La destination Ă©tait un stockage objet chez un hĂ©bergeur cloud, atteint avec des identifiants embarquĂ©s dans l’outil. DĂ©tail qui change tout : la clĂ© RSA privĂ©e permettant de dĂ©chiffrer l’archive restait du cĂ´tĂ© de l’Ă©diteur. L’utilisateur ne pouvait donc ni relire ni effacer ce qui Ă©tait parti de sa machine.

(Regardez la taille de votre dossier .git avant de crier au scandale sur les 313 Mo : chez moi aussi, l’historique pèse plus lourd que le code lui-mĂŞme !)

Ce que contient vraiment un historique Git

C’est le point que le grand public sous-estime. Un .git ne contient pas l’Ă©tat actuel du projet, il contient tous les Ă©tats antĂ©rieurs. La clĂ© d’API supprimĂ©e en catastrophe il y a 8 mois, le fichier de configuration commitĂ© par erreur un dimanche soir, le nom et le courriel de chaque personne ayant contribuĂ© : tout cela reste dans l’historique, mĂŞme effacĂ© de la dernière version.

La rĂ©ponse de l’Ă©diteur

  • Des excuses publiques et le retrait de la fonction incriminĂ©e.
  • Deux audits externes commandĂ©s Ă  des organismes tiers, et un rapport de sĂ©curitĂ© promis.
  • L’ouverture du code de ZCode sur GitHub, pour que la communautĂ© vĂ©rifie.
  • L’affirmation que les donnĂ©es envoyĂ©es ont Ă©tĂ© supprimĂ©es et n’ont jamais servi Ă  l’entraĂ®nement.

Pourquoi cette réponse ne clôt pas le dossier

Ouvrir le code aujourd’hui ne dit rien de ce qui tournait hier. Or ferstar relève que l’historique des commits a Ă©tĂ© effacĂ© et que le code montrant le mĂ©canisme d’envoi a disparu du dĂ©pĂ´t. Autrement dit, la vĂ©rification indĂ©pendante du comportement passĂ© est devenue impossible, au moment mĂŞme oĂą on invitait la communautĂ© Ă  vĂ©rifier.

Quant Ă  la suppression des donnĂ©es et Ă  l’absence d’entraĂ®nement, elles reposent entièrement sur la parole de l’entreprise : par construction, personne d’extĂ©rieur ne peut prouver qu’une archive a Ă©tĂ© effacĂ©e d’un stockage qu’il ne voit pas. Les audits annoncĂ©s, eux, sont commandĂ©s et payĂ©s par la partie mise en cause, ce qui est la norme du secteur et n’en fait pas pour autant une contre-expertise.

En bref

  • ZCode envoyait l’espace de travail complet, historique Git compris, vers un stockage cloud de l’Ă©diteur.
  • 313 Mo et 42 411 fichiers sur l’installation analysĂ©e, avec 564 tentatives d’envoi.
  • L’Ă©diteur s’excuse, retire la fonction, commande des audits et ouvre le code.
  • L’historique des commits ayant Ă©tĂ© effacĂ©, le comportement passĂ© n’est plus vĂ©rifiable de l’extĂ©rieur.

Sources : analyse de ferstar du 18 septembre 2026, The Register et Tom’s Hardware, 22 septembre 2026.