동찰 Beating AI 속보, ZCode 오픈소스 공개 후 개발자들이 코드에서 또 하나의 보안 문제를 발견했다. ZCode는 사용자의 로그인 자격 증명을 로컬에 암호화하여 저장하지만, 기본적으로 복호화 키는 운영체제, 사용자 이름, 사용자 디렉토리를 기반으로 직접 계산할 수 있다.
이 정보들은 일반적으로 얻기 어렵지 않다. 공격자가 ZCode가 저장한 자격 증명 파일을 확보하면, 공개된 소스 코드에 따라 키를 재생성할 수 있으며 암호화 알고리즘을破解할 필요가 없다.
ZCode 공식 문서는 이 로그인 자격 증명이 「기기별로 암호화되어, 기기 변경 후에는 복호화할 수 없다」고 밝히고 있다. 그러나 공개 소스 코드의 기본 방식은 기기 ID나 하드웨어 정보를 사용하지 않는다. 공식 설명과 오픈소스 코드가 일치하지 않는다.
다만, 이는 원격에서 무작정 자격 증명을 탈취할 수 있는 취약점은 아니다. 공격자는 여전히 먼저 로컬 자격 증명 파일을 확보해야 하며, 사용자가 직접 ZCODE_CREDENTIAL_SECRET을 설정한 경우에는 위의 기본 키를 사용하지 않는다.
파일이 유출되면 ZCode, Z.ai 또는 BigModel의 로그인 상태가 복원되어 계정 도용이나 Coding Plan 할당량 소모가 발생할 수 있지만, 컴퓨터가 해킹당하는 것은 아니다.