摘要:本文围绕 ZCode 数据出境风波展开,先交代作者立场,再拆解 ZCode 的公开资料、开源代码与作者本机日志,梳理事件时间线与三个必须分清的事实;随后重点介绍接盘方案 DSH(DeepSeek Harness)的桌面版、插件/技能/MCP 配置与官方风险提示,最后盘完一波国产开源编程 Agent 的替代方案,并给出作者自己的迁移决定与安全习惯建议。
开头:先交代我的立场,再说新料
ZCode 出事以来,我没闲着。
我做过一次对自己电脑的审计:把自己 29 天的 ZCode 运行日志扒出来,一条条数,客户端连了 489 次新加坡实体的域名,而 bigmodel.cn 是 0 次;我还写了拆解报告,把它出厂装的 10 个插件、4 个 MCP、藏着的权限配置全翻了一遍。前面几篇文章讲的都是这些。
先把态度摆正:我没有那种非 A 即 B 的思想,一直本着支持国产的思路去看这件事。出了事→当天致歉→三天内修复→一周内开源→请信通院和绿盟做第三方审计→确认云端零数据→每天发 10 万份 1 亿 Token 补偿。这一套组合拳,说实话,很多海外大厂都打不出来。国产敢认错、敢开源、敢交审计,这个担当我认,也写过。
但最近又有新料:这些数据可能被传到境外。
为什么说"可能"?因为喊话的是受害方,承明科技在函件里质疑客户端请求指向新加坡注册的实体,要求智谱说明数据是否出境、出境备案在哪。而智谱到现在没有正面回应。受害方在喊、当事方沉默,这个组合下我只能写"可能"。
这里有个层次要分清:代码被拿去做备份也好、被存储起来用于训练也好,其实都好说,前者能删,后者在境内法域里还有监管兜底。唯独数据传出境这一条,性质就变了:出了境,国内法律够不够得着,是个真问题。所以我也在认真考虑换个工具了。
这篇就是我这两周的作业:先把我用了几个月的 ZCode 拆透给你看,再讲我眼下比较看好的接盘方案 DSH(DeepSeek Harness)值不值得搬,收尾把市面上能接盘的国产工具一次盘完——每一家的开源状态我都亲手去 GitHub 核过。
一、把 ZCode 拆透:公开资料 + 开源代码 + 我自己的日志
1.1 事件时间线(多源权威媒体交叉核对)
日期 | 事件 |
|---|---|
9-18 凌晨 | 开发者 ferstar 清理磁盘时发现 313MB 加密包:ZCode 在登录状态下把整个工作区打包上传,失败 564 次卡在本地。包内有 42411 个文件,.git 目录占 86.6%——完整 Git 历史、LFS 缓存、reflog 全在里面 |
9-18 下午 | 智谱致歉,归因"代码库索引"功能默认开启,承诺数据立即销毁 |
9-19 | v3.14.0 修复;ferstar 复查确认上传代码已移除、凭证接口返回 404。同日太原承明科技正式发函,提 12 项要求 |
9-20 | 智谱 MaaS 平台宣布"数据内容不留存" |
9-21 | ZCode 开源(Apache-2.0),信通院+绿盟介入审计;港股当日跌超 4% |
9-23 | 审计结论:涉事 OSS 存储桶云端零数据、数据对象已删除;承明科技撤回函件。智谱股价三个交易日累计跌逾 16% |
9-28 | 补偿方案:付费用户送额度重置卡;9-28 至 10-7 每天发 10 万份"1 亿 Token",承诺"你不发起,不上云" |
1.2 我审计自己电脑时挖到的东西
这些是拆解报告里的硬结论,简单复述:
出厂默认启用 10 个官方插件(浏览器、文档四件套、搜图、技能/插件创作器等),本机用户显式装的只有 1 个;
默认 4 个 MCP,其中官方搜图直连智谱云端;
29 天 5032 次 Bash 调用零审批——因为所有项目权限都停在 yolo 模式。"只下指令就跑完全程"的代价就是这个数字;
开源后我去仓库核过:只有 2 个提交、没有版本标签,内部开发历史被抹平,出问题的旧版代码和整改后的版本没法对比。
1.3 三个必须分清的事实(我每个字都掂量过)
