عثر المطورون الذين فكّوا حزمة التثبيت الرسمية لـ Xiaomi MiMo Code على وحدتين غير مدرجتين في المستودع العام: trajectory-bundle و codebase-bundle. ووفقًا لـ ChainCatcher، يمكن للأولى تجميع تلميحات النظام (system prompts) والمحادثات واستجابات النموذج وفروقات الشفرة (code diffs)، بينما تضم الأخيرة collectCodebase()، التي يمكنها اجتياز مستودع Git وقراءة كود المصدر وضغطه في حزمة.

لم يتم العثور على دليل على أن collectCodebase() يتم استدعاؤه بواسطة التعليمات البرمجية المدمجة في MiMo Code، ولا توجد أي قرينة على تحميل قاعدة بيانات كاملة. وتشمل البيانات التي تم تأكيد تعرضها حتى الآن بشكل أساسي عناوين مستودعات Git، ومعرّفات الالتزام (commit hashes)، ومعلومات الفروع. قامت Xiaomi بإصدار MiMo Code كمصدر مفتوح تحت رخصة MIT في يونيو.

تأتي هذه النتيجة بعد يومين من أن أثارت ZCode التابعة لشركة Zhipu تدقيقًا بسبب قيامها تلقائيًا بتجميع مساحة عمل كاملة، ما دفع الشركة إلى إرسال إشعار قانوني من 12 صفحة يطالب بحذف البيانات.