← All posts / Meta

刪除就是刪除:Google AI Studio 假 404 刪除漏洞與 60 秒結案的漏洞賞金程序

研究人員指稱 AI Studio 的刪除鍵只移除 JSON 指標、提示詞資料仍留在 Google 後端——而 Google 的 AI 漏洞賞金計畫以「預期行為」為由,在約 60 秒內結案。

刪除就是刪除:Google AI Studio 假 404 刪除漏洞與 60 秒結案的漏洞賞金程序

按鈕上寫著「刪除」。介面回傳 404。然而根據一位獨立資安研究人員的說法,這就是 Google AI Studio 刪除動作的終點——提示詞資料本身完好無損,繼續存在於 Google 的後端基礎架構上。

這項指控由研究人員 Istokovics György 在 Medium 文章中提出,目前正在 Hacker News 上流傳。指控的技術細節相當明確:AI Studio 的刪除動作只移除了一個 JSON 指標(pointer)——也就是把對話連結到你帳號的那一小段中繼資料——而底層的提示詞內容仍持續保存在伺服器端的儲存空間中。只要把指標還原,「已刪除」的對話就會完整重現。介面回報 404,是因為指標消失了;它背後的資料從未離開。

如果這聽起來像枯燥的技術細節,不妨想想 AI Studio 究竟是什麼。它是 Google 給開發者的 Gemini 模型遊樂場——工程師在這裡貼上 API 金鑰測試整合、丟入客戶文件請模型摘要、在一切進入正式環境之前先做原型。就設計而言,它是整條 AI 工具鏈中最不設防的環境。而在這個情境下,刪除鍵的全部價值都建立在同一個假設上:刪除是真的。

研究人員究竟主張什麼

指控的核心是架構層面的。使用者在 AI Studio 按下刪除時,介面會表現得好像資源已經消失:後續請求回傳 404、對話從側邊欄消失、從使用者座位看來動作已經完成。但根據研究人員的說法,刪除只觸及引用資料的那一層——把儲存的對應內容連結到你身分的 JSON 指標。提示詞文字、模型輸出、你附加的檔案:全都留在持續性 的伺服器端狀態裡。

研究人員的措辭毫不客氣。「刪除就是刪除,」他寫道,「不存在『我們沒刪掉,只是怕你不小心誤刪』這種事。」他的論點是:Google 的介面承諾了伺服器端根本沒有執行的永久移除——而兩者之間的落差不是傳統意義上的 bug,而是一個被包裝成 bug 的設計決定。

這不是該議題第一次浮上檯面。Google 自家開發者論壇上的相關討論串可以回溯到好幾個月前,包括 2026 年 8 月底一則將同樣行為定性為「系統性」的「全面鑑識與法律報告」討論串,以及 6 月一則描述已向 Google 資料保護官提交正式 GDPR 申訴的討論串。目前這波關注是新出現的:Medium 文章登上 Hacker News,獲得 46 個推票,相關討論同步在各大開發者社群發酵。

60 秒結案

這個故事中可能比技術指控活得更久的,是 Google 處理報告的方式。

研究人員透過 Google 的 AI 漏洞賞金計畫(AI Vulnerability Reward Program)提交了他的發現——這個管道存在的目的,正是為了接住這類問題。而根據他的說法,該計畫在大約 60 秒內就結了案,判定標籤是「預期行為」(Intended Behavior)。

60 秒不是分流的時間尺度。那甚至不夠一個人把報告標題讀完。無論產生這個標籤的流程是什麼,它必然是自動化或近乎自動化的——而它傳遞的訊息是:AI 時代的資料刪除完整性報告,將與介面缺失、差一錯誤一起,被同一台機器分類。

這裡存在一個合理 的反方論點,而且值得攤開來講。帶有復原視窗的軟刪除是標準產品行為——Gmail 的垃圾桶、GitHub 可還原的儲存庫、幾乎所有現代應用程式的還原計時器。Hacker News 上一位留言者 jasonkester 正是沿著這條線反駁:延遲或可逆的刪除是產業常態,而非欺騙。如果 AI Studio 的資料保留是有界限、有文件、有揭露的,這個模式就不足為奇。

但這個辯護附帶一個條件,而 Google 恰恰沒有滿足它:揭露。Google 從未公布 AI Studio 對已刪除提示詞的實際處置——沒有保留期限、沒有儲存範圍、也沒有說明刪除究竟會不會傳播到後端狀態。一個未揭露的軟刪除,與一個有文件的軟刪除,是完全不同的東西。前者是治理缺口,後者是產品功能。

