OpenAI 预览私有安全处理,以保留零数据保留
OpenAI 正在测试跨交互安全监测机制,使前沿模型客户内容不对其人员开放。
OpenAI 正在测试一套安全系统,旨在检测相关交互中的滥用行为,同时不让其人员访问底层客户内容。该公司于 2026 年 8 月 19 日宣布的私有安全处理(Private Safety Processing),意在让符合条件的 API 客户在前沿模型承担更长、更具自主性的任务时,继续使用零数据保留(Zero Data Retention,ZDR)。
这一预览解决了 OpenAI 现有兼容 ZDR 的安全措施的一项具体限制。这些系统逐项评估交互。私有安全处理则会寻找相关交互之间的模式;恶意意图、反复尝试绕过安全措施,或智能体偏离其被授予权限的行为,可能只有随着时间推移才会显现。
OpenAI 正在与早期客户测试该系统。该公司计划于 9 月启动推出并发布技术白皮书。该公司尚未披露定价、完整的支持模型列表、独立评估结果、误报率,或支撑其隐私主张的详细计算架构。
一、OpenAI 正在改变什么
零数据保留会在请求处理完毕后,将符合条件客户的提示词和模型响应排除在 OpenAI 的滥用监测日志之外。ZDR 覆盖的客户内容不会提供给 OpenAI 人员进行常规审查,且 API 数据不会用于训练 OpenAI 模型,除非客户明确选择加入。
这种隐私控制带来了安全约束。在 OpenAI 先前兼容 ZDR 的方法下,自动化系统可以在每次交互发生时进行检查,但不能依赖保留的客户内容,将跨越多次对话或智能体工作流多个阶段的活动关联起来。
OpenAI 表示,某些风险无法仅凭一组提示词和响应可靠识别。用户可能反复探测安全措施、将相关请求分散到多个账户,或把有害操作的单独步骤包装成合法研究。即使合并后的序列表明存在滥用,每项请求孤立来看也可能显得可以接受。
长期运行的智能体引入了另一类风险。OpenAI 的公告举例称,智能体在被指示停止后仍继续行动。检测这种行为需要了解任务历史,以及用户最初授予的权限,而不仅仅是评估智能体最近的一次行动。
据 Axios 报道,OpenAI 产品政策主管 Aleah Houze 在媒体简报会上提供了一个网络安全示例:一次对话可能涉及某家公司软件中的弱点,而后续交互则询问远程访问,或能够检测该访问的安全工具。与单独考察任一请求相比,这一序列可能具有不同的风险特征。
私有安全处理旨在增加这一更广泛的上下文,同时保留 ZDR 的核心限制:OpenAI 人员不应收到提示词、响应或其他底层客户内容。
二、私有安全处理应如何运作
OpenAI 描述了两种可能的存储安排。
在现有的 ZDR 部署中,客户内容保留在由客户控制的基础设施上。私有安全处理会使用该内容进行自动化分析,而不会将底层提示词或响应传递给 OpenAI 人员。
OpenAI 还在开发第二种方案:内容存储在 OpenAI 基础设施上,但使用由客户控制的密钥加密。OpenAI 表示,其人员不会持有这些密钥的副本,因此将无法访问内容。
在任一安排下,自动化系统都会分析相关交互,以识别潜在滥用模式。如果系统识别出风险,OpenAI 将收到其所谓的、界定严格的安全信号,表明所涉活动类型。该信号可用于决定是否需要采取执行措施,但不包含触发警报的客户内容。
内容被标记并不会自动使其对 OpenAI 人员开放。客户会利用其自身系统中可用的记录调查警报或执行决定。如果客户希望对决定提出申诉、证明某项活动合法,或协助调查已确认的滥用行为,则可自愿与 OpenAI 分享相关信息。
这是一项架构描述,而非尚已完整记录的安全协议。OpenAI 尚未公开说明其自动化系统如何访问由客户控制的内容、如何关联相关交互、安全信号附带哪些元数据,或系统如何防止这些信号间接泄露敏感信息。因此,承诺于 9 月发布的白皮书将是评估实施方式而不仅仅是其宣称属性的必要条件。
三、这与现有 API 数据控制有何不同
在 OpenAI 的标准 API 配置下,滥用监测日志可能包含提示词、响应及分类器输出等衍生元数据。该公司的文档称,这些日志默认最多保留 30 天;但在法律要求或为防止损害而合理必要时,可能会保留更长时间。
ZDR 并非每位客户的默认设置。组织必须获得 OpenAI 批准、接受额外要求,并在组织或项目层级配置该控制项。获批客户仍须负责确保其自身用户遵守 OpenAI 的使用政策,以及适用的报告或审核义务。
