多数人把照片丢进 AI 对话框时,潜意识里总觉得那是一间只有自己和算法的密室。只要不在社交网络公开,私密图像就该随着对话窗口关闭而沉入虚无。

404 Media 在 2026 年 9 月 28 日曝光的一批内部文件击穿了这种安全感。微软雇佣的数百名第三方承包商,每天都在直面消费者上传给 Copilot 的真实照片、提示词以及最终生成图。更荒诞的地方在于,这些外包人员并不是在充当踢出违规内容的超管,他们是被指派去给图生图的视觉质量打分,判定算法是否完美满足了用户的非自愿性化编辑需求。

荒诞的质检:教算法如何精准走光

这批承包商接触到的原始素材,充斥着未经任何打码的真实人脸、裙底照、把女性强行置入特定体位的指令,甚至还夹杂着动物祭祀画面与涉嫌未成年人的擦边诉求。有用户指令要求将明星爱莉安娜·格兰德编辑成极端催吐的厌食症形态,也有大量指令专注于缩短裙摆或放大胸部。

外包人员被要求对缩短裙摆等违规生成图打分放行(示意图)
外包人员被要求对缩短裙摆等违规生成图打分放行(示意图)
Copilot 图像编辑:用户假设与真实管线的断层 普遍认知 / 用户心理模型 端到端黑盒:仅算法可见上传照片 人工审核仅用于违规封号与安全拦截 勾选退出训练即可锁死数据外流通道 曝光现状 / 众包打分管线 未经打码的真实人脸与提示词推至外包 任务目标:凭借人类直觉评测生成画质 外包人员被迫充当恶趣味指令的质检员

外包工人并没有权力在前端掐断这些恶劣请求。他们的工作规范极其具体,核心评估维度有四项:

  • 生成图像是否严格遵循了用户的编辑指令;
  • 非编辑区域是否完好保留,例如指令若是在桌上添一只杯子,其余场景就不得变形;
  • 画面是否存在肉眼可见的瑕疵、扭曲或不自然纹理;
  • 整体图像质量与视觉呈现。

微软给承包商的指导手册明确写着,要相信人类直觉。当两张生成结果并排呈现时,外包人员必须依靠第一印象选出更好的一张。这意味着,面对充满性骚扰意图甚至非自愿生成的指令,这群数字打工人被要求认真比对两幅图里哪一个女性躯体被改得更贴合指令要求。安全模型在入口处毫无作为,反倒把污染直接泄洪给下游的流水线工人。

隐秘的 Prolific 与精巧的法务外衣

负责招募并分发这批评测任务的机构之一,是众包平台 Prolific。Prolific 在自己的研究指南中甚至直白写道,生成式 AI 研究很可能让参与者暴露在研究人员无法完全控制的露骨材料面前。

缩短留存周期的截断阀旁,审查旁通管道始终保持常开(剖面示意)
缩短留存周期的截断阀旁,审查旁通管道始终保持常开(剖面示意)

当媒体质询为什么用户的私密照片会流向第三方平台时,微软的回应四平八稳:微软按照使用条款中所述使用客户数据,包括改进产品以及执行行为准则。

隐私条款里写满了合规的防御性辞藻,却唯独没有给用户的私密感留出立足之地。

在微软的公开说明中,普通用户看到的是经培训的 AI 专家、运营团队与外部研究机构等光鲜头衔,极少有人会联想到零工经济平台上的散工。更深层的裂隙在于账户等级之间的天然鸿沟。企业级与教育账户受到严格的企业数据保护协议约束,微软明确承诺其提示词、输出与上传内容绝不用于训练基础模型。

微软账户数据流向与权限阶梯 企业与学校账户 (EDP) 受协议保护,数据隔离 基础模型训练:**完全禁止** 外包质检流转:严格受限 个人版旧规(存量) 2026年8月18日前规则 对话留存最长 **18 个月** 默认可用于模型泛化调优 个人版新规(更新后) 宣称上传保留最长 30 天 声称不入模型基础训练集 人工调查与质检**不予退出**

普通消费者端则是另一套法则。虽然微软在 2026 年 8 月 18 日更新了消费者版 Copilot 应用文档,声称上传文件最长保存 30 天且不再用于模型训练,但旧版文档中对话数据默认留存最长 18 个月的历史痕迹仍在。哪怕用户主动在个人设置中关闭了用于训练的开关,微软在官方说明中依然咬定:涉及系统维护、故障诊断以及违规调查的人工审核,不提供退出选项。换言之,产品改进与合规排查这两个口袋罪式的表述,成了私密数据向外渗透的合法通道。


所谓对齐背后的治理盲区

大模型竞争行至多模态纵深,各家都在拼图像生成的逼真度与细节服从力。从早期的文字对齐到如今的图生图质检,这种基于人类偏好反馈的打分逻辑,正让整个行业产生严重的认知错位。

未经消毒的个人私密影像,沦为多模态大模型对齐调优的实验原料(示意图)
未经消毒的个人私密影像,沦为多模态大模型对齐调优的实验原料(示意图)

大公司一方面在公开场合高唱负责任的 AI,在前端部署看似严苛的敏感词过滤器;另一方面,为了让生成模型在复杂的编辑指令下显得更聪明、更懂直觉,又默许了大量处于灰色地带甚至突破底线的提示词溜过前端过滤网,直接砸向毫无心理防护的众包工人。

  • 风险.只要大模型厂商依然把“产品改进”定义为凌驾于用户知情权之上的免责兜底,任何个人上传给消费级 AI 的肖像、家庭照片与修改诉求,在法理与工程链条上就都不存在绝对的私密性。

所谓隐秘的角落,往往不是技术出现了漏洞,而是商业利益在驱动模型进化时,有意无意地对真实世界的恶趣味装聋作哑。只要廉价的众包工人还在充当技术演进的数字缓冲垫,消费者的私密数据,就永远只是大厂优化报表里未经消毒的原料。