洞察

AI时代的"代码裸奔"——你把公司的底裤交给了谁

2026年9月19日
0 阅读
原创

从知乎热榜"智谱ZCode被质疑静默上传全量Git操作"切入:把核心资产交给黑箱工具不是信任问题,是架构问题。组织需要的是可核查的数据流向,而不是"大厂应该没问题"的直觉。

AI时代的"代码裸奔"——你把公司的底裤交给了谁
淘汰

AI时代的"代码裸奔"——你把公司的底裤交给了谁


9月18日,知乎热榜第一是个技术圈的瓜:智谱的编程产品 ZCode 被质疑"静默上传用户的全量 Git 操作"。官方很快回应,说问题源于"代码库索引"功能,Repo Wiki 生成时可能触发仓库数据上传,已修复,并将开源代码库、引入第三方审查。

技术圈在吵"到底传没传全量",我关心的不是这个。我关心的是:有多少家公司,是在这条新闻出来之后,才第一次意识到"我们的代码可能一直在往外走"?

这才是真正的管理问题。不是智谱对不对,是——你把公司的核心资产,交给了一个你根本看不懂的黑箱,而且你签字的时候没觉得这是件事。

我给这个现象起了个名字:代码裸奔。

一、本质:信任被"外包"给了工具,而不是被"设计"在架构里

先说一个判断:把数据交给第三方工具,从来不是信任问题,是架构问题。而绝大多数组织,把它当成了信任问题。

什么叫当成信任问题?就是"我们选了个大厂的产品,应该没问题吧"。这句话的性质,跟"这个人看起来挺老实的"一模一样。靠感觉判断风险,是个体行为;靠架构控制风险,才是组织行为。

AI时代最危险的变化是:过去工具只处理边缘数据,现在工具直接接触组织的命根子。代码、客户名单、财务底稿、员工信息、战略文档——这些过去锁在保险柜里的东西,现在被塞进了一个个"提升效率"的SaaS里。而组织连这些工具的数据流向都说不清。

一句话本质:当AI工具从"辅助"变成"承载",组织的核心资产就从"自己手里"转移到了"别人的服务器上"。这件事发生时,如果没有配套的权限架构、数据流向审计、退出机制,你交出去的不是效率,是命门。效率可以回调,底裤丢了回不来。

二、为什么这个问题在AI时代被放大了十倍

  • 工具的门槛低到"人人可接入"。十年前上一套系统要走IT审批、走安全评估;现在一个工程师 pip install 一下,数据就有了新的出口。审批的速度,永远追不上装工具的速度。
  • AI工具"越聪明"越需要越多数据。它要帮你写代码,就得读你的代码;要帮你做知识库,就得吞下你的所有文档。"能力"和"数据接触面"是同一枚硬币。你想要它更强,就得让它看得更多。
  • 默认开启,是行业的普遍操作。就像这次事件里,被认为有问题的功能"上线初期默认开启"。默认值不是技术细节,默认值是设计者的价值观声明——它默认你不会去关,默认你不在乎。
  • 组织的检查能力没跟上。大多数中小企业没有安全团队,连"我们的数据流经哪些工具"这张图都画不出来。你无法管理一张你画不出来的图。

三、三种正在裸奔的组织

自查一下,你属于哪一种。

1. "反正我们没什么可偷的"型

中小企业最容易这么想。但真正的风险不是"被偷",而是合规责任和客户信任。你客户的合同条款里写着数据不得出境,你用的工具服务器在哪儿,你说得清吗?

2. "选了大厂就安全"型

大厂是更好的选择,不是免检的保证。这次出事的也是头部公司。把风险判断外包给品牌,等于把判断力也一起外包了。

3. "效率优先,安全以后再说"型

这是最普遍、最危险的一种。"以后再说"的结果就是永远不说,直到出事。安全不是效率的对立面,安全是效率的地基——地基塌了,楼越高摔越惨。

四、破法:把"信任"换成"可核查"

不是让你不用AI工具,那等于因噎废食。是让你把"信任"这件事,从态度层面挪到架构层面。

  • 画一张数据流向图。把组织在用的所有AI工具列出来,标注:数据进什么、出什么、存哪儿、谁能看。这张图画不出来,说明你根本没在管理这件事。我建议每季度更新一次。
  • 分级授权,而不是一刀切。核心代码库、客户数据、财务系统,必须走审批、必须用私有部署或明确承诺不训练的通道;边缘的、公开的信息,可以放开。让风险跟资产价值挂钩,而不是跟"谁先装"挂钩。
  • 强制检查"默认值"。接入任何工具前,先问三个问题:默认开的是什么?默认传的是什么?默认存多久?把这三个问题写进接入清单,比喊一百遍"注意安全"都管用。
  • 建立退出机制。任何工具,都要有"如果明天停用,数据怎么拿回来"的预案。没有退出机制的合作,不是合作,是人质。
  • 把责任落到具体的人。不是"公司要重视安全",是"某某负责这件事,每季度出报告"。没有具体责任人的安全,就是纸糊的安全。

五、给培训师和管理者的一句话

这次事件真正值得写进培训课件的,不是"数据安全很重要"这种正确的废话,而是一个提问方式:当你把一个能力交给AI工具时,你同时也交出了什么?

效率是显性的,代价是隐性的。员工不会告诉你"我们把客户数据喂给了某个工具",管理者也不会主动汇报"我接入了一个没走审批的系统"。隐性的代价不会自己浮上来,得有人主动去问。

AI时代,组织最贵的能力不是"会用多少工具",而是"清楚地知道每个工具拿走了什么"。能说清这件事的组织,才有资格谈效率。

你的公司现在在用多少个AI工具?数据都流向了哪里?——如果这个问题你答不上来,那不是技术问题,是管理还没开始。

配套行动工具

#AI#组织效率#数据安全#管理

相关洞察