9月9日到12日,上海外滩大会专门开了一场"智能体时代的安全坐标与责任边界"论坛。会上一个数字很扎眼:蚂蚁集团三万多名员工,办公和生产环境里跑的活跃智能体已经十万个,人均超过三个——企业给智能体管权限都"如履薄冰",身份鉴权、人机确认、权限管控全要重新设计。光明网

而另一边,把聊天记录、体检报告、周报和小心思交给AI好几个月的普通用户,可能连"安全坐标"这个词都没听过。9月12日,知乎一个提问开始往上爬:网友称不要给AI乱传文件,容易泄露隐私并被拿去训练,真有这么严重吗? 评论区吵成两派——一派说"我连体检报告都发给AI看过,完了",另一派说"普通人的秘密根本没人稀罕,恐慌过度"。知乎
哪派说得对?与其站队,不如把7月以来真实发生过的事摆在一起看:搜索引擎里能翻出陌生人和AI的聊天记录、豆包千问的智能体说下线就下线、秋招被要求上传AI聊天记录、AI设备开始24小时跟拍你的生活。这些不是"AI有没有阴谋"的玄学讨论,而是每一条都有帖子、有实测、有时间节点的具体事件。
手机里装着豆包、DeepSeek、Kimi,习惯让AI看体检报告、写周报、捋感情纠纷的人,花十分钟把这篇看完:哪些事现在就能自查,哪些东西以后别想都别想交出去。
一、已经漏出去的,多半是你亲手点过"分享"的那部分
7月底,Reddit上一条爆料拿了7000多赞:在谷歌上能直接搜到大量陌生人跟Claude的对话,内容尺度大到吓人——病历、离婚咨询,甚至有人把虚拟钱包密钥原封不动贴给了AI。谷歌很快清理,但知乎作者@山禾实测后发现,雅虎、必应、Brave上仍然能搜到,而且国内几款主流产品同样中招:只要知道分享页面的网址格式,加个site:指令,DeepSeek、豆包、千问、Kimi的分享对话都能被翻出来。知乎

先把范围钉死,别扩大恐慌:泄露的不是"你和AI的所有聊天",而是你主动点击过"分享"、生成过网页链接的那些对话。翻车的真正原因是一个文案歧义——分享提示写的是"任何拿到链接的人都可以查看",普通人的理解是"发给谁,谁能看",而搜索引擎的理解是"这个页面可以收录"。“拿到链接才能看"和"所有人都能搜到”,完全是两回事。而且这事有前科:2025年7月OpenAI有过4500多条对话被谷歌收录,Grok被媒体发现有约37万条对话进了搜索结果。

做这行的博主在8月给了个更准的口径:担心是对的,恐慌没必要——各家数据策略差别很大,风险不在"AI偷看你聊天",而在你分享、上传、授权的那几个动作上。知乎
二、另一种"泄露":平台自己都不想留你的数据了
7月4日,豆包和千问几乎同一天向用户推送通知:由于产品功能调整,智能体功能将于2026年7月15日下线。 巧的是,同一天,五部门4月联合公布的《人工智能拟人化互动服务管理暂行办法》正式施行,这是国内首部专门管AI拟人互动服务的规范性文件。真正扎心的是数据条款:豆包给了缓冲期,用户可以查看并自行保存智能体信息及历史对话;千问更干脆,下线后相关智能体配置和历史对话将无法访问,数据依法删除。微博

