AI 安全隱私生物特徵生成模型ChatGPTAEOUltraProbe

你以為在問 ChatGPT 長什麼樣子,系統在收一張生物憑證

· 16 分鐘閱讀
目錄
  1. TL;DR
  2. 那則限動在做什麼
  3. 跟風是合理的,這正是問題
  4. 公開被看,和被模型吃進去,不是同一件事
  5. 一張臉進去之後,管線長這樣
  6. 同意寫在條款裡,決定發生在限動裡
  7. 我們也做擴散工具,所以先把話講白
  8. 紅線:什麼可以進雲端,什麼不行
  9. 收束
  10. 延伸閱讀

TL;DR

  • 這幾天的限動長這樣:上傳一張自拍,問 ChatGPT「如果你以前是日本黑幫,你會長什麼樣子」,貼出結果,標一句「輪到你了」。
  • 它看起來是濾鏡,但不是。濾鏡在你的裝置上改像素,這個流程是把高解析正臉送進別人的伺服器。
  • 臉是生物憑證。密碼外洩可以改,臉不能重設。
  • 消費級帳號的預設通常允許服務商用你的內容改善模型,關掉開關多半不回溯。
  • 刪對話不等於從訓練批次抽回。進過訓練的資料沒有遺忘 API。
  • 我們自己有兩條會碰到臉的路徑,第六節攤開講,不是宣稱零接觸。
  • UltraProbe 的 ADP 維度擋的是「不該進模型的輸入」。它擋得住你正在蓋的應用,贖不回你昨天餵出去的臉。

那則限動在做什麼

畫面很簡單。一張生成圖,主角是本人,穿著極道造型,背景做舊。底下一行字:詢問 ChatGPT「如果你以前是日本黑幫,你會長什麼樣子?」。再底下是觀看數,跟一句「輪到你了」。

值得看的不是那張圖帥不帥,是最後那四個字。

這則限動有三個零件:成果負責吸引,配方(那句 prompt)負責降低門檻,點名則把「要不要上傳」從一個決定變成一個回合。

前兩個零件任何一則教學都有。第三個才是引擎,它把個人行為接成鏈。你看到的不是一個人上傳了臉,是一條隊伍。

同一週還有 80 年代復古照、吉卜力風、公仔風。造型不同,結構一樣:交一張真實的臉,換一次社交互動。

跟風是合理的,這正是問題

玩這個的人沒有做錯任何判斷。

獎勵是立即的:三十秒內拿到一張比本人好看、而且有故事感的圖,貼出去會有人回。成本感覺是零,你本來就有那張自拍。

風險是延遲而且抽象的。沒有人能告訴你「這張臉三年後會出現在哪」,因為那件事沒有畫面、沒有時間點,也沒有受害者可以指認。人類對這種形狀的風險,反應一向很差。

再加上權威感:這不是某個沒聽過的 App,是 ChatGPT,而品牌本身就是一種安全暗示。最後是禮節,「輪到你了」不是廣告詞,是社交義務,拒絕一個邀請比接受它需要更多理由。

所以這不是笨。這是一個獎勵立即、成本隱形、有權威背書、而且被設計成接力的行為。它會擴散是必然的。

我們沒有資格假裝看不見它怎麼運作。Ultra Lab 自己就在做內容自動化,每天處理的正是「什麼樣的貼文會被接下去」。成長系統吃的就是低摩擦,我們知道低摩擦怎麼做出來的。

公開被看,和被模型吃進去,不是同一件事

最常見的反駁是:反正我 IG 大頭貼就是我的臉,早就公開了。

這句話把三件不同的事壓成一件。

發生什麼 為什麼比較嚴重
社群公開照 被人看、被截圖、被轉發 它從頭到尾都還是一張影像。傳播範圍可能失控,但東西本身沒有變質
雲端相簿 代管、備份、可能做人臉分群方便你搜尋 存放與索引,目的不是產生「另一張你的臉」。風險主要在帳號被盜與服務商外洩
生成模型上傳 推理、留存於對話歷史、可能用於訓練、可能被人工抽樣審核 影像會被轉成模型內部的向量表示才能被處理,而不只是被存起來。這一層平台沒有公開細節,所以真正站得住的不是「它等於一份人臉樣板」,而是不可重設:密碼外洩可以換,臉不行

差別在第三欄。前兩層處理的是「這張圖會被誰看到」,第三層處理的是「這張臉被轉成什麼,然後拿去長出什麼」。

這裡要克制一點。能看圖的模型都必須先把影像編碼成某種內部表示才能處理它,這件事本身是廢話,不構成指控。這種表示是否等同於可比對、可再利用的生物辨識樣板,業界仍有爭議,平台也沒有公開到那一層。我們把臉稱為憑證,不是因為確知背後跑著人臉辨識演算法,是因為它跟指紋共用一個性質:不可重設

同一張圖還帶著你沒打算給的東西。EXIF 通常含拍攝時間與裝置型號,有時含 GPS 座標。就算你把 EXIF 洗掉,背景也在說話:窗外的建築、牆上的獎狀、桌上的文件、同框的家人和小孩。多個視覺模型在公開測試裡展現過不靠 EXIF、單憑畫面線索推估拍攝地點的能力,這是被反覆重現過的行為,不是假想。