ZDR 也会改变 API 行为。对于 Responses 和 Chat Completions API,即使请求尝试启用存储,store 参数也会被视为 false。不过,ZDR 并不会使每项 OpenAI 功能都免于数据保留。一些端点不符合条件,因为其功能需要应用状态;发送给远程 MCP 服务器等第三方服务的数据,仍受这些服务自身政策约束。
私有安全处理并不取代这些端点层面的规则。其目的更为有限:在不将符合条件的部署重新转变为传统内容保留和人工审查的前提下,将自动化安全措施从孤立交互扩展至相关活动。
这一预览也不会改变消费者版 ChatGPT 的数据控制。Axios 报道称,该系统面向符合条件的企业和 API 客户,而非使用 ChatGPT Free、Plus、Go 或 Pro 的订阅用户。OpenAI 自身的公告也将 ZDR 定位为符合条件 API 客户的控制项。
四、隐私承诺具有明确界限
OpenAI 的公告不应被理解为声称,与 API 请求相关的任何数据都绝不会被处理或存储。其文档区分了客户内容与系统数据,例如账户信息、账单记录、分析数据、使用统计和支持请求。
该文档还保留了在明确条件下、并提前发出书面通知时,使特定模型不再对特定客户符合 ZDR 条件的权利。其中的“Safety Retention”条款允许在 OpenAI 认为为调查或防止严重风险活动而合理必要时,保留并由人工审查被分类器标记的内容。
另一项例外适用于明显的儿童性虐待材料。OpenAI 表示,即使在 ZDR 部署中,被标记为潜在 CSAM 的图像仍将被保留,以供人工审查和履行法律要求的报告义务。
应用功能可能带来额外的存储要求。OpenAI 当前文档称,在启用存储时,Responses API 通常至少保留应用状态 30 天;而后台处理会将响应数据暂时写入磁盘,以便客户端轮询结果。文件、持久化对话对象、托管工具、提示词缓存和第三方连接,各自都具有不同的数据保留特征。
因此,评估私有安全处理的公司需要审查所涉及的确切端点、模型、工具和合同配置。产品公告确立了新安全系统内对内容的预期处理方式;它并未取代 OpenAI 更广泛数据控制文档中的每项例外和兼容性规则。
五、该预览对企业 AI 部署意味着什么
直接影响是为无法将敏感提示词或输出置于提供商可访问日志中的组织带来可预测性。OpenAI 特别指出,参与该系统开发的客户处理的类别包括财务记录、健康信息、机密商业计划和专有研究。
对这些客户而言,将访问能力更强模型的代价设为保留内容,可能与内部安全政策、合同保密义务或监管责任发生冲突。私有安全处理是 OpenAI 试图分离两项传统上相互耦合的功能:随时间关联活动,以及允许提供商人员检查底层记录。
该系统也可能改变执行争议的处理方式。由于 OpenAI 人员不会收到被标记的内容,客户将成为解释合法活动或调查滥用所需证据的主要持有者。这保留了客户控制权,但也可能使申诉和事件响应更加依赖客户自身的日志记录和治理系统。
该预览尚不能证明私有安全处理对多交互滥用的检测准确性,与基于保留的监测相当。OpenAI 尚未发布支持这一比较的基准、审计、威胁模型或独立评估。早期客户还必须评估,安全信号是否在支持执行的同时提供了足够信息,而不会成为敏感内容的侧信道。
因此,9 月的推出和技术论文是产品变化的一部分,而非附带的后续事项。它们将决定哪些前沿模型和 API 配置符合条件、客户必须部署什么、如何管理加密密钥,以及有哪些证据可用于验证 OpenAI 的主张:跨交互监测能够在人员无法访问客户内容的情况下运行。
常见问题
什么是私有安全处理?
它是 OpenAI 的一套安全系统,旨在检测相关交互中的风险模式,同时防止 OpenAI 人员访问底层客户内容。
私有安全处理是否已全面可用?
尚未。OpenAI 正在与早期客户测试该系统,并计划于 2026 年 9 月开始推出。
零数据保留是否自动适用于每位 API 客户?
不是。ZDR 需要获得 OpenAI 批准、接受额外要求,并使用兼容的 API 端点和功能。
该公告是否改变了 ChatGPT 消费者数据控制?
没有。该预览涉及符合条件的企业和 API 客户。消费者版 ChatGPT 套餐现有的控制项保持不变。
OpenAI 是否已发布隐私设计的技术证明?
尚未。OpenAI 表示将于 9 月发布技术白皮书,且尚未公布独立验证或详细性能测量结果。
参考来源
Share