在安全与隐私之间,AI大厂被一道看似无解的等式卡了很多年。你要拦住滥用,就得「看到」用户输入的内容。你要承诺绝不触碰内容,就几乎无法做到主动防护。监管、金融、医疗行业因此迟迟不敢把核心数据交给云端大模型。而2026年8月20日,OpenAI给出的答案,是把一对长期被当作不可调和的矛盾,重新定义成了一道可以解的题。
这一天,OpenAI宣布扩展其「零数据留存」(Zero Data Retention,ZDR)服务,推出预览版「私密安全处理」机制。简单说,这是一套面向符合条件的前沿模型API客户的安全检测系统,它能在完全不看到原始提示词和回复的情况下,识别出跨对话、跨账户的风险模式。
这不是一句营销话术。客户内容由客户自控密钥加密,OpenAI员工无法访问,系统只接收脱敏后的安全信号,再据此触发处置。也就是说,风险检测的逻辑从「检查你说了什么」,变成了「检查你使用方式的痕迹」。该功能将于9月正式上线,并同步发布技术白皮书。
要理解这则快讯的分量,得先回到零数据留存本身。OpenAI的API默认会把输入和输出留存最多30天,用于滥用监控,之后删除,除非法律另有要求。而ZDR则把相关端点的store参数强制置为false,即便请求试图写true也不行,让客户内容从滥用监控日志里被排除。
这里潜藏着一处精妙的悖论。启用ZDR的客户之所以能享受「不看」的承诺,代价是同时放弃了OpenAI本该提供的安全防护能力。监控需要留存,不留存就监控不了,二者互为代价。过去,企业只能在「隐私优先」和「安全优先」之间二选一。
OpenAI这次的新机制,目标正是打破这层取舍。它延续了ZDR对内容不落盘、不人审的承诺,又用加密与脱敏信号,把安全监控重新装了回去。
为什么这是个死结
要理解这项技术为什么值得被单独拎出来分析,先要看清楚它试图解决的根本矛盾。滥用监控的本质是「要读内容」,大模型时代的风险识别,例如检测提示注入、越狱尝试、跨账户的恶意协同,几乎都依赖对原始文本的分析。而零数据留存承诺的本质是「绝不读内容」。一个要读,一个不许读,传统架构下二者天然互斥。
这正是金融、医疗、法律等强监管行业迟迟不肯全面拥抱公共云模型的核心顾虑。它们不是怕模型「不够聪明」,而是怕自己的数据在「看」的过程中被留存、被泄露、被用于训练。SKU再多、参数再强,只要「看」这一关过不了,很多临界业务就永远只能停留在试点。
从「承诺不看」到「结构上看不了」
OpenAI此前已经在做「承诺」层面的工作。企业密钥管理(EKM,Enterprise Key Management)让客户可以自主控制加密密钥,相当于给数据加了额外一层只有客户能打开的锁。ZDR再保证处理后不落盘。但这些措施更多解决的是「数据怎么存、谁能不能解」,并未回答「安全监控还做不做得成」。
私密安全处理的差别在于,它把监控的输入从原始内容替换成了脱敏安全信号。系统仍然在运转,仍然能识别风险模式,但它处理的对象,是经过加密和脱敏处理后的痕迹,而不是那段谁都看得懂的文本。对OpenAI来说,这既保住了识别滥用的能力,又守住了零留存的底线。对客户来说,这是「结构上」的无法访问,而非「你答应不看」的君子协定。
它在抢谁的客户
这套机制不是面向普通消费者的,它精准地指向了最高价值的客群,那些动辄需要处理病患数据、交易流水、法律文书的强监管机构。谁先给出「既安全又能监控」的承诺,谁就能撬动这部分最谨慎、也最愿意付费的企业。
环顾赛道,Google用客户端加密把密钥完全置于客户控制之下,Anthropic在商业条款里承诺默认不以客户数据训练。各家都在往同一个方向挤,把「数据主权」「密钥自控」做成新的卖点。而OpenAI这张牌,把曾经互相打架的两项能力第一次收敛到了同一个产品里。接下来真正的竞争,将落在技术白皮书披露的检测能力到底有多强,以及这套加密方案会不会成为行业新标配。
还不能忽略的边界
也要保持清醒。「零留存」从来不是绝对意义上的零。即便启用ZDR,法律要求或为保护服务免遭损害时,日志仍可能保留。加密也解决不了所有问题,检测信号的覆盖面、误报率,以及「脱敏」本身的去标识化强度,都关系到这套机制在医院、银行这些场景里能不能被真刀真枪地用起来。技术白皮书9月发布后,这些问题会得到更明确的回答。
从承诺型走向结构型
把时间线拉长看,OpenAI这次的动作,是AI安全治理从「承诺型」走向「结构性」的标志性一步。过去,企业对大模型平台最大的信任门槛,是「你怎么保证不看我的数据」,这个问题的答案往往是一个无法验证的承诺。而当密钥握在客户自己手里、监控只作用于脱敏信号之后,「不看」就从一句口头保证,变成了写进技术架构的事实。
接下来需要观察的,是这套模式能否复制到更多场景,以及竞争对手会不会跟进同样的「加密加信号」范式。谁能在安全和隐私这对矛盾上给企业客户一个可验证、可落地的答案,谁就更可能赢得下一轮企业级AI的说服力之争。
在隐私与安全这道被想象成非此即彼的选择题里,OpenAI给出了第三个选项。而多数企业最终可能会发现,它们真正需要的从来不是「被信任」,而是一个「不必被信任」的架构。






快报