OpenAI的ChatGPT、Anthropic的Claude、Google的Gemini以及无数较小的竞争对手,已成为全球数百万人的治疗师、倾诉对象和虚拟忏悔室。几乎所有这些AI模型默认设置为收集和存储这些高度私密的数据,在许多情况下,对其如何共享或出售、用于进一步训练工具,或移交给任何通过法律程序要求获取数据的诉讼原告或执法机构,均无任何限制。
“你面对着这个智能体,基本上是在一步步地、通过一个个问题,把你生活中所有可能知道的事情都告诉它,”专注于隐私和安全的约翰霍普金斯大学计算机科学教授马特·格林说。“你正在把一个关于你的巨大画像交给它。”十年前,短信或许代表了大多数人从设备上分享的最私人、最敏感的数据,密码学家兼软件开发者莫西·马林斯派克说。无保护短信招致的监控危险,促使他在2014年创建了Signal,这款端到端加密通讯软件现在拥有超过一亿用户。他说,现在,隐私脆弱性的关键点已转移到了人们与AI的互动上。
“以前我在即时通讯领域担心的那些问题,正在 AI 领域重演,但严重程度要高出好几个数量级,”Marlinspike 说道。“人们正将 AI 融入个人生活。他们与 AI 谈论最深层的不安全感、财务状况、健康状况和人际关系。”因此,今年早些时候,Marlinspike 推出了 Confer,这是一款 AI 聊天机器人,旨在允许用户随心所欲地提问,同时保护其隐私,利用密码学技术从技术层面防止服务自身的服务器监控或记录他们的对话。“Confer 的设计初衷是提供一项服务,让你可以自由探索想法,而无需担心自己的思想日后会反噬自身,”他在介绍该产品的博客文章中写道。
事实上,Marlinspike 的这款私密 AI 工具,只是新一代 AI 服务中的佼佼者之一,这些服务承诺要解决这些聊天机器人所代表的普遍隐私侵犯问题。一些服务宣称其政策是从不记录对话。另一些则提供对话匿名化处理。极少数服务(如 Confer)则致力于建立真正的技术护栏,限制自身对用户秘密的访问权限。
这场旨在打造更不易被监控的 AI 的初期竞争,导致此类工具日益增多,它们往往提供令人困惑的保障承诺,而用户正寻求在采用一种日益无法避免的技术时,不失去对自己秘密的控制权。以下是《连线》为您准备的在保护隐私前提下使用 AI 的指南。
零数据留存 当你开始在三大AI聊天机器人——ChatGPT、Claude或Gemini——中输入内容时,最稳妥的做法是基于一个基准预期:对于任何决心获取你对话记录且拥有合法途径的人来说,你几乎拥有零隐私。这包括服务所有者、合作广告商或其他合作伙伴公司、协助微调系统的承包商、执法机构,甚至是通过民事诉讼传票获取记录的人。
对此规则最简单、最有力的例外,是你(更可能是你的雇主)与AI提供商之间签订的合同,该合同在法律上禁止他们留存这些记录,这一条款被称为零数据留存(ZDR)。OpenAI、Anthropic和Google都为其企业版提供ZDR政策,启用后通常要求它们在处理完用户与聊天机器人的交互记录后立即删除。
即使这些ZDR政策也存在重大例外情况,而且它们仅面向付费企业版和开发者账户,而非普通用户。例如,Anthropic并未为其最复杂的“Mythos级”模型(如Fable 5.1)提供ZDR,理由是存在被滥用于诈骗或黑客攻击的可能性,甚至包括“自主不当行为”,即AI代理独立攻击目标以执行其不知情用户的请求,这种情况已在多起高调AI驱动的安全漏洞事件中发生。
OpenAI 还于上月宣布,其 ZDR 实施方案将在删除前分析用户活动——据称是在客户的系统上而非其自身系统上——如果检测到滥用行为,将向客户组织发出标记。OpenAI 表示,其名为“私有安全处理”的系统甚至会在某些情况下向 OpenAI 员工发出警报,如果检测到滥用行为,但不会向他们透露对话内容。Google 也警告称,即使启用了 ZDR,它仍会记录部分 Gemini 提示词以监控滥用行为,但不包含用户的 Google ID 或 IP 地址——尽管这些“已清洗”的数据在某些情况下仍能锁定特定个人,当请求本身包含可识别信息时。
