OpenAI这次没发新模型,发的是一句承诺:签了Zero Data Retention(零数据留存,简称ZDR)协议的企业客户,以后连"跨多轮对话拼出风险信号"这件事,OpenAI员工也看不到原始内容。听起来是隐私加码,但细看条款会发现,它真正做的事,是把"不留存"这个承诺,从存储客户内容,悄悄挪到了存储关于客户内容的判断上——这中间的空隙,才是这次预览值得盯的地方。
发生了什么
- OpenAI预览新机制Private Safety Processing,面向已开通ZDR的API企业客户。
- 客户内容留在客户自控设施,或加密存于OpenAI基础设施,密钥客户自持,OpenAI拿不到。
- 自动化系统跨会话识别滥用模式,只把"风险类型"这类窄口径信号回传给OpenAI,人工不接触原始内容。
- 计划9月开始滚动上线并发技术白皮书,企业搜索公司Glean的CISO已出面背书。
要解决的问题不难理解:模型执行的任务越来越长,单轮对话看不出的东西,拼成十几轮就露馅了——反复试探安全护栏、多账号协同、被要求停止后仍继续执行。旧的ZDR安全系统逐条评估单次交互,天生看不到这层上下文。
"清晰承诺"背后,ZDR从来是碎片化条款
原文用了"clear promise"这个词,但ZDR现实远不是一个开关。它需要客户单独申请、签署修正条款,部分区域和增强场景还要额外审批。它也不是所有能力都覆盖:store参数会被强制关闭,Code Interpreter不支持,扩展式prompt缓存不兼容,音频输出可能留存约一小时的应用状态,图片和文件若被判定可疑,还会走人工审核例外。
更关键的一点:GPT-5系统卡里已经写明,即便签了ZDR,面向高风险内容(比如生化风险话题)的分类器仍会照常筛查生成内容,只是不做长期留存。这说明Private Safety Processing不是从零造出来的新范式,而是把这套"处理但不留存"的做法,从单轮扩展到跨会话——工程上是升级,叙事上被讲成了突破。
信号本身,是不是一个没人审计的新数据层
真正该追问的是"窄口径信号"里到底装了什么。风险类型标签本身可能不敏感,但配上时间戳、发生频次、租户或账号ID、跨会话关联令牌,这一串组合完全可以反推出"谁在做什么"。原文没有给出这些字段的清单,也没说留存期限、谁能访问、是否会流入产品分析。
- 风险.内容不留存了,但衍生信号如果长期留存又能跨客户关联,隐私风险不是消失,是换了一层更不透明的地方存在。
这也带出一个真实的两难。客户如果被误判、想申诉,手里除了自己系统里的日志,拿不到OpenAI侧的原始判断依据;OpenAI如果要证明某次拦截确有滥用,同样缺一份双方都认可的证据。隐私做得越干净,事后追责就越依赖信任,而不是记录。
内容不留了,判断的依据却更难被第三方复核。
白皮书要回答什么,客户现在该盯什么
有海外科技媒体把这次预览放进了和Anthropic数据留存政策的对比里,当成OpenAI的差异化竞争动作——这是第三方的解读框架,原文本身完全没提任何竞争对手,也没证实这一动机,只能算一种可能的商业背景。
对签了或准备签ZDR的企业客户,真正要谈的不是"要不要零留存",而是九月白皮书能不能把三件事写清楚:信号的具体字段和留存期限、误判时的举证与申诉路径、以及Code Interpreter、图像审核等既有例外场景是否也能纳入这套跨会话保护。现在客户签的,更像是一份对承诺的信任状,细则还在路上。
