會說謊的刪除鈕:一年份的實證揭露 Google AI Studio 的假刪除
匈牙利研究者的「JSON 還原測試」證明 AI Studio 的刪除只移除 Drive 指標、後端對話原封不動——而他向 Google 舉報後,漏洞回報計畫在 60 秒內自動將他封禁。
2026 年 9 月 20 日,一則在 Google 自家開發者論壇悶燒了近一年的故事,終於登上 Hacker News 首頁:「Google AI Studio 偽造資料刪除,我舉報後 60 秒內被 VRP 自動封禁」。發文者是一位匿名的匈牙利獨立研究者,代號 Bitu79(Istokovics György)。他花了大約十一個月記錄一項指控:這對全球最大 AI 服務商之一而言,要麼是嚴重的 GDPR 問題,要麼是對現代雲端儲存運作的誤解。無論是哪一種,他蒐集的技術證據、以及 Google 處理舉報的方式,都值得仔細檢視。
刪除鈕實際上做了什麼
指控的核心是結構性的。Google AI Studio——Gemini 模型的免費網頁實驗介面——把每一個 prompt 或對話 session 存成使用者 Google Drive 裡的一個小型 .json 中繼資料檔案。指控指出:當你在 prompt 上點擊「刪除」時,系統不會向後端發送任何銷毀訊號,只是把那個 JSON 指標丟進 Drive 的垃圾桶。真正的對話內容——token、上下文、session 狀態——依然完好地活在 Google 的伺服器端儲存裡,與指標檔中的 interaction_id 綁定。
如果故事只到這裡,其實沒什麼特別;很多產品都採用軟刪除。問題在於接下來發生的事,以及 UI 在過程中說了什麼。
JSON 還原測試
這位研究者的證明方法簡單得令人意外,而正是這種可重現性讓故事不斷浮上檯面。他稱之為「JSON 還原測試」:
- 在 AI Studio 建立一個包含可辨識測試資料的多輪對話。
- 對 prompt 點擊「刪除」。UI 警告:「你的 prompt 將在 30 天後被永久刪除。」
- 開啟 Google Drive,在垃圾桶找到
.json指標檔,然後清空垃圾桶。此時跳出的對話框保證:「此項目將被永久刪除,日後無法復原。」 - 等待——文件記錄的測試中等了五天,遠超過任何宣稱的 TTL。
- 用 Google 自家的 Drive 檔案救援工具,還原被丟棄的 JSON 指標。
- 在 AI Studio 開啟還原後的檔案。
結果(在 PC 與 Android 上都有錄影):對話 session 立即恢復,100% 的歷史上下文、記憶與 token 全部從後端載入。session 從未被銷毀;被丟掉的只是鑰匙,而 Google 自家的救援工具把鑰匙撿了回來。
研究者強調一個重要細節:還原 JSON 並不是還原對話內容,因為 JSON 裡根本沒有內容——它只是一把 UI 鑰匙。對話之所以能完整續攤,唯一可能是按下「刪除」時後端什麼都沒做。正如一位 Hacker News 留言者所說,「為防誤刪而保留還原窗口」這個反駁本身沒問題——前提是按鈕上要這樣寫。承諾永久刪除卻不刪,才是真正的問題。
文件自相矛盾
對照 Google 自己的文件,證據變得更尖銳。Gemini API 文件聲明 store=true 是預設值,但明確承諾免費版使用者的資料會在一天後被系統自動清除。如果這個 TTL 是真的,第五天還原指標時後端應該回傳「404 Not Found」。實際上,對話完整載入。
矛盾在三個層次疊加:
- AI Studio 文件(UI 層):清空 Drive 垃圾桶即永久銷毀資料。實測顯示刪除鈕只丟棄 JSON 指標,從未觸及伺服器。
- Gemini API 文件(後端層):免費版有 1 天 TTL。影片顯示 5 天以上仍能完整還原上下文。
- AI Studio 日誌設定(
/logs):強制保留期為 55 天,而且停用 Interactions API 儲存的隱私開關被灰階鎖死,必須有有效的付款帳戶才能開啟。換言之,免費使用者完全無法退出日誌記錄。
當使用者清空垃圾桶時,AI Studio UI 擲出 404 錯誤——任何正常人讀起來,都是資料已消失的確認。研究者的詮釋是:這個 404 是前端對「Drive 指標不存在」的回應,不是後端清除的證據。他稱整套機制為「純粹建立在指標操作上的視覺安慰劑」。
走正門舉報——60 秒內被封禁
故事的第二幕,是他嘗試使用官方管道時的遭遇。他於 2026 年 9 月 8 日向 Google Issue Tracker 提交報告,分類為「存取控制失效:『已刪除』的 Interaction API session 持續可存取,繞過 1 天 TTL 清除」。自動回執於當天下午 1:22 抵達。在他陸續補上詳細技術後續之後,這張票的命運已被注定。
當他把這項發現提交給 Google 的漏洞獎勵計畫(VRP——2025 年 10 月上路的 AI VRP,獎金最高 30,000 美元)時,自動機器人在大約 60 秒內將他封禁,理由是違反「行為準則」。更糟的是(從 Google 的角度而言),機器人的回絕白紙黑字把這個行為描述為「預期行為」(Intended Behavior)。如果刪除行為是「預期的」,那麼 UI 上承諾永久刪定的文字就不是。
