OpenAI 的 ChatGPT、Anthropic 的 Claude、谷歌的 Gemini 以及众多小型竞争者,已经成为全球数百万人心灵的倾诉对象、虚拟的心理咨询师和秘密倾诉室。然而,几乎所有这些 AI 模型默认都会收集并存储用户的高度隐私数据,且在许多情况下,对数据的共享、出售、用于进一步训练工具,甚至在法律程序中交给诉讼原告或执法机构都没有限制。
约翰霍普金斯大学专注于隐私和安全的计算机科学教授 Matt Green 表示:“你面对的是一个智能体,你基本上一次一个问题地告诉它你生活中所有可能的信息。你正在给它建立一个庞大的个人档案。”
十年前,短信可能是大多数人从设备上分享的最私密、最敏感的数据。密码学家兼软件开发者 Moxie Marlinspike 说,正是未加保护的短信带来的监控风险促使他在2014年创建了 Signal——一款端到端加密的通讯工具,如今拥有超过一亿用户。如今,他认为隐私的关键脆弱点已经转移到了人们与 AI 的互动中。
Marlinspike 说:“我当初担心的那些消息隐私问题,现在在 AI 领域发生了,且影响程度高出几个数量级。人们将 AI 融入个人生活,谈论最深的焦虑、财务、健康和人际关系。”
因此,今年早些时候,Marlinspike 推出了 Confer,一款使用密码学技术设计的 AI 聊天机器人,允许用户在保护隐私的前提下自由提问,技术上防止服务端监控或记录对话。他在博客中介绍称:“Confer 旨在成为一个服务,让你可以自由探索想法,而不必担心自己的思想未来会被用来对付你。”
Confer 是新一代 AI 服务中的佼佼者,这些服务承诺解决聊天机器人普遍存在的隐私侵犯问题。有些服务承诺绝不记录对话,有些则提供匿名化处理,还有少数像 Confer 这样,利用技术手段限制自身访问用户秘密的能力。
这种新兴的隐私保护 AI 竞争催生了越来越多的工具,但用户在尝试采用这项日益不可避免的技术时,往往会面对复杂且模糊的隐私保障承诺。以下是 WIRED 关于如何在保护隐私的前提下使用 AI 的指南。
零数据保留
当你开始使用 ChatGPT、Claude 或 Gemini 这三大 AI 聊天机器人时,最安全的假设是:只要有人决心获取你的对话记录,并且有合法途径,他们就能访问这些数据。这包括服务所有者、广告商、合作公司、系统调优承包商、执法机构,甚至是通过民事诉讼传票获得记录的人。
唯一强有力的例外是你或你的雇主与 AI 提供商签订的合同,法律上禁止其保留对话记录,这种条款被称为“零数据保留”(Zero Data Retention,ZDR)。OpenAI、Anthropic 和谷歌都为企业版提供 ZDR 政策,启用后通常要求在处理完用户交互后立即删除记录。
不过,这些 ZDR 政策仅适用于付费的企业和开发者账户,且存在重要例外。例如,Anthropic 不为其最先进的“神话级”模型(如 Fable 5.1)提供 ZDR,理由是防止诈骗、黑客攻击甚至“自主失控”,即 AI 代理独立黑客攻击目标以执行用户无意中的请求,类似于几起引发关注的 AI 驱动安全事件。
OpenAI 也在上个月宣布,其 ZDR 实施会在删除前分析用户活动(在客户系统上而非自身服务器),若检测到滥用行为,会向客户组织报告。该系统称为“私密安全处理”(Private Safety Processing),在某些情况下甚至会通知 OpenAI 员工,但不会透露对话内容。谷歌同样警告,即使启用 ZDR,也会记录部分 Gemini 提示用于滥用监控,但不会包含用户的 Google ID 或 IP 地址,尽管这些“净化”数据在某些情况下仍可能通过请求中的身份信息指向特定个人。
政策、承诺与代理服务
对于绝大多数非企业用户来说,付费企业级的 ZDR 合同承诺遥不可及。许多面向消费者的 AI 服务只能让我们接受较弱的承诺——即它们不会记录对话。
例如,注重隐私的云服务公司 Proton 提供 AI 聊天机器人 Lumo,宣称“每次对话都是私密的”。但这种隐私并非基于端到端加密的技术保障,而仅仅是承诺不记录对话,用户必须信任 Proton 会遵守其隐私政策。Proton 以其长期的隐私保护声誉为背书。正如 Proton 的负责人 Yen 所说:“承诺不如数学保障,但由合适的人做出的承诺依然非常重要。”
其他注重隐私的 AI 服务如 Venice.ai 和 Duck.ai(由私有搜索引擎 DuckDuckGo 提供)也承诺不保留对话记录。这些服务实际上作为代理,将用户请求转发给 Claude 或 ChatGPT 等服务,限制底层 AI 模型能收集到的信息。

