OpenAI 的 Private Safety Processing:不儲存你的資料,也能偵測濫用
OpenAI 正在測試 Private Safety Processing——一種在保持零資料保留(ZDR)的前提下,偵測跨對話濫用模式的新技術,直接對決 Anthropic 在 Fable 5 與 Mythos 5 上強制的 30 天日誌保留政策。
2026 年 8 月 19 日星期三,OpenAI 押下了一個賭注:企業級安全監控與零資料保留(Zero Data Retention, ZDR),可以兩者兼得。該公司宣布正在測試 Private Safety Processing——一套旨在辨識「跨多次互動的濫用模式」、同時不儲存底層客戶資料的新技術,並明確將其定位為 OpenAI 得以在最先進模型上繼續提供 ZDR 的理由。此時此刻,它最主要的競爭對手,正走上了完全相反的路。
OpenAI 宣布了什麼
Private Safety Processing 目前正在與早期客戶測試中,其設計目標是捕捉那些只有在拉長時間、跨多次互動觀察時才會顯現的濫用行為。根據 OpenAI 的說法,系統只會向該公司回傳一個定義範圍極窄的安全訊號(safety signal),不會暴露底層的提示詞或回應內容。客戶資料可以留在客戶自己控制的基礎架構上,或由 OpenAI 儲存、但加密金鑰由客戶持有。更大規模的推出與技術白皮書,計畫在九月發布。
時機點再明顯不過。Anthropic 現在要求使用其最強模型——Claude Fable 5 與 Mythos 級模型——的企業客戶接受 30 天資料保留,而且適用於第一方與第三方所有介面,企業用戶沒有退出選項。在一場媒體簡報中,OpenAI 產品政策負責人 Aleah Houze 解釋了為什麼單純的逐提示過濾已經不夠:
「我們發現,隨著前沿模型能力越來越強,風險往往不是出現在單一提示與回應的組合裡,而是當你長期觀察多次互動時才浮現。舉個例子:某人可能在一個對話裡詢問某家公司軟體的弱點,之後在另一個對話裡問遠端存取、或哪些安全工具能偵測到什麼。」
每個問題單獨看都像普通的安全研究。只有前後串起來——偵察、存取、規避——才會露出攻擊進行中的跡象。OpenAI 給自己設下的工程難題是:在形式上「什麼內容都沒看到」的前提下,偵測出這樣的攻擊序列。
為什麼分裂發生在現在
兩家實驗室的路線分歧,源於一個真實的技術現實:前沿模型已經危險到單一提示的安全過濾器不足以應付,而真正要緊的攻擊——自動化漏洞挖掘、多階段網路行動、代理工具的濫用——是跨 session 展開的。兩家公司對診斷結果完全同意,對治療方法的看法卻天差地遠。
Anthropic 的立場是:沒有原始日誌,你就是抓不到這些模式。在上週發布的風險報告中,該公司罕見地直白談及自己正在承擔的代價:「我們最近宣布了對最強模型要求 30 天資料保留的計畫——我們認為這個決定會招致已習慣零保留的客戶反感,也對我們的商業成功構成實質風險(尤其是當競爭對手不跟進時),但我們相信這對偵測與阻止橫跨多次請求的精密攻擊至關重要。」30 天後資料會自動刪除,除非被信任與安全系統標記。
OpenAI 的立場則是:資料保留是一種拐杖——只要密碼學與架構設計得對,服務提供商可以在不持有任何可讀客戶內容的情況下,計算出聚合的風險訊號。如果行得通,ZDR 就從負債變成賣點:銀行、醫療體系、對保密有嚴格義務的律師事務所,不必重新談判資料處理政策,就能用上前沿能力。
競爭層面的算計同樣真實。OpenAI 第二季 67 億美元的營收,已經被 Anthropic 的 115 億美元超越,而企業買家正是決定勝負的搖擺族群。Anthropic 的保留強制令,恰好是這些買家最在意摩擦點;OpenAI 正在搶進這個缺口。The Register 本週報導,OpenAI 新的安全強化措施為部分工作負載增加了約 20% 的運算開銷——安全不管怎麼做都昂貴,兩家實驗室只是各自選擇了願意支付的形式。
技術上的豪賭
細節得等九月白皮書揭曉,但目前已揭露的架構——範圍極窄的安全訊號、客戶持有的加密金鑰、可選的客戶端託管資料——與整個產業朝「隱私保護運算」發展的方向相互呼應:Apple 打造了 Private Cloud Compute,讓它能證明自己無法讀取所處理的內容;WhatsApp 的 Private Processing 則在隔離的 enclave 中執行查詢。OpenAI 嘗試的是更難的一步:不只做到隱私保護的「運算」,還要隱私保護的「跨時間模式偵測」——在不留下任何一場對話內容紀錄的前提下,辨認出一個跨 session 回訪的攻擊者。
質疑者會立刻指出最明顯的矛盾:一個有用到值得傳送的訊號,本身就是一種洩漏。如果 OpenAI 收到「第 8471 號對話看起來是某場網路攻擊的第二階段」,它實質上已經得知了該客戶流量的某些資訊。「定義範圍極窄的安全訊號」與「事實上的遙測」之間界線在哪,正是白皮書必須回答的問題——還有,誰來稽核這個主張。
對採購方的意義
對符合資格的企業與 API 客戶而言,Private Safety Processing 可能成為採購決策的關鍵變數。值得注意的是,它對消費者毫無影響:OpenAI 的 ZDR 控制不適用於 Free、Plus、Go 或 Pro 的 ChatGPT 用戶,其既有資料設定維持不變。而 Anthropic 的 30 天要求只涵蓋其 Covered Models——其他模型仍維持較短的預設保留期,官方文件指出 API 日誌在 covered 級以外預設為 7 天。
更深層的故事是:AI 的隱私前線已經移動了。兩年前,企業 AI 的辯論主題是「供應商會不會拿我的資料訓練模型?」去年是「我的資料會不會外洩?」今年,當模型的濫用行為是以數週、數次對話的尺度展開時,問題變成了:沒有監控,還會有安全嗎? Anthropic 的答案是否定的。OpenAI 剛剛押下巨注賭答案是肯定的——九月白皮書將揭曉,這套數學究竟成不成立。
Sources
- [1] https://www.axios.com/2026/08/19/openai-previews-zero-retention-safety-system-as-anthropic-requires-data-logs
- [2] https://openai.com/index/our-commitment-to-zero-data-retention
- [3] https://www.theinformation.com/briefings/openai-launch-security-analysis-system-better-privacy-protections
- [4] https://tech.yahoo.com/ai/chatgpt/articles/openai-says-doesnt-store-customers-170005464.html
- [5] https://support.claude.com/en/articles/15425996-data-retention-practices-for-covered-models