OpenAI 把企業隱私從「單次請求處理完就不留檔」,推進到「多輪對話也能掃濫用、員工仍然看不到原文」。官方部落格〈Offering Zero Data Retention for frontier models〉寫:符合資格的 API 客戶繼續拿到零數據留存(Zero Data Retention, ZDR)承諾——請求處理完後不保留提示詞與模型回覆;客戶內容不開放給 OpenAI 人員審查;企業數據預設不拿去訓練,除非客戶明確選擇加入。既有相容 ZDR 的安全系統只能逐條看單次交互。這次預覽的 Private Safety Processing(私密安全處理)要在不把底層內容交給人員的前提下,找出跨相關交互的模式。系統正與早期客戶測試,計畫 9 月開始推出,並同步發技術白皮書。Altman 在社群上把銷售句壓成五個字:we support business privacy。Gigazine、TechCrunch、RuntimeWire、科技訊與 Gadgets Now 對過同一篇官方說明。
這和站內剛寫的前沿強化學習踩煞車不是同一條線。那篇管的是訓練叢集裡的模型會不會逃出沙箱;這篇管的是企業客戶把機密送進 API 之後,供應商能不能既抓跨會話濫用、又不把原文留在自己人手裡。兩套監控都在長任務、AI代理 把風險拆到很多輪之後變得更急。
訊號怎麼產生、員工看到什麼
現有 ZDR 相容防護是一次看一輪。代理把惡意請求拆到好幾次對話、好幾個帳號,或使用者叫停之後還繼續動,單輪掃描會漏。Private Safety Processing 把自動防護延伸到「相關交互」:官方舉的方向包括反覆試探護欄、跨帳號協同,以及代理在被叫停後仍繼續行動。RuntimeWire 轉述 API 資料控制文件:標準濫用監控日誌否則可以含提示詞與回覆,一般留最多 30 天;ZDR 計畫把合格組織的客戶內容從這類日誌裡排除。
內容可以放在兩處。ZDR 部署裡,提示詞與回覆留在客戶自己控制的基礎設施。OpenAI 也在做另一種組態:內容放在它提供的儲存上,用客戶控制的金鑰加密,人員沒有金鑰副本,因此打不開底層原文。不論存在哪邊,自動化系統處理受保護內容後,只回傳「範圍受限、描述可疑活動類別」的訊號,類似營運安全系統裡的告警。人員依這條訊號決定要不要執法;即使內容被標記,他們仍拿不到提示詞與模型回覆。客戶用自己系統裡的紀錄查警報與處置;若要申訴、說明合法用途,或協助已確認的濫用調查,可以自行選擇把相關材料分享給 OpenAI。
官方點名與 Glean、Databricks、Abridge、Microsoft 一起打磨做法。Glean 安全主管 Sunil Agrawal 的說法被寫進敘事:企業採納取決於客戶能不能控制自己的資訊,並阻止服務範圍以外的直接或衍生使用。搜尋、資料基礎設施、醫療與職場軟體,正好是不能把病歷、代碼、內部計畫丟進通用人工審查隊列的產業。彭博社報道測試已開始,早期參與者包括微軟與 Databricks。OpenAI 自己的說法是:隨著系統表現變好,客戶強烈要求「內容會怎麼被保護」必須可預測,所以先發預覽,而不是等白皮書寫完再開口。
跨輪掃描要處理的,是代理把一件壞事拆成看起來無害的碎片。TechCrunch 舉的例子是有人把惡意軟體需求拆到很多次對話裡,躲避單輪分類器。訊號一旦送出,OpenAI 可以決定要不要執法,再聯繫客戶要更多脈絡;客戶可以不交原文。這套流程把「看不見」寫成產品功能,也把誤報成本推回客戶:警報來了,不交材料可能被處置,交了就等於在單次事件上打開留存豁口。9 月之前,沒有公開的偵測率、假陽性或延遲數字可對。
| 項目 | OpenAI(官方/報道) | Anthropic(TechCrunch 轉述公司政策) |
|---|---|---|
| 預設企業訓練 | 不訓練,除非客戶選擇加入 | 多數產品走 ZDR |
| 最強檔位例外 | 本次宣布要把跨輪監控做進 ZDR | 「covered models」(含 Mythos 級與未來同類、Fable)可留客戶會話最多 30 天供安全分析 |
| 人工看原文 | 人員無客戶密鑰;觸發後只收類別訊號 | 可經受控路徑由少數核准審查者查看,每次審查寫入無法竄改日誌 |
| 跨會話掃描 | Private Safety Processing 預覽,9 月推出 | 30 天留存本身就是為了跨會話分析 |
| 客戶反彈 | 早期客戶要「可預測的內容保護」才同意預覽 | 部分處理敏感資料的企業不滿 30 天留存 |
TechCrunch 把對照寫得很直:Anthropic 7 月那套 covered-model 留存讓部分企業不安;OpenAI 用「跨輪也能掃、原文仍不進人手」去搶同一批採購。這不證明新系統已經比 30 天留存更能抓到拆單攻擊,只證明兩家把隱私寫進了產品競爭。Anthropic 650 億 run rate 那篇寫的是發票速度;這次比的是企業法務能不能在最強模型上簽字。Anthropic 的人工審查路徑被寫成:少數核准審查者、受控通路、每次審查進無法竄改日誌。OpenAI 的路徑是:自動化先看、人員只拿類別、原文要客戶主動交。兩套都承認長任務讓單輪掃描不夠用;差別在原文預設停在哪一邊。
ZDR 不是全站開關,9 月白皮書才扛技術舉證
RuntimeWire 提醒邊界。ZDR 是審批制的 API 控制,不是涵蓋 OpenAI 每一個產品與功能的空白支票。現行文件列出若干會存應用狀態、或與標準 ZDR 不相容的能力,例如背景處理與 Code Interpreter。依法須保留並通報的例外仍然在:被標記為可能違法影像的內容,即便在 ZDR 部署裡也會依法律要求留下供審查與通報。把 Private Safety Processing 讀成「所有 ChatGPT 對話從此零留存」,會把資格條件讀丟。
系統目前只在早期客戶裡跑。OpenAI 沒有公布完整名單,也沒有說何時覆蓋全部合格 API 客戶。與站內訓練側 20% 監控開銷不同,這次連「監控吃掉多少推論」都沒寫——企業採購能抓住的,是架構承諾而不是算力帳單。9 月白皮書必須講清:處理如何隔離、客戶金鑰在實務上怎麼轉、那條「範圍受限的訊號」到底含哪些欄位、誤報時如何在不交出原文的情況下申訴。在那之前,公開能核對的是架構與執法流程,不是獨立審計過的偵測率。客戶仍要自己評估:警報來了,要不要把材料交回去——不交,供應商可能在看不見原文的情況下做處置;交了,等於在單次事件上打開 ZDR 的豁口。