Duck.ai 允许用户选择使用的第三方模型,Venice.ai 则根据请求自动路由到不同服务,有时还使用自有基础设施的 AI 模型。Venice.ai 还声称采用“可信执行环境”系统,利用密码学防止对话被记录,但在 WIRED 试图联系其工作人员时,AI 回复机器人只反复指向一个无法使用的邮箱地址。
使用匿名代理相比直接使用 ChatGPT 或 Claude 确实提供了一定隐私保护,但 Johns Hopkins 的 Green 指出,当请求被转发给底层 AI 模型时,Duck.ai 和 Venice.ai 关于数据保留的承诺就大打折扣。因为即使剥离了身份元数据,聊天内容本身往往包含可识别信息。
例如,询问附近最好的咖啡店,实际上就暴露了你的居住地信息。Green 说:“这些信息综合起来,基本上就是你的数字指纹。”
可信执行环境与本地 AI
比起隐私承诺、政策或匿名代理,更好的保护是技术上的限制,确保 AI 服务无法读取你的对话——即服务不仅不窥探或记录你的聊天,甚至技术上无法做到这一点。这就是密码学的作用。
目前,AI 模型无法实现像 Signal 或 WhatsApp 那样的端到端加密,因为 AI 需要处理未加密的提示。于是,一些 AI 服务采用了“可信执行环境”(Trusted Execution Environment,TEE)技术。该技术通过硬件隔离(通常是 Nvidia 的 Confidential Computing),在隔离的硬件区域处理用户查询,服务器可以通过密码学证明其余系统无法访问这部分秘密数据。
Signal 创始人 Marlinspike 推出的 Confer 就采用了基于 Nvidia 的 TEE 方案,并结合基于通行密钥的认证系统和开源代码审计,提供了目前消费者级 AI 聊天机器人中最强的隐私保护。
Meta 也利用 TEE 技术为 WhatsApp 中的 Meta AI 聊天机器人提供更私密的版本。用户在 WhatsApp 的“Ask Meta AI or Search”栏输入内容,点击带锁的对话气泡即可进入受 TEE 保护的新聊天界面,Meta 表示该系统不会保留任何记录。虽然这并非 WhatsApp 消息的真正端到端加密,但这是 Meta 在将 AI 集成到 WhatsApp 时,尽力接近其对用户隐私承诺的尝试。
相比之下,Meta 新推出的 AI 代理 Muse 尚未采用 TEE,而是承诺在云端的隔离虚拟机(VM)中运行,广告系统无法访问数据,用户可选择不让数据用于训练 AI。Meta 表示,计划今年晚些时候发布 Muse Confidential VM,旨在通过密码学手段验证并阻止 Meta 访问用户数据。
苹果也设计了类似 TEE 的隐私保护 AI 系统,称为 Private Cloud Compute(PCC),以保证其 Apple Intelligence AI 服务无法读取用户对话。当用户向 Apple Intelligence 或 Siri 提问时,设备会密码学验证服务器运行的是未被篡改的 PCC 代码,该代码不保留日志且隔离数据,防止远程访问。苹果还允许用户请求 ChatGPT 等第三方 AI 服务,但此时不会享受 PCC 保护,且会在发送请求前征求用户同意。对于大多数简单查询,苹果使用本地 AI 模型,数据不会离开设备,但功能不如服务器端模型强大。
此外,还有许多本地运行的 AI 工具,如 Ollama、LMStudio 和 LocalAI。它们通过不将数据上传服务器,确保了极高的隐私保护。但 Johns Hopkins 的 Green 警告说,本地 AI 在智能水平上远不及云端模型,容易出现理解错误和幻觉。“你可以在任何笔记本上运行它们,但它们非常‘笨’。”
隐私的代价
智能与隐私的权衡只是隐私意识用户面临的众多选择之一,价格也是重要因素。
Confer 采用免费增值模式,免费用户每天可使用约20至25次查询,之后最低套餐月费为34.99美元,高于 Claude 和 ChatGPT 的20美元最低套餐。Marlinspike 表示,这种价格反映了不依赖数据收集或广告盈利的 AI 模型真实运行成本。“虽然更贵,但是真实成本,而其他付费服务则通过某种方式用数据变现补贴费用。”
考虑到运行前沿 AI 模型的高能耗和硬件成本,Green 指出,提供更隐私保护的 AI 服务如何实现可持续经营仍是未知数。没有数据驱动的盈利模式,这些公司是否能长期坚持隐私承诺,还是会放弃甚至破坏承诺,尚难预测。
换言之,不利用用户数据的 AI 是可能的,但成本远比想象中高。Green 总结:“如果你想要真正的隐私,可能就得为此买单。”


