文章摘要
近期头部AI企业Anthropic与OpenAI先后更新针对企业客户的AI数据隐私安全方案,核心围绕零数据保留(ZDR):Anthropic推出EFS计划,允许合规企业将数据存储在自有或指定第三方服务器;OpenAI最强企业级模型全面支持ZDR,还预览了不读取内容即可识别滥用的PSP系统。但双方均未公开完整技术细节,诸多核心问题未明确,方案仍处路线图阶段,隐私承诺暂未形成可靠保障。

对于任何向AI模型提交私人数据的企业而言,都需要明确三个核心问题:数据最终存储在何处、会被保留多长时间、平台会如何处理这些数据——比如是否用于模型训练、是否会有人工查看等。近期两家头部AI企业针对企业客户推出了相关政策,但两种方案的技术细节都尚未完全公开。

此前从6月起,使用Claude Fable 5的企业客户被要求允许平台保留对话数据30天,这一规则让不少已有零数据保留(ZDR)合作的客户陷入两难,许多企业因此放弃使用该版本模型,比如ARC Prize Foundation就选择放弃用其开展验证测试,避免暴露私有测试问题。针对这一情况,平台近期推出了名为Enterprise Frontier Safeguards(EFS)的新计划,允许采用ZDR政策的企业将数据留存至自身服务器或指定的第三方云服务商处。在EFS正式上线秋季前,符合资质的企业客户可以使用Fable 5和Fable 5.1版本,且平台不会留存任何对话数据。

几乎在行业媒体报道Anthropic新规的前一天,另一家头部AI企业发布文章,宣布其最强企业级模型全面支持ZDR政策,即平台不会记录企业提交的提示词与回复内容,该服务仅对已获批将模型接入自有软件的企业开放。同时,企业还预览了Private Safety Processing(PSP)系统,该系统可以在平台无法读取提示词的前提下,识别批量请求中的滥用行为模式。

两家企业都提到将通过自动化软件持续监测请求并标记异常模式,无需人工审核。但这里存在一个容易被忽略的关键点:“员工无法查看数据”并不等同于“系统不会读取数据”。如果要扫描数据内容,平台编写的监测软件必须在数据存储的位置将其解锁并读取。Anthropic技术团队成员曾在公开渠道将该监测方案描述为“通过我们提供给你的自动化系统完成”。

目前两家企业的规则落地情况分为几个维度:首先是即时生效的现有政策:据平台帮助中心信息,Anthropic当前在全平台保留Fable 5和Mythos 5的对话数据30天,经平台自主流程标记的内容,最长可按照通用政策留存两年,且经平台批准的审查人员可通过完整流程读取这些数据。而OpenAI则表示,除联邦法律强制要求外,其员工无法查看ZDR客户的对话内容。其次是已公布的未来方案:Anthropic的EFS计划仍要求数据留存30天,但数据将存储在客户指定的服务器,既可以是企业自有服务器,也可以是谷歌云、微软云或亚马逊云等第三方服务商的服务器,企业还可以选择自主管理加密密钥、审计日志等安全数据。OpenAI的PSP系统则会扫描存储在客户服务器上的数据,或是存储在OpenAI服务器但员工无法获取密钥的加密数据,最终只会返回活动类型的标签,而非具体的内容本身。

推出EFS和PSP的核心目标是应对网络攻击威胁,尤其是那些仅在批量请求中才会显现的攻击行为。Anthropic的帮助中心提到,这类威胁包括政府间谍活动,以及“best-of-N”越狱攻击——即攻击者反复改写拦截的请求数百次,直到其中一个版本通过审核。

但目前仍有多个核心问题尚未得到明确解答:两家企业都没有说明如何在声称无法查看数据的前提下完成内容扫描。OpenAI承诺将在9月发布关于PSP的技术论文,而Anthropic虽曾为6月的留存政策发布过技术文档,但关于EFS的具体运作细节却极少公开。此外,两家企业都没有披露判断“网络攻击”或“不安全行为”的具体标准。

从行业背景来看,Anthropic此前的30天留存规则确实对其业务造成了负面影响,该企业在8月的风险报告中也承认,这一政策会让习惯零数据留存的客户感到不满,若竞争对手不采用类似规则,甚至可能损害自身业务竞争力。而OpenAI直接推出ZDR政策,恰好避开了这一问题。

当前不少企业仅凭借新闻稿就决定是否将敏感数据交付给AI模型,对于律所、医院、银行等受监管行业而言,“不会使用你的数据训练模型”和“不会留存你的数据”是完全不同的承诺。企业也无法确定平台何时会修改“非安全行为”的定义,以及平台员工何时可能会读取包含敏感信息的提示词。此外,存储在服务器上的数据始终存在被攻击者窃取或被法院调取的风险。此前在知名新闻机构的版权诉讼中,法院曾要求某AI平台留存原本计划删除的聊天记录,甚至包括用户主动删除的内容。该平台表示ZDR客户不受该规则影响,因为平台从未持有过他们的数据,但针对AI企业的诉讼中,存储在客户服务器上的审计日志是否会被调取,两家企业都未给出明确回应。同时,两家企业都没有发布过相关设计的独立审计报告。

早在2024年,行业就曾梳理过云端AI隐私的四个层级,其中最强的层级是服务提供商完全无法访问用户数据,这对于处理敏感数据的工作尤为关键。对比不少大型云服务商清晰明确的隐私政策——通常明确表示除非收到传票、法院命令或其他法定程序要求,否则不会查看用户数据,两家头部AI企业的新方案仍处于路线图阶段。它们都声称可以在保护用户隐私的同时识别批量滥用行为,但都没有展示具体的实现方式。在完整公开设计细节之前,这些承诺还无法成为可靠的保障。

以上内容不代表本平台立场,仅供读者参考