说法 | 真实情况 |
|---|---|
代码被传到了境外 | ❌ 未证实。上传目的地是阿里云 OSS(境内);"出境"是承明科技的质疑,智谱未公开回应 |
客户端请求指向新加坡实体 | ✅ 已证实。承明取证 + 我本机日志(489 次 zcode.z.ai)双向印证 |
中英文服务协议主体矛盾 | ✅ 已证实,且是压舱的一条。中文版写"北京智谱华章"提供服务、承诺境内存储;英文版写新加坡注册的全资子公司 JINGSHENG HENGXING 提供服务并负责数据处理 |
所以开头那段话的准确版本是:数据"可能"出境,这个"可能"不是我要和稀泥,而是目前证据能支撑的上限。但中文承诺境内、英文条款指向新加坡这个矛盾摆在那,加上三件事至今没有答案,受影响用户规模、历史数据是否被解密访问过、是否被用于训练,我的结论是:支持国产和要一个数据去向的可控承诺,不冲突。前者我继续做,后者我得换工具。
二、DSH 再介绍:上次是毛坯参观,这次说精装和福利
上一篇文章介绍过 DeepSeek Harness(dsh),那会它刚开源不久。这次重点说变化和桌面版。
2.1 基本盘(快速过一遍)
DeepSeek 官方出品,MIT 协议,8 月 13 日开源,口号"一切皆插件"——模型、工具、技能、会话、沙箱甚至 Agent 主循环全是插件。CLI / Web / 桌面三形态,默认本地 Web UI 跑在 127.0.0.1:3080。
2.2 官方桌面版:真的能装了,还有个小福利
官方 Electron 桌面版在
download.deepseek.com,Windows / macOS 都有。内置 6 个官方插件:终端、Agent 循环、Subagent、网页搜索,外加两个实验性的(智能体团队、语音输入);上次我说"桌面版登录尚未接入、按钮禁用"——现在已经接入了:装好直接用 DeepSeek 账号登录,不用自己去 API 平台建 key;
福利:我装的时候官方送了 6 块钱代金券(活动期到2026-10-6,就这两天了,要用尽快),登录账号就能免 key 调用模型。注意措辞,不是免费,是免 key:模型调用照常计量,6 块钱花完就得自己充。这个设计对新手很友好,先让你跑起来再谈钱。
2.3 毛坯 / 精装之论:怎么定位这个产品
我的比喻:dsh 本体是毛坯房,插件/技能/MCP 是精装修。
毛坯部分:框架扎实(插件架构、会话轨迹、四模式 Standard/PTC/Minimal/Creative),但生态还新、界面还糙、坑还多。精装部分:社区一个多月滚出上千个插件、技能格式和 Claude Code 生态同源、MCP 直接接现成的开源件——装修材料都是现成的,看你怎么配。怎么配,看第三节。
2.4 官方自己贴的风险提示(原文,不是我加的)
README 里全大写着一句:THERE WILL BE COMPATIBILITY-BREAKING CHANGES(直译:破坏性变更跑不掉),没给稳定时间表。SAFETY.md 里官方自己承认:没做过安全审计,别当生产级软件用,建议最小权限、一次性虚拟机/容器里跑、做好备份、别放敏感凭据。
所以要把两件事分开说:换 dsh 解决的是"数据去哪"(默认 DeepSeek 境内云,接本地模型则不出本机);它不解决、也没承诺"软件本身安全"——它是"数据去向可控的实验品",不是"更安全的成品"。这两句话不分清,迟早被打脸。
三、DSH 复现 ZCode 的方案:插件、技能、MCP 一次配齐
先给结论:ZCode 真正值钱的能力全是行业通用件,它独有的那部分恰好是你想甩掉的。拆成三堆对照:
ZCode 出厂能力 | dsh 里的对应拼法 |
|---|---|
内置浏览器 | Web UI 自带 Browser 预览;自动化靠 MCP(下文 Playwright) |
文档四件套 | dsh 文件工具干掉大半,生成类靠技能和社区插件 |
