编者摘要:本文是 OpenAI 关于前沿模型零数据留存 (ZDR)配套新功能「私有安全处理」的发布预览。零数据留存承诺 API 客户请求处理完毕后,OpenAI 不保存提示词与模型回复,未经许可不会拿企业数据训练模型。
原有安全机制只能单轮检测风险,但复杂 AI 任务的恶意意图往往需要结合多轮交互才能识别。私有安全处理解决该矛盾:可跨交互识别风险模式,但 OpenAI 人员无法接触原始客户数据。数据可存客户自有基础设施,或 OpenAI 服务器上由客户密钥加密存储。触发风险告警时 OpenAI 仅收到风险类别信号,看不到原文;由客户侧调查告警,客户可自主决定是否提交资料申诉。
该功能目前处于早期测试,计划 9 月上线并发布技术白皮书。该方案由多家企业参与共建,兼顾安全风控与企业隐私合规。仅儿童性虐待相关图片,受法律要求会破例留存用于人工审核上报。
7 个关键问题问与答
Q1:什么是零数据留存 ZDR?
A:面向合格 API 客户,请求处理完成后 OpenAI 不留存提示词和模型输出;未经客户明确许可,企业数据不用于模型训练。
Q2:为什么要推出私有安全处理?
A:原有安全方案只能评估单次交互;恶意行为常在多轮对话中显现,需要跨交互检测风险,同时维持零数据留存的隐私承诺。
Q3:客户数据存放在哪里?
A:两种模式:①保存在客户管控的基础设施;②存 OpenAI 服务器,由客户掌控加密密钥,OpenAI 拿不到密钥无法解密读取内容。
Q4:触发风险告警后 OpenAI 能看到客户原文吗?
A:不能。OpenAI 仅收到风险类型、严重等级信号;原始提示、回复对 OpenAI 人员不可见。
Q5:出现误告警,客户如何申诉?
A:客户在自己系统中核查告警,自主选择是否向 OpenAI 共享相关内容,用于澄清正常业务或申诉。
Q6:有没有数据留存例外情况?
A:有。法律强制要求,疑似儿童性虐待(CSAM)图片,即使开启 ZDR 也会留存,用于人工审核和上报。
Q7:私有安全处理什么时候落地?
A:目前面向少量早期客户测试,计划 9 月逐步上线,同步发布技术白皮书,提前向客户同步变更影响。
附录:前沿模型的零数据留存服务
预览私有安全处理功能:在强化交互全流程安全防护的同时,兼容零数据留存(ZDR)模式
安全体系为何需要迭代升级
私有安全处理的工作原理
与客户共建、为客户打造的隐私与安全方案
零数据留存(ZDR)为符合条件的 API 客户作出明确承诺:请求处理完成后,OpenAI 不会留存客户的提示词以及模型输出内容。OpenAI 工作人员无法查阅客户内容 ¹;除非客户主动选择许可,企业客户的数据不会被用于模型训练。
随着模型需要处理更长、复杂度更高的任务,部分重大风险只有结合多轮交互信息才能够被识别。现有的兼容零数据留存的安全体系,仅能对单条交互进行独立评估。如今我们推出私有安全处理预览版,该功能旨在关联多轮交互识别风险模式,同时不让 OpenAI 工作人员接触底层原始内容。
在零数据留存部署模式下,客户数据保存在由客户管控的基础设施中。我们也正在开发另一套可选方案:数据存储于 OpenAI 基础设施,但使用客户掌控的密钥完成加密。以上两种模式下,自动化系统均可识别潜在滥用行为,输出有限的安全信号,同时原始提示词、模型回复不会暴露给 OpenAI 工作人员。
安全体系为何需要迭代升级
部分最严重的人工智能安全风险,并不会在单次交互中显现。很多时候,潜在的有害意图,只有结合多轮交互内容综合研判才会浮出水面。恶意主体反复试探安全防护、跨账号协同操作、将威胁伪装成常规研究,都会带来同类风险。风险也可能在智能体执行任务的过程中逐步显现:举例来说,即便收到停止指令,智能体仍继续执行操作,出现与用户意图相悖的行为。
人工智能系统承担的任务越来越长、越来越复杂,想要区分正常业务行为和滥用行为、约束智能体在授权范围内运行,就必须依托更完整的上下文信息。
部分前沿模型部署方案,会要求客户允许 AI 服务商留存敏感内容,用于安全监控。但对大量企业机构而言,这类要求会和自身的安全义务、对服务对象作出的承诺相冲突。
私有安全处理技术的研发,正是为了让我们可以持续提供零数据留存服务。