政策、承诺与代理 尽管存在这些保护措施和例外情况,付费的企业级 ZDR 合同承诺对于绝大多数非企业 AI 用户来说遥不可及。相反,许多面向消费者的 AI 服务要求我们接受它们不记录我们对话的承诺,而这些承诺要弱得多,仅属于“击掌为誓”式的口头保证。
以注重隐私的云服务公司 Proton 为例,它提供 AI 聊天机器人 Lumo,并将其描述为“每一次对话都私密的 AI”。然而,这种隐私并非建立在像 Proton Mail 和 Proton Drive 等其他 Proton 服务那样的端到端加密技术保障之上。相反,它仅仅承诺不记录用户的对话,用户必须信任 Proton 会遵守该隐私政策——而在 Proton 的案例中,这至少有其作为一家长期专注于隐私的公司的过往记录作为支撑。“承诺不如数学保证可靠,”Yen 在上个月接受 WIRED 采访时表示,“但由可信之人做出的承诺,实际上依然相当有分量。” 其他注重隐私的 AI 服务,如 Venice.ai 和 Duck.ai(由老牌私密搜索引擎 DuckDuckGo 推出的 AI 聊天机器人),也提供了不保留用户对话日志的类似承诺。然而,这两项服务都会将你的聊天请求转发给 Claude 或 ChatGPT 等其他服务,本质上充当了你对话的代理,限制了底层 AI 模型能收集到的关于你的信息。
使用匿名代理相比直接使用 ChatGPT 或 Claude 确实提供了一定的隐私保护。然而,Johns Hopkins 的 Green 指出,当它们将你的请求转发给这些服务时,Duck.ai 和 Venice.ai 关于自身数据保留的承诺就变得不那么有意义了。因为你的聊天消息仍可能被底层 AI 模型收集,而且即便剥离了任何识别性元数据,这些消息本身往往仍包含可识别信息。
例如,Green 指出,如果你询问附近最好的咖啡馆,你就立即泄露了你居住地的信息。“把这些东西串联起来,基本上就是你的指纹,”Green 说道。可信执行环境与设备端 AI与隐私承诺、政策或匿名中继相比,真正的技术限制才能防止 AI 服务读取您的对话——这不仅保证服务不会窥探或记录您的聊天,更保证它无法做到这一点。这就是密码学发挥作用的地方。
与加密消息或存储不同,后者中托管服务的服务器永远看不到任何未加密数据,目前与 AI 模型的交互还无法像 Signal 或 WhatsApp 对话那样实现真正的端到端加密。目前,可用的 AI 模型只能处理未加密的提示词。因此,一些 AI 服务提供了次优方案,即所谓的可信执行环境(TEE)。在该系统中,运行 AI 模型的服务器采用硬件架构——最常见的是英伟达的机密计算——用户的查询在隔离的硬件上处理,服务器可以通过密码学方式证明系统其余部分无法访问那个隔离的秘密飞地。
Signal 创始人 Moxie Marlinspike 推出的私密 AI 聊天机器人 Confer,采用了基于英伟达的 TEE 架构——结合基于通行密钥的认证系统和任何人都可审计的开源代码——提供了或许是目前 AI 聊天机器人中最强的消费级隐私保护。