為什麼這落在 GDPR 的地盤上

根據 GDPR 第 17 條,歐盟使用者擁有被遺忘權——個人資料有被刪除的權利,而不是被藏起來不看。如果 AI Studio 的刪除動作只移除指標、卻保留底層內容,那麼這是否滿足第 17 條,就不是修辭問題了。主張正是此種違反的論壇討論串,引用了 GDPR 第 5、12、17、25 條——透明性、近用權、刪除權,以及設計階段的資料保護。

研究人員表示,他沿著所有可用管道都嘗試過升級。他寫信給 NOYB——那個曾迫使 Meta 等公司走上合規行動的奧地利隱私非營利組織——也寫給愛爾蘭資料保護委員會,而根據他的說法,兩邊都石沉大海,往來信件後來全面沉默。他還聲稱在 Google 自家開發者論壇上遭到連帶清算:「他們刪掉了我大約 140 篇技術文章,」他這麼寫,描述的是他那些討論此議題的討論串被移除。

這條升級路徑之所以重要,是因為 GDPR 的執行在實務上是靠申訴驅動的。一條沒有監管者理會的權利,就是一條只存在於紙上的權利。如果 NOYB 和愛爾蘭 DPC 都不願意處理一項有文件、可重現的刪除完整性申訴,那麼這道最後防線就不是防線。

誠實的保留

這個故事在一個重要意義上來源單薄:幾乎所有內容都可以追溯到單一研究人員的貼文與周邊討論。Google 並未公開評論。最強版本的指控——已刪除的提示詞可以透過還原 JSON 指標輕易救回——尚未有人以公開的網路封包追蹤獨立重現。一張 404 截圖證明介面變了;它本身並不能證明後端保留了什麼。

MindPattern 對這則新聞的評估在知識論上站得住腳:「一位研究人員、除了 VRP 制式結案回覆之外沒有 Google 的確認」,意味著強版本仍是一項主張,而非一項發現。但弱版本根本不需要確認,因為它是關於「缺席」的陳述:Google 從未公布過 AI Studio 的刪除與保留行為。在它公布之前,對任何使用者來說,安全的假設是:刪除改變的是你看到的,而不是 Google 留下的。

接下來要觀察兩件事:Google 是否會發布一份真正的保留政策聲明——而不是一張賞金程序 的判定標籤——以及是否會有第二位研究人員發布獨立的網路擷取,證明同樣的「復活」行為。一份報告加上一次快速結案,是一個軼事;兩份獨立擷取是一個模式,而模式是連 60 秒分流機器人都無法貼上「預期行為」標籤就送走了事的東西。

團隊實際上該做什麼

對任何透過 AI Studio 處理真實資料的組織來說,實務建議很直接,而且零成本:

在 Google 公開澄清保留政策之前,把 AI Studio 的刪除鍵視為介面層級的動作。不要在「刪除會幫你收拾乾淨」的假設下,把 API 金鑰、憑證、客戶個資或受法規約束的資料貼進測試提示詞。如果你的合規姿態要求可證明的抹除,免費遊樂場就是錯誤的場所——請讓受法規約束的工作負載走付費 API 層級,那裡的資料處理條款有合約約束、保留政策有文件可查。

而對治理負責人來說,AI Weekly 編輯註記值得內化:一個會把刪除完整性報告自動結案為「預期行為」的 AI 漏洞計畫,本身就是一個訊號,預告了整個「資料保留指控」類別未來將如何被分流。「我們認真看待你的隱私」與「抹除權申訴一分鐘結案」之間的落差,正是信任實際被決定的地方。

這則新聞出現在前沿實驗室資料處理受到一連串檢視的背景下——同一週,還有官媒對 Anthropic 隱私權政策調整的攻擊,以及關於 OpenAI 承包商在預設開啟的設定下閱讀真實使用者提示詞的報導。每一家大型實驗室的資料預設值,現在在某個地方都是新聞。而這一則的獨特之處在於指控的精確度:不是資料被蒐集,而是資料的消失是被演出來的。一個說謊的刪除鍵比一次資料外洩更小,但在某些方面更大——因為它在使用者試著把資料拿回來的那一刻,撕毀了契約。