私有安全处理的工作原理
私有安全处理建立在零数据留存及其他部署场景已使用的自动化防护机制之上。原有兼容零数据留存的安全系统只能单独评估每一次交互;而私有安全处理拓展了防护边界,可以关联多轮交互,依靠自动化系统识别风险模式,OpenAI 工作人员无法访问留存的客户原始数据。
无论数据存放位置(客户管控的基础设施的零数据留存部署环境,或是 OpenAI 提供的存储服务),私有安全处理均可对客户内容生效。若使用 OpenAI 提供的存储,客户内容会通过客户掌握的密钥加密。OpenAI 工作人员不持有密钥副本,因此无法读取底层原始内容。
当系统识别到风险,OpenAI 只会收到范围严格限定的信号,标明行为所属类别,和现有安全系统的机制一致。该信号用于判定是否需要执行处置措施。即便内容被标记告警,OpenAI 工作人员依旧无法获取客户原始数据。
客户可依托自身系统内的信息,对告警、处置结果开展核查。如果需要申诉、说明行为属于正常业务,或是协助调查已核实的滥用行为,客户可自主选择向 OpenAI 提供相关资料。
目前私有安全处理正在面向早期测试客户开展试验。我们提前放出预览,是因为客户明确提出诉求:随着 AI 模型能力持续增强,他们需要明确知晓自身数据会得到怎样的保护。
图表说明:内容访问管控
API 请求 → 私有安全处理(OpenAI 人员无访问权限)
客户管控存储:数据加密,密钥由客户掌控 自动化安全审查:无需人工审阅、也无需在 OpenAI 服务器留存客户数据,即可识别滥用行为 分支 1:向客户推送告警 → 客户可核查告警,自主选择是否向 OpenAI 共享内容 分支 2:向 OpenAI 推送安全告警 → OpenAI 仅可查看告警类别、严重等级,无法获取任何客户原始内容
与客户共建、为客户打造的隐私与安全方案
我们的使命是让通用人工智能造福全人类。和客户、合作伙伴协作,是搭建有效安全防护的关键。正如我们的原则所述,没有任何一家 AI 实验室可以独立应对层出不穷的新兴风险。私有安全处理正是这一理念的落地成果,来自不同行业、不同地区、不同规模的企业都参与到了该功能的打磨之中。
我们服务的机构会处理行业内高度敏感的信息,包括财务记录、医疗数据、机密商业方案以及专有研究资料。保护这类数据,是机构履行合规义务、维系用户信任、保障自身竞争优势的重中之重。
客户的反馈,帮助我们打造出更强的安全防护,同时保证数据控制权掌握在客户手中。
合作企业:Glean、Databricks、Abridge、微软
“企业级 AI 的落地,完全取决于客户对数据的掌控权:除了提供选定服务之外,服务商不能直接或间接使用客户数据。OpenAI 不将数据用于训练的承诺以及零数据留存,让 Glean 有信心基于 OpenAI 开展产品开发。随着模型能力不断变强,OpenAI 证明了安全能力升级,不必以牺牲企业赖以信任的隐私与数据控制权为代价。” ——Glean 首席信息安全官 苏尼尔・阿格拉瓦尔
我们会继续和客户完善这套方案的技术细节与落地流程。计划于 9 月逐步推出私有安全处理,并发布技术白皮书。我们会持续同步项目进展,说明更新对现有协议带来的影响,给客户充足时间与配套支持,方便客户提前规划。
2026 年 API 平台 发布方:OpenAI
¹ 和其他前沿模型服务商一样,OpenAI 受法律约束,必须上报疑似儿童性虐待相关材料(CSAM)。和当前机制保持一致,即便是开启零数据留存的部署,被标记疑似包含儿童性虐待内容的图片仍会被留存,用于人工复核以及依法上报。
术语注释
- Zero Data Retention (ZDR)
零数据留存,简称 ZDR,OpenAI 一项数据保护机制,请求处理完毕后不存储用户提示与模型输出 - Private Safety Processing
私有安全处理,本文介绍的新技术,在不向 OpenAI 开放原始内容前提下做多轮交互风险检测 - agentic task
智能体任务,指具备自主执行、持续行动能力的 AI 智能体执行的任务 - CSAM
儿童性虐待材料,法律强制要求上报的违规内容类别