Meta 同样利用 TEE(可信执行环境)为 WhatsApp 中内置的 Meta AI 聊天机器人提供了一个更私密的版本——这是一个隐私系统,Confer 的 Marlinspike 表示他正在协助 Meta 开发该系统。在 WhatsApp 应用的“询问 Meta AI 或搜索”栏中开始输入,文本字段右侧将出现一个带有 Meta AI 标志的“询问”按钮。点击它,然后点击该 Meta AI 聊天屏幕右上角出现的带锁对话气泡,你将进入一个受 TEE 系统保护的新聊天界面,Meta 称这可以防止其保留任何记录。这种“隐身”系统绝非像 WhatsApp 其他消息功能那样真正实现端到端加密,但这似乎是 Meta 将 AI 融入 WhatsApp 并试图逼近其在人与人对话中提供的隐私承诺的一种尝试。
与集成在 WhatsApp 中的 Meta AI 不同,Meta 较新的 AI 代理 Muse 尚未提供基于 TEE 的隐私系统。相反,它仅承诺在云端的隔离虚拟机 (VM) 中运行,Meta 称其广告系统将无法访问你的数据,且你可以选择退出数据被用于训练 Meta 的 AI。然而,该公司表示正在致力于在今年晚些时候推出 Muse Confidential VM,Meta 告诉《连线》杂志,该功能“旨在通过加密和可验证的方式防止 Meta 访问用户 Muse 虚拟机中的数据”。
苹果还提供了一套自行设计、具备类TEE(可信执行环境)特性的隐私保护AI系统,称为“私有云计算”(Private Cloud Compute,简称PCC),以兑现其承诺:无法读取用户与其Apple Intelligence AI服务的对话内容。当你向Apple Intelligence或Siri发起一个需在服务器端处理的请求时,你的个人设备会通过加密方式验证服务器正在运行未被篡改的苹果PCC代码,该代码旨在不保留任何日志,并将你的数据与任何远程访问隔离开。(也可以让Apple Intelligence或Siri查询ChatGPT或其他第三方AI服务。这样做时,就像使用其他转发查询的工具一样,你将无法获得同等级别的PCC保护,但苹果也会在发送请求至第三方服务前征求你的同意。)不过,对于大多数简单查询,苹果采用的是功能更受限的设备端AI模型,它不会将你的任何隐私数据上传至手机、电脑或智能手表之外,但功能也没那么全面,不如典型的服务器端模型。
顺便一提,还有许多其他AI工具也能在你的电脑上本地运行,例如Ollama、LMStudio或LocalAI。它们仅凭“数据绝不离开你的电脑”这一简单事实,就能确保一种难以通过任何云端AI工具获得的隐私保护水平。但格林警告称,你用本地托管的人工智能换来隐私,失去的却是——嗯——智能。指望这些自托管AI工具经常会“卡壳”,产生幻觉的频率远高于大多数用户习惯的现代云端AI模型。“你可以在任何笔记本电脑上运行它们,”格林说,“它们就是笨得像块石头。” 隐私的代价 当然,智能与隐私的权衡只是注重隐私的AI用户在选择心仪工具时面临的众多取舍之一。价格是另一个。
以 Confer 为例,它采用免费增值模式,在用户用完每天约 20 到 25 次免费查询额度后,其最低付费层级收费为每月 34.99 美元。这比 Claude 和 ChatGPT 最低付费层级每月 20 美元的收费要高。但 Marlinspike 表示,这种价格溢价实际上反映了在没有数据收集或广告带来的未来利润预期补贴的情况下,运行 AI 模型的真实成本。“价格更贵,但这是真实成本,”Marlinspike 说,“而其他付费服务商则通过以各种方式将我们的数据货币化来补贴成本。”Green 指出,考虑到运行前沿 AI 模型巨大的能源和硬件成本,更注重隐私保护的 AI 出现引发了一个问题:不将用户数据货币化的公司将如何维持运营。他说,如果没有数据收集驱动的利润,目前尚不清楚提供更私密 AI 服务的公司能否找到可持续的商业模式——或者它们最终是否会放弃,甚至违背其数据保护承诺。
换句话说,不剥削用户数据的 AI 是可能的。但它的价格可能远超你的想象。“如果你想要真正的隐私,”Green 说,“你可能得为它买单。”