Am 28. September 2026 hat das offizielle ZCode-Team von Zhipu eine Mitteilung veröffentlicht, in der ein neuer Entschädigungsplan für Nutzer sowie der Stand der Abhilfemaßnahmen im Zusammenhang mit der Kontroverse um "stille Daten-Uploads" vorgestellt werden. Mehrere führende Medien berichteten noch am selben Tag. Laut der Mitteilung trat der Plan am 28. September 2026 um 10:30 Uhr in Kraft.
Ein zweistufiger Entschädigungsplan
Für zahlende Nutzer: Aktuelle zahlende Nutzer sowie zahlende Nutzer, die innerhalb eines Monats zurückkehren, erhalten 4 wöchentliche Kontingent-Reset-Karten und 4 Fünf-Stunden-Kontingent-Reset-Karten, einen Monat lang gültig. Für alle Nutzer: Vom 28. September bis zum 7. Oktober werden täglich "100 Millionen Token × 100.000 Kontingente" verteilt. Die Mitteilung zitiert die offizielle Stellungnahme: "Vertrauen lässt sich nicht mit einem Klick zurücksetzen – wir werden es uns langsam, mit jeder einzelnen Verbesserung, zurückverdienen."
Auch der Stand der Abhilfemaßnahmen wurde veröffentlicht
Laut der Mitteilung wurde die betroffene Upload-Pipeline für Repository-Snapshots entfernt, die zugehörigen Cloud-Daten wurden gelöscht, und eine Prüfung durch Dritte hat dies bestätigt. ZCode verspricht zudem: Solange Nutzer nicht selbst eine Aktion auslösen, "verlässt kein Inhalt den Computer des Nutzers, der Code bleibt lokal." Auch die Open-Source-Version schreitet voran: Sie wurde auf v3.14.3 aktualisiert und erscheint synchron mit der offiziellen Version.
Vom 18. September bis zum 28. September
Der Vorfall begann am 18. September: Mehrere Nutzer entdeckten, dass ZCode im angemeldeten Zustand stillschweigend den kompletten Workspace-Quellcode, Git-Historien und andere sensible Dateien paketierte und auf Cloud-Server Dritter hochlud – standardmäßig aktiviert und ohne Möglichkeit zur Deaktivierung. Zhipu entschuldigte sich noch am selben Tag, führte den Vorfall auf einen Designfehler der "Codebase-Indexierung"-Funktion zurück (Uploads konnten bei der Generierung von Repo-Wiki-Seiten ausgelöst werden) und versprach die sofortige Vernichtung der Daten.
Die weiteren Entwicklungen folgten dicht: Taiyuan Chengming Technology richtete ein Schreiben mit 12 Forderungen an Zhipu – darunter die Einstellung der Datenverarbeitung, die Löschung von Backups und die Offenlegung von Zugriffsprotokollen – und verlangte eine schriftliche Antwort bis zum 10. Oktober; am 20. September erklärte das Unternehmen, man stehe mit Zhipu im Austausch. Am 20. September kündigte Zhipu eine "No-Data-Retention"-Funktion auf seiner MaaS-Plattform an, sagte die Open-Source-Veröffentlichung zu und lud die China Academy of Information and Communications Technology (CAICT) zu einem Sicherheitsaudit ein. Am 21. September wurde ZCode offiziell als Open Source veröffentlicht.
Vertrauenswiederherstellung: Kontingente sind erst der Anfang
Die Kapitalmärkte reagieren weiterhin vorsichtig: Am 28. September gab die Zhipu-Aktie (02513.HK) nach und schloss bei rund 618 Hongkong-Dollar, ein Minus von etwa 2,45 %.
Bemerkenswert ist nicht nur der Umfang der Entschädigung, sondern der Präzedenzfall, den dieses Krisenmanagement für die gesamte Branche der KI-Coding-Tools schafft. Erstens: Datenvertrauen ist die rote Linie für KI-Coding-Tools. Quellcode und Git-Historien gehören zu den sensibelsten Assets eines Unternehmens, und ein Upload-Design, das "standardmäßig an und nicht abschaltbar" ist, trifft das Fundament des Vertrauens, das Entwickler in ihre Werkzeuge setzen. Zweitens: Ist die Entschädigung großzügig genug? Reset-Karten und eine großangelegte Token-Verteilung decken zwar sowohl zahlende als auch kostenlose Nutzer ab, aber Vertrauen wird nie durch Kontingente wiederhergestellt, sondern nur durch überprüfbare Veränderungen – genau das ist die Bewährungsprobe für den Satz "Vertrauen lässt sich nicht mit einem Klick zurücksetzen". Drittens: Die Kombination "Open Source + Prüfung durch Dritte + CAICT-Audit" könnte, wenn sie konsequent umgesetzt wird, zum Referenzfall der Branche für den Umgang mit einer Datensicherheitskrise werden: Den Sanierungsprozess vor den Augen der Öffentlichkeit und Dritter offenzulegen, wirkt besser als jede Stellungnahme.
Für Entwickler, die abwägen, ob ZCode jetzt nutzbar ist, gibt es drei harte Indikatoren: ob die Ergebnisse der Drittprüfung und des CAICT-Audits veröffentlicht werden, ob das Open-Source-Repository weiterhin synchron mit der offiziellen Version aktualisiert wird und ob die "No-Data-Retention"-Funktion tatsächlich alle Upload-Pipelines abdeckt. Bis diese drei Punkte geklärt sind, bleibt Abwarten bei sensiblen Projekten die umsichtigere Wahl.