今天离10月15日,还剩33天。界面新闻
微博那条4700多赞的热搜下面,评论区像个告别现场:“我在爸爸弥留之际创建了智能体,现在说下线就下线,都不知道怎么备份”“它陪了我两年,聊了一两年的人有戒断反应”。也有用户一句话点破数据主权问题:最可怕的是,豆包清除的数据,在他们手里也有,只是我们看不到吧? 这话没法证实,但它反映的心态是真实的:在云端AI面前,用户既没有搬运权,也没有验收权。微博
8月,又有网友曝出快手校招系统里出现"可上传近6个月AI聊天记录"的选项——你喂给AI的数据将来会出现在什么场景,没人能给你保证。 至于"我没建过智能体,跟我无关",OpenAI创始人奥特曼早就说过一句大实话:你和心理医生、律师、医生的谈话受法律保密特权保护,你和AI的对话,目前没有任何同等保护。知乎知乎
三、两个误区,比泄露本身更常见
误区一:删掉对话框=数据没了。 8月知乎有高赞回答专门澄清:网页端、APP端删掉的只是你眼前的记录,服务端留存和本地缓存是另一回事。 反过来,实测有个有用的操作:删除原始对话后,对应的分享链接通常跟着失效——想止损,先从这个动作开始。知乎
误区二:我的秘密没人稀罕。 8月30日知乎有个反方提问:"说多了AI会泄密,是暴露认知低,还是高估自己的秘密?"有意思的是楼主自己的下场:他不服气,去查了一遍——那条密钥,正明晃晃地躺在我跟它的聊天记录里,躺在日志里,躺在配置里。 怀疑隐私焦虑是杞人忧天可以,但前提是你真的打开设置查过。知乎
今天知乎那个隐私判断问题的最高赞也给了一个很好用的尺子:AI需要了解你的问题,不代表它需要知道问题里每个人的真实身份。让AI写催款邮件,它需要拖欠时长和你想要的语气,不需要客户的姓名、手机号和银行账号。知乎
四、托管分区表:什么能交、加工后能交、什么打死别交
按现在公开发生过的事,给常用场景划三个区(以"泄露后最坏结果"为准,不抱侥幸):
绿区——放心交:公开资料查证、文案润色、通用知识问答、不含姓名地址的日程安排、你已经打码脱敏后的问题。这些漏了也无非是丢人,不伤钱不伤身份。
黄区——脱一层皮再交:体检报告和病历(遮掉姓名、证件号、体检编号再截图);发票报销单(遮掉二维码和企业抬头);周报会议纪要(拿掉客户名、金额、内部项目代号);照片(注意EXIF里藏着的拍摄位置)。原则和上面的尺子一致:给问题,不给身份。
红区——碰都别碰:账号密码、API密钥、钱包助记词(泄露即失窃,删都来不及);身份证、护照原图;合同、未发表论文、实验数据、内部代码(哪怕你觉得"没那么机密"——今天知乎回答里那句提醒值得抄下来:“省的是导师的钱,出了事抓的是你”);你和家人的住址、行程、生活规律。最后还有一类:二手平台上"8.8元5000积分"的低价AI积分包。记者实测,付款后卖家发来兑换码和教程,用户要装一个"一键脚本",装完应用里多出一项"自定义模型"——扣费规则捏在陌生人手里,你的代码和数据全走他的中转。中国新闻网
五、今天就能做完的5分钟自查
逐个打开你在用的AI,找"已分享对话/链接管理"入口。DeepSeek在"系统设置—数据管理"里就能直接管理已分享的链接。 没有统一入口的,回忆你往微信群、朋友圈发过哪些对话链接,逐个点开检查。出现过敏感信息的,删除原始对话让链接失效。知乎
豆包智能体用户在10月15日前完成备份:官方给的路径就是截图或导出文本,别赌平台善意。聊天记录里出现过任何密钥密码的,换新的,不是删页面就完事。
到各AI的设置里把"模型改进/参与训练/个性化数据"类开关关掉。微博有条100多赞的自嘲帖子可以当对照组:在网上刷到才知道豆包还有隐私权限开关,关了关了。 开关一直在,没人知道自己有没有。微博
传文件前默念一遍:文件是"先存储才能处理"的,平台条款随时会改。判断标准简单粗暴——这份东西,你敢不敢用聊天软件原样发给对方公司前台?
在考虑AI跟拍眼镜、挂坠这类记录型硬件的,B站9月刚起量的Looki L1评测已经把问题摆在了台面上:设备到底录到什么、数据存在哪、隐私怎么看,博主自己都建议想清楚再买。 下单前先问三件事:它全天候录到了什么、数据存在哪、有没有"只进本地不上云"模式。答不上来就再等等。哔哩哔哩

六、边界正在被重新画,盯住这几个信号
外滩大会论坛报道里还递了一个时间尺(引Gartner预测):到2028年,至少15%的日常工作决策将由智能体AI自主完成。节奏也确实在变:GPT-6 Astra的宣传语写得直白——任何你在电脑上能做的事,GPT-6 Astra 都能为你完成! 主打主动性的个人助理Ling上线,小度把智能体塞进了全家硬件。AI生活助手正在从"你问它答"变成"它替你记事、替你传话、替你动手"——这意味着交出去的不只是聊天内容,而是权限本身。已经有人推演出新玩法:在别人手机里藏一句话,等他自己的AI读到、替他处理时,顺手把他的聊天记录发出去。助理越强,这类"递话"攻击越值钱。小红书
所以监管和标准也在补课。继续盯三个信号:7月15日施行的《人工智能拟人化互动服务管理暂行办法》的执行细则;10月15日豆包数据缓冲期结束后,各平台会不会卷出统一的"一键撤回/删除数据"入口;以及外滩大会上透露的进展——《智能体应用安全基本要求》强制性国家标准正在研制,智能体部署使用安全指引等标准同步推进。 企业的治理框架先行落地之后,个人侧的最小权限规则才算有了参照物。在那之前,把今天知乎那篇回答的结尾原样送给所有正在"梭哈"AI的人:光明网
未来真正稀缺的,不是会不会用AI,而是当AI什么都能处理的时候,你是否知道什么东西不能交给它处理。