2026년 9월 28일, 즈푸(Zhipu)의 ZCode 공식 팀은 "데이터 무단 업로드" 논란에 대한 새로운 사용자 보상안과 개선 진행 상황을 담은 공지를 발표했다. 같은 날 주요 언론들도 잇따라 보도했다. 공지에 따르면 보상안은 2026년 9월 28일 10시 30분부터 발효됐다.
2단계 보상안
유료 사용자 대상: 현재 유료 사용자와 한 달 이내 복귀한 유료 사용자는 주간 한도 리셋카드 4장과 5시간 한도 리셋카드 4장을 받는다. 유효기간은 한 달이다. 전체 사용자 대상: 9월 28일부터 10월 7일까지 매일 "1억 토큰 × 10만 건"을 배포한다. 공지에는 공식 입장으로 "신뢰는 한 번의 클릭으로 리셋되지 않는다. 매번의 개선으로 천천히 되찾겠다"는 문구가 담겼다.
개선 진행 상황도 함께 공개
공지에 따르면 문제가 된 저장소 스냅샷 업로드 경로는 이미 제거됐고, 클라우드의 관련 데이터도 삭제됐으며, 제3자 검증을 통해 확인됐다. ZCode는 또 사용자가 스스로 작업을 시작하지 않는 한 "어떤 내용도 사용자의 컴퓨터를 떠나지 않으며, 코드는 로컬에 머문다"고 약속했다. 오픈소스 버전도 함께 추진돼 v3.14.3으로 업데이트됐고, 공식 버전과 동시에 릴리스됐다.
9월 18일부터 9월 28일까지
사태는 9월 18일 시작됐다. 여러 사용자가 ZCode가 로그인 상태에서 작업 공간 전체 소스코드와 Git 히스토리 등 민감한 파일을 몰래 묶어 제3자 클라우드 서버에 업로드하고 있음을 발견했다. 이 동작은 기본값으로 켜져 있었고 끌 수 있는 방법도 없었다. 즈푸는 당일 사과하며 "코드베이스 인덱싱" 기능(Repo Wiki 페이지 생성 시 업로드가 유발될 수 있었다)의 설계 미흡 때문이라고 밝히고, 데이터의 즉각 파기를 약속했다.
이후의 움직임도 잇따랐다. 타이위안 청밍테크놀로지(太原承明科技)는 즈푸에 서한을 보내 데이터 처리 중단, 백업 삭제, 접근 기록 공개 등 12개 항목을 요구하며 10월 10일까지 서면 답변을 요청했다. 9월 20일 이 회사는 즈푸와 협의 중이라고 밝혔다. 9월 20일 즈푸는 MaaS 플랫폼에 "데이터 미보관" 기능을 도입한다고 발표하고, 오픈소스를 약속하며 중국정보통신연구원(CAICT)에 보안 감사를 의뢰했다. 9월 21일 ZCode는 정식으로 오픈소스화됐다.
신뢰 회복, 한도 배포는 시작에 불과하다
자본시장은 여전히 신중하다. 9월 28일 즈푸(02513.HK) 주가는 약세를 보이며 약 618홍콩달러에 마감, 약 2.45% 하락했다.
주목할 점은 보상 규모 자체가 아니라, 이번 위기 대응이 AI 코딩 도구 업계 전체에 보여주는 선례다. 첫째, 데이터 신뢰는 AI 코딩 도구의 레드라인이다. 소스코드와 Git 히스토리는 기업에게 가장 민감한 자산 중 하나이며, "기본값 켜짐, 끌 수 없음"이라는 업로드 설계는 개발자의 도구에 대한 신뢰 기반을 정면으로 무너뜨렸다. 둘째, 보상이 성의 있다고 할 수 있을까. 리셋카드와 대규모 토큰 배포는 유료·무료 두 계층을 확실히 커버했지만, 신뢰는 한도로 회복되지 않고 검증 가능한 변화로만 회복된다. "신뢰는 한 번의 클릭으로 리셋되지 않는다"는 말이 마주할 시험이 바로 그 지점이다. 셋째, "오픈소스 + 제3자 검증 + CAICT 감사"라는 조합이 실제로 실행된다면, 데이터 보안 위기 대응의 업계 표준 사례가 될 수 있다. 개선 과정을 대중과 제3자의 눈앞에 드러내는 것은 어떤 성명보다 효과적이다.
개발자 입장에서 ZCode를 지금 쓸 수 있는지 판단하는 기준은 세 가지 하드 지표다. 제3자 검증과 CAICT 감사의 결론이 공개되는지, 오픈소스 저장소의 업데이트가 공식 버전과 계속 동기화되는지, "데이터 미보관" 기능이 모든 업로드 경로를 실제로 커버하는지. 이 세 가지가 확정되기 전까지는 민감한 프로젝트에서는 관망을 유지하는 것이 현명한 선택이다.