Un assistant de code a envoyĂ© 313 Mo d’historique Git chez son Ă©diteur
42 411 fichiers, 313 Mo, 564 tentatives d'envoi : l'analyse de ZCode a déclenché des excuses et une ouverture du code. Ce que ça ne prouve pas.

Un assistant de code lit vos fichiers, c’est son mĂ©tier. Les envoyer ailleurs sans le dire en est un autre. Le 18 septembre 2026, un dĂ©veloppeur qui signe ferstar a publiĂ© la rĂ©tro-ingĂ©nierie de ZCode, l’outil de codage de l’Ă©diteur chinois Z.ai, et les chiffres ont fait le tour des forums.
42 411 fichiers dans une archive de 313 Mo
La fonction d’indexation du dĂ©pĂ´t construisait, sur l’installation analysĂ©e, une archive chiffrĂ©e de 313 Mo rassemblant 42 411 fichiers, dont le rĂ©pertoire .git Ă lui seul reprĂ©sentait 86,6 % de la charge utile. L’analyse relève 564 tentatives d’envoi pour un seul instantanĂ©.
La destination Ă©tait un stockage objet chez un hĂ©bergeur cloud, atteint avec des identifiants embarquĂ©s dans l’outil. DĂ©tail qui change tout : la clĂ© RSA privĂ©e permettant de dĂ©chiffrer l’archive restait du cĂ´tĂ© de l’Ă©diteur. L’utilisateur ne pouvait donc ni relire ni effacer ce qui Ă©tait parti de sa machine.
(Regardez la taille de votre dossier .git avant de crier au scandale sur les 313 Mo : chez moi aussi, l’historique pèse plus lourd que le code lui-mĂŞme !)
Ce que contient vraiment un historique Git
C’est le point que le grand public sous-estime. Un .git ne contient pas l’Ă©tat actuel du projet, il contient tous les Ă©tats antĂ©rieurs. La clĂ© d’API supprimĂ©e en catastrophe il y a 8 mois, le fichier de configuration commitĂ© par erreur un dimanche soir, le nom et le courriel de chaque personne ayant contribuĂ© : tout cela reste dans l’historique, mĂŞme effacĂ© de la dernière version.
La rĂ©ponse de l’Ă©diteur
- Des excuses publiques et le retrait de la fonction incriminée.
- Deux audits externes commandés à des organismes tiers, et un rapport de sécurité promis.
- L’ouverture du code de ZCode sur GitHub, pour que la communautĂ© vĂ©rifie.
- L’affirmation que les donnĂ©es envoyĂ©es ont Ă©tĂ© supprimĂ©es et n’ont jamais servi Ă l’entraĂ®nement.
Pourquoi cette réponse ne clôt pas le dossier
Ouvrir le code aujourd’hui ne dit rien de ce qui tournait hier. Or ferstar relève que l’historique des commits a Ă©tĂ© effacĂ© et que le code montrant le mĂ©canisme d’envoi a disparu du dĂ©pĂ´t. Autrement dit, la vĂ©rification indĂ©pendante du comportement passĂ© est devenue impossible, au moment mĂŞme oĂą on invitait la communautĂ© Ă vĂ©rifier.
Quant Ă la suppression des donnĂ©es et Ă l’absence d’entraĂ®nement, elles reposent entièrement sur la parole de l’entreprise : par construction, personne d’extĂ©rieur ne peut prouver qu’une archive a Ă©tĂ© effacĂ©e d’un stockage qu’il ne voit pas. Les audits annoncĂ©s, eux, sont commandĂ©s et payĂ©s par la partie mise en cause, ce qui est la norme du secteur et n’en fait pas pour autant une contre-expertise.
En bref
- ZCode envoyait l’espace de travail complet, historique Git compris, vers un stockage cloud de l’Ă©diteur.
- 313 Mo et 42 411 fichiers sur l’installation analysĂ©e, avec 564 tentatives d’envoi.
- L’Ă©diteur s’excuse, retire la fonction, commande des audits et ouvre le code.
- L’historique des commits ayant Ă©tĂ© effacĂ©, le comportement passĂ© n’est plus vĂ©rifiable de l’extĂ©rieur.
Sources : analyse de ferstar du 18 septembre 2026, The Register et Tom’s Hardware, 22 septembre 2026.
Le Bien Heureux · Redaction Capibara · Mercredi 23 septembre 2026