2026 年 3 月,一场集体诉讼指控 Perplexity 的“无痕模式”(Incognito Mode)正在将对话数据和用户标识符路由到 Meta 和 Google 的广告网络 —— 甚至对于明确激活了该功能的付费订阅者也是如此。该功能被称为“无痕”。用户认为这意味着私密。但实现方式却并非如此。
这是 AI 隐私模式中最常见的失败模式:名字是营销,实现是“留存戏剧”(retention theater)。工程师上线了一个开关。法务批准了措辞。用户按下开关并信任它。但在数据管道的某处,输入内容仍在流向日志服务、训练任务或某个没人记得拦截的第三方分析 SDK。
构建一个真正起作用的隐私模式,不仅仅是在用户设置架构中添加一个布尔值。它需要重新检查技术栈中用户输入落地的每一个地方 —— 并将“无数据”视为默认,而非例外。
为什么“隐私模式”通常会失败
这种模式在整个行业中不断重复。一个团队发布了一个 AI 功能,用户开始询问他们的数据,产品添加了一个隐私开关,而这个开关做了一些事…… 也许它在 UI 中禁用了对话历史记录。也许它设置了一个标志来跳过某条训练管道。但推理日志仍然写入 S3。错误追踪仍然包含 Prompt 片段。分析事件仍然携带可以被反向识别的会话标识符。
Samsung 在 2023 年的事件仍然具有启发意义。工程师使用 ChatGPT 来分析专有源代码和内部会议纪要 —— 这些生产力任务看起来并无大碍。当时,OpenAI 的默认设置是使用用户输入来改进模型。这些员工并非心怀恶意;他们只是按照工具设计的方式使用它。但他们工作流中嵌入的隐私假设与底层运行的数据实践并不匹配。
斯坦福大学 2025 年的一项研究发现,六家主要的美国 AI 公司默认将用户输入反馈回模型中,且退出机制(opt-out)的使用情况并不一致。根据 Relyance 2025 年的一项调查,五分之四的消费者现在认为公司将个人数据用于未公开的 AI 训练。这种想法并非偏执 —— 它在很大程度上是准确的。
其后果是可以衡量的:KPMG 一项涵盖 47 个国家、4.8 万人的全球研究发现,只有 46% 的人愿意信任 AI 系统,约 70% 的成年人不信任公司会负责任地使用 AI。用户对隐私声明持怀疑态度,是因为他们已经吸取了教训。
真正有意义的隐私模式需要什么
发布一个有效的隐私模式意味着指定一个精确的数据契约 —— 然后通过整个技术栈来强制执行它。该契约应当回答:
推理调用完成后,哪些数据被保留了?
记录了什么,谁可以访问这些日志?
这次对话是否对任何模型微调或 RLHF 管道有贡献?
如果触发了信任与安全(trust-and-safety)标志会发生什么?
哪些第三方服务接收了输入或输出的任何部分?
列表上任何与你的隐私模式声明相矛盾的“是”,都是一种负债 —— 法律上的、声誉上的,以及在日益活跃的执法环境下,财务上的。
临时推理(Ephemeral inference)是架构基准。 在零留存配置中,用户 Prompt 和模型输出仅在推理调用期间存在于易失性内存中。当响应返回时,内容即被丢弃。没有 S3 写入。没有数据库行。没有训练队列。仅记录基本的运行指标 —— 延迟、错误代码 —— 并与任何 Prompt 或响应内容解耦。这消除了最常见的失败:本“不该”保留的数据最终被持久化,因为它们经过了一个在发布隐私模式时未更新的日志层。
仅推理模式(Inference-only mode)在模型层面禁用了学习。 每次对话都始于模型的原始、未修改状态。没有跨会话上下文记录。没有依赖于先前交互的个性化。模型处理请求;它不能被请求更新。这不同于 Prompt 上下文管理(你仍然在客户端处理) —— 仅推理意味着从用户的角度来看,模型权重本身是被冻结的。
请求级隔离保护多租户环境。 在共享基础设施中,如果一个用户的隐私模式与具有共享日志中间件的非隐私会话运行在相同的计算资源上,那么该用户的隐私模式就毫无意义。使用硬件支持的安全飞地(secure enclaves)的受信任执行环境(TEEs)可以对模型执行进行加密隔离 —— 宿主操作系统甚至管理员都无法观察飞地内部发生的事情。Apple 的私有云计算(Private Cloud Compute)就采用了这种架构:当 Siri 将复杂请求路由到云端基础设施时,请求会在一个 Apple 自身无法检查的隔离环境中处理,且独立的安全研究人员能够验证其实现。
审计踪迹应当对用户可见。 没有透明度的隐私模式只是一个没有证据的信任主张。用户应当能够看到系统持有的关于他们的哪些数据 —— 并在数据被删除时看到删除时间戳。不可变的删除日志(记录在时间 T 发生了删除,而不保留被删除的内容)让用户能够验证承诺是否得到履行。这就是“我们删除了它”与“这是我们删除它的加密记录”之间的区别。
侵蚀信任的 UX 失败模式
即使是技术上正确的隐私模式,如果用户体验破坏了它,也依然会失败。
隐藏深处的设置与默认需手动开启 (opt-in) 的设计 是最常见的反模式。如果开启隐私模式需要三级设置界面,大多数用户永远不会找到它。更糟糕的是,默认采用数据收集配置并要求用户手动选择退出 (opt-out),这表明该功能的设立是为了服务于商业利益,而非用户。
