你的每一次ChatGPT对话,都有人在背后看着

2026.09.15 20:25
2026年9月,404 Media曝光OpenAI内部代号「莉莉计划」的人工审核项目——数百名外包合同工正在逐条阅读真实ChatGPT用户的对话记录,对模型回复的质量打分评级。审核员时薪超过50美元,但操作指引频繁变动;对话经匿名化处理,但OpenAI承认隐私过滤器在短序列中可能漏标个人信息。用户数据默认用于训练,退出开关无回溯效力。该事件踩中了AI行业「沉默即同意」的隐私底线。

你可能从未想过,坐在屏幕前与ChatGPT对话时,还有几百双眼睛正在同步浏览你的聊天记录。

2026年9月中旬,科技媒体404 Media抛出一枚重磅炸弹。OpenAI内部代号「莉莉计划」(Project Lily)的人工审核项目全面曝光。数百名外包合同工通过招聘平台Crossing Hurdles和Mercor被雇佣,任务只有一个:逐条阅读真实ChatGPT用户的对话,按1到7分对模型的回复质量打分,撰写评语,帮助AI变得更「自然」。

这不是OpenAI此前公开的那种安全审查机制。这是一个为了优化模型而存在的、持续运行的、几乎不被用户知晓的人工标注流水线。

而问题在于:拥有超过9亿周活用户的ChatGPT,将用户对话数据默认设置为「用于模型训练」。默认,即意味着「同意」。当你以为自己在与一个人工智能私密交谈时,背后可能有数百个真实的人正逐字审阅着你的每一句话。

看不见的「莉莉」

莉莉计划的运作机制比外界想象的更精密。

404 Media获取的内部文档和审核员操作界面显示,审核员的工作分为三步:读取ChatGPT用户的原始prompt;用自己的话总结用户意图;然后对比几份AI生成的回复,逐一打分和给出批评意见。审核员的操作指引中写道:「一个优秀的回复应当理解用户意图,提供有用且准确的帮助,并以清晰、自然且适当温暖的风格撰写。」

但问题不在于审核流程本身。真正令人不安的是,用户对此毫不知情。

404 Media看到的真实用户对话中,有些用户明确要求ChatGPT「保密」。他们显然没有意识到,这段对话的另一端可能正坐着一位远在异国的合同工。一位审核员在接受采访时直言:「我不觉得用户会想象某个地方的合同工正在分析他们的对话。」

OpenAI的回应是:用户名已被去除,对话经过Privacy Filter模型处理,用于剥离个人身份信息。但OpenAI在其Privacy Filter官方页面中诚实承认:「像所有模型一样,Privacy Filter会犯错误。它可能漏掉不常见的标识符或模糊的个人指代,当上下文不足时,尤其在短序列中,它可能过度或不足地脱敏实体。」

短序列。这意味着,如果你的第一次提问只发了一两句话,被Privacy Filter遗漏个人信息的风险最高。而审核员界面不仅显示当前prompt,还会展示该用户的「记忆摘要」区域,包含用户此前的使用场景和所在地信息。不显示用户名,但足够拼凑出你是谁。

AI的「人工心脏」

莉莉计划的曝光揭示了大模型行业一个「房间里的大象」:那些被认为纯粹由算力和算法驱动的AI进步,背后有一支庞大但被刻意隐去的人力暗箱。

行业内一直流行一个叙事——OpenAI之所以强大,是因为它从互联网大规模爬取数据、养着一批顶尖工程师、拥有最先进训练算力。但莉莉计划暴露了一个被刻意轻描淡写的部分:外包合同工一遍又一遍阅读和评分真实用户对话,才是模型持续改进的重要一环。

这并非OpenAI独有。Anthropic已向404 Media确认,其同样使用人工审核来改进Claude模型。Google也在运行类似项目。斯坦福HAI 2025年的一项研究发现,六家主要AI公司(OpenAI、Google、微软、Meta、Anthropic、亚马逊)都默认使用用户对话数据进行模型训练。这不是某一家公司的「违规操作」,而是整个行业的标准作业。

但这样的标准作业有一个致命缺口:它没有明确告知用户。

默认开启的「沉默同意」

ChatGPT的个人用户(免费版、Plus、Pro)有一个默认设置:你的对话数据会被用于模型训练。关闭它需要进入设置、数据控制,然后关闭「Improve the model for everyone」开关。

