OpenAI Private Safety Processing:不儲存你的資料,也能抓出 AI 濫用
OpenAI 全新的 Private Safety Processing 讓企業客戶在前沿模型上享有真正的零資料保留(ZDR),同時仍能偵測跨對話的濫用模式——直接挑戰 Anthropic 頂級模型需保留資料 30 天的政策。隱私成為企業 AI 市場的新戰場。
多年來,企業導入 AI 始終撞上同一堵牆:最強的模型,附帶隱形的第一道隱私稅。供應商的主張是——為了系統安全、為了防止濫用,他們「至少得看你的資料一陣子」。2026 年 8 月 19 日,OpenAI 預覽了一套打算拆掉這堵牆的系統。它的名字叫 Private Safety Processing,而它可能是最明確的訊號:資料隱私已經成為企業 AI 市場的決勝點。
OpenAI 到底宣布了什麼
Private Safety Processing 是一套針對符合資格、採用零資料保留(Zero Data Retention, ZDR)的 API 客戶的新安全架構。在 ZDR 之下,prompt 與模型回應在請求處理完畢後即不留存——沒有任何東西會留下來供日後探勘、訓練或人工審查。真正的難題在於:嚴重的濫用行為很少在單一 prompt 中現形。OpenAI 產品政策負責人 Aleah Houze 指出,風險往往要經過多次對話才會浮現——例如一套分步驟進行的生物武器合成計畫、一條不斷探測系統邊界的 agent 鏈、或一場有組織的輿論操作。
現有的 ZDR 相容安全系統一次只評估一筆互動。Private Safety Processing 則把分析範圍延伸到相關互動之間,讓自動化系統能跨對話關聯模式——概念上就像詐欺偵測系統標記一連串可疑交易,卻沒有任何真人去讀你的銀行對帳單。OpenAI 表示,它只收到一個極窄的安全訊號:偵測到活動的類型與嚴重度。實際的 prompt 與輸出內容永遠不會進到 OpenAI 員工眼前。
系統規劃兩種部署形態。第一種,客戶資料完全留在客戶自己控制的基礎設施上。第二種,資料存在 OpenAI 的基礎設施上,但以客戶自控的金鑰加密。兩種形態下,自動化系統都能識別潛在濫用並回傳有限的安全訊號,而不會把底層內容暴露給 OpenAI 人員。技術白皮書預計九月發布;目前系統正與早期客戶預覽中,白皮書出版後將展開更大規模的部署。
有一個例外:被標記為疑似 CSAM(兒童性剝削內容)的圖片可能被保留,以供人工審查與通報。OpenAI 也重申,企業客戶資料不會用於訓練其模型,除非客戶明確選擇加入。
為什麼重要:與 Anthropic 的對照
這項宣布的時機,是對 Anthropic 精準的回擊。Anthropic 去年悄悄重新定義了頂級模型的 ZDR:使用 Mythos 5 與 Fable 5 的商業 ZDR 客戶,如今被要求接受「有限度的資料保留與審查」——在這些模型提供的所有平台上,prompt 與輸出一律保留 30 天。Anthropic 的論述是,對快速躍進的模型能力,某種程度的監督有其必要;但對受監管產業的企業而言,這個例外恰恰就是讓交易破局的那一條。
The Register 的 Thomas Claburn 把競爭態勢講得很白:對在意「誰能讀我的資料」的組織來說,OpenAI 的做法「可能是個 game-changer」。Anthropic 的人工審查路徑其實管制得很嚴——預設情況下沒有任何 Anthropic 員工能讀取保留的對話,審查必須經由自動化信任與安全系統的標記、走受控的存取管道——但資料畢竟還是在 Anthropic 的伺服器上放一個月。OpenAI 的人工介入情境更窄,基本上僅限於偵測兒童剝削內容。而當 Anthropic 偵測到違規使用時,模型輸入與輸出最長可保留 兩年,信任與安全分類分數更可保留長達 七年。
這場對決也映照出更大的產業趨勢。Apple 有 Private Cloud Compute,Google 有 Private AI Compute,Nvidia 提供 Confidential Computing,連一向不太談隱私的 Meta 都在講 Private Processing for AI。零資料保留早已不是冷門的法規勾選題——它正在成為金融、醫療、政府部署前沿模型的預設期待。
工程難題:隱私 vs. 模式偵測
技術上真正有意思的,是 Private Safety Processing 必須化解的張力。傳統的濫用偵測仰賴保留:留下日誌、重播 session、讓分析師拼出全貌。密碼學家把替代方案稱為「最小揭露偵測」(detection with minimal disclosure),而這是真的難。你要系統注意到三週內的第 4、17、42 筆互動構成一條連貫的升級軌跡——卻不留任何一筆可讀的紀錄。
OpenAI 的答案是讓分析發生在處理路徑內:評估、關聯、發出嚴重度訊號、丟棄。The Register 指出,這暗示 OpenAI 的安全評估已超出 prompt 輸入輸出,延伸到工具使用與網路訊號——這很合理,因為接了工具的 agent 正是多步驟風險實際發生的地方。不過 Johns Hopkins 密碼學家 Matthew Green 澆了盆冷水:「private inference isn’t private enough」(私有推論仍不夠私有)。他認為,一旦 AI agent 結合了私有資料存取與對外傳訊能力,光靠私有推論基本上提供不了任何技術保護——有用的私有助理、企業廣告機器人和政府間諜之間的差別,「主要只是 prompt 的問題」。
這份懷疑值得認真對待。九月白皮書必須回答:安全訊號本身會不會洩漏資訊?關聯用的 key 怎麼管理?企業客戶實際上能拿到什麼樣的可稽核性?在那之前,這套系統的保證仍建立在架構圖上,而非同儕審查。
後續觀察
三件事決定這是真正的轉折,還是企業安全表演:
- 九月白皮書。 它能不能像 Apple Private Cloud Compute 的安全評估那樣通過檢驗?獨立驗證才是試金石。
- 企業採用。 如果銀行與醫療體系——真正需要 ZDR 的客戶——在預覽期就簽約,Anthropic 將面臨實質的競爭壓力。
- OpenAI 基礎設施上的客戶自控加密金鑰。 這是更難的工程問題——經營一個多租戶推論平台,而營運者在數學上無法讀取儲存的客戶資料。
對採購方而言,實際的結論更簡單:前沿模型的隱私門檻剛剛被墊高了。如果你供應商對「誰能讀我們的 prompt?」的回答仍是「我們的信任與安全團隊,為期 30 天」,這個回答現在有了可信的競爭對手。
結語
Private Safety Processing 既是一場真正的技術豪賭,也是一次時機精准的競爭出招。OpenAI 押注「隱私保護式濫用偵測」在前沿模型規模上做得到,且企業會獎勵先做到的人;Anthropic 押注保留一個月的資料以換取更完整的安全審查是值得的。這場分歧——而非 benchmark、而非定價——可能才是未來一年企業 AI 最核心的爭論。
Sources
- [1] https://the-decoder.com/openai-builds-safety-system-that-catches-misuse-without-storing-customer-data/
- [2] https://www.helpnetsecurity.com/2026/08/20/openai-private-safety-processing-zdr/
- [3] https://www.theregister.com/ai-and-ml/2026/08/20/openai-chases-anthropics-biz-customers-with-zero-data-retention-pledge/5290609
- [4] https://cybernews.com/ai-news/openai-zero-data-retention-update/
- [5] https://www.neowin.net/news/openai-takes-a-privacy-shot-at-anthropic-with-zdr-support-for-frontier-ai-models/