只有隐私品牌宣传而实现手段薄弱 是引发诉讼的模式。如果 UI 称其为“无痕”或“隐私”,但输入内容仍流向第三方 SDK,那么这个名称就变成了虚假陈述,而非描述。监管机构正在关注这一点:2024 年,FTC 对暗黑模式的处罚平均达 1480 万美元,且当退出机制被隐藏时,GDPR 的同意条款将失效。2025 年的一项研究发现,尽管监管严格,仍有 97% 的欧盟 App 在使用暗黑模式。
作为惩罚的降级体验 是一种更微妙的失败。如果隐私模式禁用了似乎与数据收集无关的功能——如自动补全、个性化建议、近期文档的上下文——用户就会了解到,隐私是以巨大的产品体验为代价的。这通常是设计选择,而非架构上的必然。这种惩罚会训练用户为了易用性而禁用隐私模式,从而背离了初衷。
范围不透明 是诉讼中经常发现的失败。如果隐私模式仅适用于对话历史记录,而不适用于滥用监控日志,或者仅涵盖主要推理路径,而不涵盖分析检测 (analytics instrumentation),那么它就不是一个完整的隐私模式。用户无法审计这些区别;他们会假设“隐私模式”涵盖了一切。当这些差距被发现时,所造成的信任损失将远超实际保留的任何日志所带来的价值。
建立工程契约 正确的方法是将隐私模式视为基础设施层面的契约,而不是一个 UI 标志位。
在任何实现之前,先定义数据边界。列出正常运行期间接收用户输入的每一个服务。对于每个服务,指明它在隐私模式下是否接收数据。答案几乎应该是“否”——例外情况(如滥用监控、计费)应要求明确的理由,并且理想情况下应使用聚合或去标识化的信号,而非原始输入。
对每个数据汇 (data sink) 都根据隐私模式状态进行拦截,而不仅仅是主要日志路径。这意味着需要更新你的推理中间件、错误报告服务、会话分析、A/B 测试框架以及任何第三方集成。隐私标志位应该贯穿整个请求上下文,以便下游服务能够直接接收,而无需每个服务都单独进行条件判断。
尽可能使用零留存 (zero-retention) API 配置。主要供应商(Anthropic、Azure OpenAI 等)提供的端点或账户配置可以在 API 侧禁用其自身的数据留存。如果你的 AI 功能通过这些供应商之一进行路由,在 API 层面启用零数据留存,可以在你的代码运行之前就消除一类风险。
独立于发布过程对实现进行审计。构建隐私模式的人不应该是验证其有效性的人。像对待安全审计一样对待它:追踪隐私模式下的测试请求穿过整个基础设施,并在每一层验证没有发生持久化写入。在发布前以及任何涉及请求路径的基础设施变更后,都要进行此项操作。
竞争信号 隐私模式已从一项合规功能转变为具有可衡量商业影响的产品决策。
Cisco 2024 年的消费者隐私调查发现,信任技术提供商的消费者在连接设备上的支出比不信任的消费者高出 50%。另一项 2025 年的研究发现,83% 的消费者愿意为拥有可验证的合乎道德的数据实践的品牌支付溢价,75% 的消费者拒绝从他们不信任其数据处理方式的组织购买产品。隐私增强技术 (PET) 市场在 2024 年价值约 35 亿美元,预计到 2030 年将增长到 120 亿至 280 亿美元(取决于具体估算)——这主要受企业对可信隐私基础设施需求的推动。
监管红利进一步加强了这一点。GDPR 的罚金最高可达全球年度总营收的 4%。2025 年全面生效的《欧盟 AI 法案》对高风险 AI 违规行为增加了高达营业额 7% 的处罚。加州的 CPPA 在 2025 年 7 月批准了新的 CCPA 规定,要求在自动化决策影响重大决定时进行披露并提供有效的退出选项。现在构建隐私基础设施的公司,其合规成本将低于那些未来在执法压力下被迫进行改造的公司。
Apple 的 Private Cloud Compute 是将隐私作为产品策略的最清晰案例。通过使云端推理的技术架构具备独立可验证性——公开发布运行在 PCC 服务器上的代码,供外部安全研究人员检查——Apple 将隐私声明转变为技术事实。用户无需相信 Apple 的承诺;他们可以相信加密证明。这与仅带有一个隐私切换开关的产品有着本质区别。
优先构建什么 如果你正在为现有的 AI 功能添加隐私模式,优先级顺序如下:
发布前进行审计 。映射每一个数据汇(data sink)。你会发现一些意想不到的情况。
针对敏感输入默认开启隐私模式 。如果你的功能涉及医疗、法律、财务或个人关系内容,隐私模式应该是默认设置,而不是由用户选择开启。
明确范围 。告诉用户“隐私模式”具体涵盖哪些内容,不涵盖哪些内容。一个明确且诚实的隐私模式比一个宽泛且模糊的模式更能建立信任。
管控第三方 SDK 。分析工具和错误报告集成是最常见的漏洞。确保隐私标志(privacy flag)能同步传递给它们。
为用户提供凭据 。显示哪些数据被保存以及何时被删除的活动日志,能将承诺转化为证据。
开启隐私模式的用户是在向你传达他们的威胁模型和信任水平。工程层面如何响应这一信号,决定了他们是否会留下来。
会员专享
余下内容仅对会员开放。 会员可读完整内容 —— 每一个公开发布的观点背后,那些框架、决策与推理的全貌。
— 完整文章,包含未公开存档的部分 — 可落地的工作框架,附带权衡与决策依据 — 新文章抢先看,先于公开发布 登录以继续阅读→ 随时取消 · 一次订阅,畅读全部