这是典型的「沉默即同意」设计。更关键的问题在于,即使你关闭了开关,已经使用的数据也无法撤回。退出没有回溯效力。

商业用户的情形完全不同。ChatGPT Business、Enterprise、Edu和API用户的对话数据默认不用于训练,除非用户主动选择分享。但ChatGPT的绝大部分用户是个人用户,尤其免费版用户,恰恰承受着这个默认设置的全部代价。

OpenAI的消费者服务数据使用FAQ明确写道:「我们可能会使用提交给ChatGPT和其他个人服务的内容来改进模型性能。」但404 Media在发表报道前,请OpenAI指出它在哪个位置明确告知用户「有真人会阅读你的对话」。OpenAI没有回答。报道发表后,OpenAI更新了帮助页面,增加了关于退出的说明,但依然没有明确披露人工审阅这一事实。

2026年8月,荷兰数据保护机构确认,Twitch的AI训练默认设置同样为开启。Twitch首席产品官Mike Minton的话一语中的:「如果设为主动选择加入,就没人会加入了。」这句话道出了整个行业的底层逻辑:如果给用户选择权,用户就会选择不,所以干脆不给真正的选择权。

匿名化的脆弱承诺

客观来说,OpenAI在隐私保护方面做了一些努力。Privacy Filter模型就是例证。这个在2026年4月以Apache 2.0协议开源的小模型,被设计为能进行上下文感知的个人信息检测。它比传统的正则表达式方案更先进,能识别需要语义理解才能标注的复合信息。

但OpenAI对自己产品的诚实评估恰恰暴露了问题的核心。Privacy Filter「在短序列中尤其容易漏标」。而这正是ChatGPT用户与AI初次交互时最常见的场景。你可能只是问了一句「我的胸痛是什么问题」,以为对面只是算法模型。但在信息生产的流水线上,这句话连同你此前在ChatGPT中留下的「记忆摘要」完整呈现在了审核员的界面上。

2025年9月4日,欧洲法院在EDPS诉SRB案(C-413/23 P)中作出了一项关键裁定:数据控制者的告知义务发生于数据收集之时,且不取决于接收方是否能识别数据主体。The Next Web在报道Project Lily时援引这一判例指出,「我们已经匿名化了」并不构成免责的理由。如果OpenAI在收集数据时没有明确告知用户「有真人会看」,即便做了匿名化处理,其合规基础依然极其脆弱。

OpenAI审核员操作指引中有一条规则:遇到有安全风险或个人信息的情况,应当「上报」。但这份指引本身就在证明一个事实:隐私泄露并非偶然,它是系统设计预料之中的常态。

隐私悬崖边上的用户

莉莉计划的曝光并非孤立事件。它踩中了AI行业一条正在崩裂的底线。

斯坦福HAI的研究负责人Jennifer King在谈到用户隐私风险时说得直白:「如果你在ChatGPT、Gemini或其他前沿模型中分享敏感信息,即使它是你在对话中上传的独立文件,也可能被收集并用于训练。」她的建议是:「绝对应该担心。」

对普通用户而言,这意味着三件事。如果你在使用ChatGPT免费版、Plus或Pro,你的对话默认正在被用于模型改进,并且可能被真人阅读。你可以在设置中关闭「Improve the model for everyone」,但这只对未来对话有效;已经使用的数据无法追回。如果你不希望任何对话被阅读,可以使用Temporary Chat模式,该模式下的对话不会被用于训练,并会在30天内自动删除。但问题是,这些选项的存在本身,是否需要用户首先知道「有一群人在看」这个前提事实?

ChatGPT用户突破9亿,但其中有多少人知道自己的每一条消息都可能被异国他乡的合同工逐字审阅?OpenAI在2026年以超过800亿美元估值完成G轮融资,但它的模型优化流程如此依赖「垂直分工」:硅谷设计算法,第三世界的人力读懂用户的心声。这种不对称,迟早会迎来清算。

莉莉计划不是某个秘密操作的异类。恰恰相反,它是AI行业「人工后门」的标准样本。当越来越多用户意识到,自己与AI的每一次对话都在被标注、评分、审视,那个「沉默即同意」的天平就会开始晃动。

而天平的另一端,整个AI产业等待回答的问题是:如果用户真的都选择了「不」,模型还能进步吗?

AI在模仿人类,人类在喂养AI。但当喂养者不知道自己被看见时,真正的「拟人化」不是模型的语气,而是这个行业选择闭口不言的默契。

作品声明:内容由AI生成