Kimi泄露的那份简历,也不是什么机密:把文件传给AI之前,先问一句“这是谁的数据”

源自10位全网作者

06:08

前阵子小红书上有篇帖子火了,标题叫《你上传给AI的文件,比聊天记录更危险》,1.5万赞、9500多收藏。但点赞最高的评论区是这么写的:“能让我干的活能需要多保密”——2万赞。小红书后面跟着一串:“我这学术糟粕,爱拿去就拿去吧”“只要你联网,就注定放弃了隐私,还没暴露只说明你的信息没价值”。

说实话,这套逻辑乍一听挺通:我一个普通打工人,数据既不是机密也不值钱,传就传了。

但今年4月Kimi那件事,恰恰把这个逻辑戳破了——泄露出来的那份文件,不是什么商业机密,就是一份普通简历。

先把事情复盘一遍。 4月20日,一位用户让Kimi翻译PPT目录,AI返回的不是翻译,而是一份陌生人的完整简历:姓名、手机号、邮箱、工作经历,一样不少。知乎更让人后背发凉的是后续:这位用户照着简历上的电话打过去,真联系上了本人。对方前不久刚用Kimi润色过简历,两个人的使用时间只隔了大约6个小时。知乎Kimi运营方月之暗面一开始的解释是"AI幻觉",后来改口,承认是"上下文污染"、是"发串了"。知乎红星资本局、21世纪经济报道都跟进了这事。

Kimi泄露的那份简历,也不是什么机密:把文件传给AI之前,先问一句“这是谁的数据”

有个细节值得琢磨:Kimi的隐私政策里其实一直有一句提示,大意是"请谨慎上传个人信息"。知乎也就是说,平台早就知道上传的文件是敏感物,但"传上去之后会不会串到别人那里",这个风险只能由平台的技术兜底——而这次,没兜住。

而且这事没过去。7月微博上"#AI把别人的隐私发给我了#“又刷了一轮,2600多赞;8月10日知乎热问还是"网友说不要给AI乱传文件,真有这么严重吗”。知乎它不是条过期新闻,它是个还在滚动的活话题。

为什么说"我的数据不值钱"是个错觉?

因为Kimi事件里真正被改变处境的两个人,都不是什么大人物:一个是简历被全网陌生的润色者,一个是莫名其妙收到别人隐私、还得纠结要不要删的普通用户。风险从来不是"你的数据值不值得偷",而是另外三个问题:

Kimi泄露的那份简历,也不是什么机密:把文件传给AI之前,先问一句“这是谁的数据”

第一问:这是谁的数据? 你自己的周报、自己写的方案,传就传了。但你手里的客户名单、候选人简历、同事的绩效表、供应商报价单——这些是别人的个人信息和公司的资产,你只是"拿着",不是"拥有"。你替他们传给AI,等于替他们做了个他们没点头的决定。国家网信办等七部门的《生成式人工智能服务管理暂行办法》写得明确:提供和使用生成式AI服务,不得侵害他人隐私权和个人信息权益。中新网Kimi事件里,简历主人是"上传源头",收到简历的用户是"泄露出口"——每一起"AI泄露"现场,两头站着的都是普通人。

第二问:数据去了哪? 文件要上传到服务器才能被处理,这是物理前提。你删掉的只是对话框里的记录,服务端的留存策略、会不会被用于模型改进,各家的条款写得不一样。有用户已经扒出来了:一些国产AI应用的设置里藏着"参与体验改进计划"之类的开关,关了不影响正常使用。Kimi事件则示范了更糟的一种:就算平台无意泄露,多用户之间的数据隔离只要出一次错,你的文件就会出现在别人的对话框里。截至2025年12月,我国生成式AI用户已经有6.02亿——这个池子越大,"串一次"波及的人就越多。中新网

第三问:这算不算违规? 这一问是对打工人最实际的。2025年4月有个上了热搜的事:广东一公司员工把内部数据发给AI做表格,想省点工作量,结果公司全员被领导谈话,老板直接下令工作中禁用AI,律师还说严重的可能构成犯罪。微博你以为是你和AI之间的事,出了事就是你和公司之间的事。三星的路线更有参考价值:2023年员工把机密代码贴进ChatGPT导致泄密,三星全公司禁用;今年6月,三星又官宣给全员部署ChatGPT Enterprise和Codex——企业版的卖点恰恰是"数据不进训练、隔离有保障"。知乎企业的解法从来不是"别用",也不是"随便用",而是"有管控地用"。个人偷偷用个人版传公司数据,恰恰是把风险全压在自己身上。

落到操作,就是一份分层清单。

可以直接传的:公开资料、自己创作且不含他人信息的内容、已经脱敏过的数据。

脱敏后再传的:客户数据,把姓名电话换成编号;财报和交易明细,把公司名换成代号;简历,先删掉联系方式。AI要的是模式和结构,不是那串手机号。

真别传的:未公开的内部方案、带公章的合同原件、第三方的完整个人信息、涉密环境里的任何数据。

按发送之前,做三件事就够了:问一句"这是谁的数据";把敏感字段删掉或替换;能用对话描述清楚的事,就不上传原始文件。如果你不放心,再去查两处:设置里有没有"训练/改进计划"开关,隐私政策里写了多长的留存期、怎么删除。

Kimi泄露的那份简历,也不是什么机密:把文件传给AI之前,先问一句“这是谁的数据”

最后分下人群。 你只是用AI润色文案、写周报,注意归属问题就行,风险确实不高,评论区那套"无所谓"对你大体成立。你是财务、HR、运营、电商,天天处理带他人信息的数据,上面这份清单就是为你写的,尤其是"这是谁的数据"那一问。你在合规敏感行业——金融核心岗、政企、涉密研发——别自己赌判断,跟着公司规范走,广东那件事说明,出了事没有"我只是个打工的"这种豁免。

说到底,用AI做数据分析,本质是拿一部分数据便利去换效率。值不值,取决于你知不知道自己交出去的是什么:明明白白地交换,叫划算;把不属于自己的东西也搭进去、还不知道它去了哪,那叫亏。接下来值得继续盯着的信号有三个:各家平台数据政策的更新、监管的执法案例、还有你公司会不会出AI使用规范——后者出来之前,先按最保守的清单来,不亏。

内容由AI生成
0
扫一下,分享更方便,购买更轻松
0评论

当前文章无评论,是时候发表评论了
提示信息

取消
确认
评论举报

最新文章 热门文章