他在 Google AI 開發者論壇的遭遇與 VRP 相互輝映。他估計約 70% 詳述技術機制的貼文被版主無預警刪除——他統計超過 140 篇——而且他有刪除過程即時發生的錄影存證。如今一切都存放在 archive.ph、Internet Archive 與 ghostarchive 上,這也是為什麼審查行為本身成了故事的一部分,而非故事的終點。根據他的說法,近一年的奔走沒有換到任何一位真人回覆:連 Google 資料保護官(DPO)管道的回應,都被他形容為一支自動化腳本。Schrems 的隱私組織 NOYB 起初有回信,隨後沉默。被他毫不留情地形容為「Google 盾牌」的愛爾蘭資料保護委員會(DPC),還曾因為他用 AI 寫信而刁難他。
法律論證
依據 GDPR 第 17 條第 1 項,被遺忘權要求資料控制者「無不當延遲」地執行一個永久阻止資料日後還原與活躍處理的程序——而不只是把資料藏離前端。第 5 條第 1 項 e 款的儲存限制原則,要求目的結束後將資料移出生產環境——而使用者按下「刪除」正是明確的目的終結訊號。服務條款中「某些情況下我們不會立即刪除」的措辭無法凌駕其上;這些是強行規定。研究者已寄出實體信函給 Google——他張貼了 USPS 掛號回執——並表示民事訴訟即將到來:「你們覺得我真的會提告嗎?當然會!!!」
關鍵在於:AI Studio 免費版預設就記錄、保留對話資料供訓練相關用途,而退出開關被鎖在付費牆後。對企業部署而言,這個故事是一記提醒:供應商 UI 裡的「刪除」是對後端生命週期的一項「主張」,而唯一算數的證明,是在 TTL 窗口之後做一次還原測試。
反方觀點
公平起見必須呈現對立面。一位自營網站、經手客戶資料的 Hacker News 留言者主張:軟刪除加還原是標準工程實務——使用者會手殘刪掉東西、怪罪服務、要求救援;沒有營運者會為消費級產品做硬刪除。Google 可以預期的辯護——背景保留在災難復原窗口內(Drive 約 25 天)是刻意設計的可還原性功能——確有其先例。由此推論,問題出在 UI 文案而非架構:把按鈕標成「隱藏」,再另外提供一條真正的「永久刪除」路徑即可。
但這個辯護是雙面刃。如果刪除語意在文件中寫明為 1 天清除、UI 又保證不可逆,那麼 55 天預設保留加上灰階的退出開關,就不是措辭問題——而是承諾與實踐的落差。更何況一分鐘內發出的自動封禁、白紙黑字寫著「預期行為」,恰恰是負責任揭露計畫應該提供的人工審查的反面。Google 尚未公開回應這些指控。最致命的細節也最簡單:研究者說,在他揭發漏洞之後,Google 悄悄改掉了刪除對話框的警告文字,而不是後端行為——一份被存檔的、失敗掩蓋的 diff。
為什麼現在重要
兩個發展把這件事從論壇恩怨推上頭條。第一,集結一年證據的 Medium 文章於 9 月 20 日在 Hacker News 拿下 46 分,討論熱烈。第二,Google AI 開發者論壇上的多篇相互印證的討論串,將同樣行為定性為影響免費版的 GDPR 第 17 條刪除失效——這意味著數百萬以為自己在 AI Studio 的隨手實驗煙消雲散的使用者,其伺服器端的對話狀態可能依設計活得比那次刪除點擊更久。
對任何在 Gemini 免費版上開發的人,務實的結論不舒服但很簡單:在親自於文件承諾的 TTL 之後跑過還原測試之前,不要認為 AI Studio 裡的任何東西已被刪除。對 Google 而言,問題不在於災難復原窗口存在——而在於這家公司的 UI 文案、API 文件、日誌設定與 VRP 機器人,對同一份資料說出了四個不同的故事,而一位孤軍奮戰、手握存檔的研究者,如今已把四個版本全部記錄在案。
Sources
- [1] https://medium.com/@istokovicsgyorgy79/google-ai-studio-fakes-data-deletion-vrp-auto-banned-me-in-60s-for-reporting-it-ea68e06f9bc2
- [2] https://news.ycombinator.com/item?id=49772544
- [3] https://gist.github.com/istokovicsgyorgy79-jpg/a6f0b4242e3c391bb295193eda010715
- [4] https://discuss.ai.google.dev/t/technical-evidence-demonstrating-that-google-ai-studio-s-delete-function-does-not-delete-backend-data/173589
- [5] https://discuss.ai.google.dev/t/evidence-of-google-ai-studio-data-retention-and-deletion-failure-gdpr-relevant-do-not-remove/144368