电脑控制(我用了 210 次) | 官方未落地;过渡期用开源 computer-use MCP |
技能体系 | SKILL.md 本来就是通用格式,白捡(见下) |
插件开发 | npm create dsh-plugin脚手架 |
命令行宿主 | PTC/Code 模式:一个 TypeScript 程序组合多步工具 |
官方搜图 MCP | 直接扔——这层连着的就是你想甩掉的那部分 |
3.1 插件:第一个装的和第二个人选
dsh 默认有一百五六十个内置插件在跑,不用管。要动手的是社区层——上千个插件里泥沙俱下,star 数有水分(不少高星仓库是别的生态老项目蹭了 dsh-plugin 标签),按这个顺序装:
dsh-market(第一个,没有之一):设置页里的可视化插件市场,装了它后面都不用碰命令行;
dsh-plugin-gate(第二个人选,ZCode 事件的教训):安装任何第三方插件前,先扫描它的安装脚本、权限申请、密钥访问和网络回连。ZCode 事件教我们的就是这句话——你装的东西在你机器上干什么,你不知道;
dsh-diff-approval:Agent 每处改动逐块批准或回退,把 yolo 的习惯戒掉;
tokenbank 或 dsh-api-dashboard:余额和本会话消耗常驻显示;
dsh-at-file:@ 文件引用,小功能高频用。
三条纪律:一次只装一个;star 只是参考,看 manifest 和最近提交;第三方插件先在测试工作区跑。
3.2 技能:白捡的部分和一个天坑
白捡的:dsh 扫描 ~/.agents/skills/ 这个跨 Agent 共享目录——你在 Claude Code、Codex 里攒的技能,格式通用,直接就能用。从零开始就装 hello-dsh(MIT,社区项目),一条命令带 22 个中文技能,都是照 DeepSeek 官方内部 11 个技能的写法来的:plan-before-code(先规划再动手)、debug-systematically(系统化排查)、code-review-cn / security-review-cn、web-research 这些,搬家人直接受益。
天坑:dsh 网页版出厂默认把技能功能关了(CLI 是开的),而且关得悄无声息——技能写对了模型也看不见,不报错。解法是启动时挂一个 patch 文件把 skill 相关插件打开。另外两个小坑:技能 frontmatter 键名写错,整条技能静默丢弃;3080 端口被旧进程占着时页面照常能打开(连的是旧进程),改配置不生效先杀端口。
3.3 MCP:三件套配齐
配置走 ~/.dsh/profiles/web/cordis.patch.yml,往里插 @deepseek-ai/dsh-mcp-client 条目,配完重启生效:
Playwright MCP(微软官方,必装):浏览器自动化,顶 ZCode 内置浏览器的活,工具以
mcp__playwright__*进 Agent 手里;不想写配置的有原生移植插件 dsh-tool-playwright;Chrome DevTools MCP(Google 官方,可选):网页深度调试;
computer-use MCP(过渡方案):nut.js 系,全本地 stdio 不出境,等官方落地再换;
进阶:vision 类 MCP 给不读图的模型装眼睛。
版本纪律:示例里的 @latest 能跑但不稳——npx 每次启动都解析一遍,dev preview 阶段上游一动行为就变。社区实测过的稳姿势是本地固定安装、把版本锁住。
彩蛋:新版支持把 Claude Code / Codex 挂成 dsh 的子代理,平时休眠、调用时启动,"dsh 当指挥部 + CC 当突击队"是个狠玩法。
四、其他替代方案:我把这波国产开源潮全核了一遍
ZCode 被逼开源前后那两周,国产编程 Agent 跟着集体交底,有点"一家出事、全行业上桌自证"的意思。每家的开源状态我都是去 GitHub / 官方页 / AtomGit 亲手核的,截至发文当天:
工具 | 出品方 | 开源状态 | 模型 / 免费档 | 一句话点评 |
|---|---|---|---|---|
OpenCode | 社区 | ✅ MIT | 自带模型接入 75+ 家,可全程留在本机 | 首推的备胎。生态成熟、社区活跃,ZCode 的插件/技能格式本来就源自 Claude Code 系,迁移成本也小;桌面版在 beta |
Step Code | 阶跃星辰 | ✅ MIT(9-22 开源,和 ZCode 几乎同期) | 默认锁 Step 自家模型(订阅或 API Key) | 长任务托管 + 一键发布静态站是特色;Terminal Bench 2.1 通过率 80.9% |
MiniMax Code | MiniMax | ✅ 开源(官方 GitHub 仓库) | MiniMax 账号登录或 BYOK 自带模型 | 终端全能型,BYOK 支持做得细 |
AtomCode | 华为系(AtomGit) | ✅ MIT(3.7 万行 Rust) | CodingPlan 免费额度:DeepSeek-V4-Flash 按 5 小时滚动窗口刷,跑在昇腾上 | 白嫖党福音:绑定 AtomGit 账号就能领免费算力,还有跨会话记忆和语音输入;另有 AtomCode Air 桌面版 |
MiMo Code | 小米 | ✅ MIT(基于 OpenCode 二次开发;6 月中就开源了,比 ZCode 事件早仨月) | 内置 MiMo-V2.5 限时免费 | 特色是记忆系统(/dream 每 7 天自动沉淀记忆)和 Compose 模式;同模型对照 SWE-Bench Pro 62% vs Claude Code 57% |
DevEco Code | 华为 | ❌ 未开源(免费但闭源) | GLM-5.1 不限额度免费(单账号每分钟 50 次),内置 5 个鸿蒙专属 Skill | 纯白嫖强度全场顶格,但闭源;不干鸿蒙也能当通用助手用 |
MonkeyCode | 长亭科技 | ✅ AGPL-3.0(GitHub 4700+ 星) | 在线平台不限额免费;支持私有化离线部署 | 不想装环境的看这里:浏览器打开就能干活,云端开发环境,企业可整体搬进内网 |
按人群给个速查:
要贴近 ZCode 使用习惯、改造成本小 → dsh 桌面版(官方壳)或 OpenCode(拼装);
要白嫖模型 → AtomCode(免费 Token 计划)、DevEco Code(不限额度但闭源)、MonkeyCode(在线不限额);
要企业/团队用、数据不出内网 → MonkeyCode 私有化部署;
要越用越懂你的记忆系统 → MiMo Code。
收尾提醒一句行业通用规律:免费档是钩子,选型看两件事——数据流向清不清楚、哪天想走退出的成本高不高。技能格式现在是通用的(SKILL.md),你攒的技能跟着人走;模型接入是标准协议,说换就换。真正被锁住的往往只有工作流习惯,而这部分偏偏不值得留恋。
收口
盘完一圈,说说我自己的决定,不劝任何人照抄。
如果你的工作区里没有你输不起的东西,ZCode 用着顺手就继续用。它现在是这波风波里被反复审视的产品,补偿还在发(10-7 截止)。但如果你跟我一样,工作区里躺着客户的代码、没发布的稿子、写了三年的东西,那"数据可能出境 + 三个没有答案的问题"就够动身了——我的主力会切到 dsh,OpenCode 留作备胎,AtomCode 的免费额度拿来跑杂活。
搬家解决的是数据去哪,不是软件安全。真正的安全习惯——最小权限、锁版本、敏感凭据不进工作区、装东西先看它要什么权限——换到哪个 harness 里都一样。
ZCode 事件留给我们的头号教训不是"智谱不行"——它的整改在这波风波里算动作扎实的——而是:我们默认信任的工具,值得每三个月拆开看一次。