所以「反正已經公開」不成立,不是因為公開沒關係,是因為這兩件事的後果不同類:一個是曝光問題,一個是原料問題。

一張臉進去之後,管線長這樣

直接看流程:

原圖(可能含 EXIF:拍攝時間 / 裝置型號 / 有時 GPS)
  ↓
上傳至服務商伺服器
  ↓
進入對話脈絡(與你這個帳號綁在一起)
  ↓
視覺模型把影像編碼成內部表示(這一層平台未公開細節)
  ↓
生成輸出
  ↓
對話留存在帳號歷史
  ↓
消費級帳號若未關閉「改善模型」類開關
  → 內容可能被納入未來模型的訓練資料
  ↓
你刪除對話後
  → 系統端仍可能依政策留存一段時間(常見說法為約 30 天,法律與安全例外另計)
  ↓
一旦進過訓練批次
  → 沒有遺忘 API

最後一行是整條管線唯一不可逆的地方。前面每一步都還是資料處理,有政策可以管、有開關可以關。進了訓練批次之後,那個東西已經被揉進權重裡,不再是一筆可以刪除的紀錄。

以上是目前消費級服務常見的做法,不是物理定律:實際政策以各服務商當下的資料控制說明為準,而且會變。企業方案與 API 的預設通常不同,多數明確不拿你的資料訓練。

也因為這是設計問題不是命運,它可以被設計成別的樣子。我們自己的做法寫過很多次:需要保密、不該出境的資料走本機 Ollama,資料不離開這台機器。UltraProbe 的掃描在未解鎖完整報告的情況下,預設不保存受測的 system prompt。

資料進哪裡,是有人決定的。

同意寫在條款裡,決定發生在限動裡

條款本身寫得並不隱晦。OpenAI 的繁中使用條款是這樣寫的:

你可以向服務提供輸入(以下稱「輸入」),並根據輸入從服務接收輸出(以下稱「輸出」)。輸入和輸出統稱為「內容」。您應對內容負責……您聲明並保證您擁有提供輸入給我們服務所需的所有權利、授權和許可。

我們可能會使用內容來提供、維護、開發和改進我們的服務……

如果您不希望我們使用您的內容來訓練我們的模型,您可以依照本文中的說明選擇退出。

訓練說明頁寫得更直接:

當您使用 ChatGPT 或 DALL•E 等個人導向的服務時,我們可能會使用您的內容來訓練我們的模型。……在您選擇退出後,我們不會使用新的對話來訓練模型。

注意最後一句的「新的」。退出是向前生效的。

服務條款第 6 條還有一段,專門講肖像:

未獲得明確同意和所有必要的權利,您不得使用「視覺功能」重製任何人的肖像。一旦選擇在服務中公開分享圖像或影片(例如將它分享到 Sora 動態牆或上傳以建立 Sora 客串),即表示您聲明擁有所有必要的權利,並且授權 OpenAI 得以為了營運和推廣服務而重製、散佈、修改、展示與執行它。

這段話的重量在於它的方向。條款把臉當成一般的「內容」,然後把同意與連帶責任整個推回上傳者身上。你上傳的那一刻,是你在聲明你有權利這麼做。如果圖裡還有別人,保證人是你。

問題不在條款寫得不清楚,在於沒有人是在讀條款的狀態下做這個決定的。決定發生在限動裡,在被點名之後的三十秒內。一個預設開啟的訓練開關,配上一個社交壓力驅動的當下,得到的是形式上的同意加實質上的棄權。

而且不要只盯著一家。很多「幫你問 ChatGPT」的第三方套皮工具中間多轉一手,留存政策比官方更不透明,你連去哪裡關開關都不知道。原廠至少有一個資料控制頁面可以進去。

這正是我們在 AASS 裡放 ADP 這個維度的理由。

AI Trust Score = AVS × 0.30 + PDS × 0.35 + ADP × 0.35

ADP 問的只有一件事:有沒有把不該給 AI 的資料給它。臉、證件、金鑰、身分證字號,在這個維度下是同一類問題的不同密度。我們寫攻擊向量那篇長文的時候談的是怎麼防止模型被騙出東西,ADP 談的是更前面一步:有些東西根本不該放進去。

一個反駁要就地處理:那乾脆帳號都不要放照片?反正我自己不丟,也會有別人丟。

帳號放照片是為了讓人認得你,那是它的用途。把高解析正臉送進生成模型,是另一件事。至於別人偷傳你的臉,那是他違反條款;你自己傳,是你在條款裡簽名當了保證人。法律位置不一樣。這不是在說不要用社群,是在說這兩個動作不該被當成同一個。

同一條時間線上半段在討論 AI 會不會終結人類,下半段在把臉交給現在這代模型。真正已經部署的風險,長得像限動。

我們也做擴散工具,所以先把話講白

這節是利益揭露,不是產品段。我們做的就是讓貼文更容易被接下去的工具,該先講自己。

本來這節我寫的是「我們的成長工具不收臉」。送去對抗式查核時被打回來,因為那句是假的。

實際情況:

  • 內容自動化那條線有一個會讀到臉的功能。 MindThread 的「看圖生文」讓使用者上傳工作照生成貼文文案,那張圖會被轉成 base64 送進 Gemini 做圖片辨識。圖裡如果有人臉,那張臉在那一刻被雲端模型讀過一次。我們沒有對這條路徑做「圖裡有沒有臉」的檢查,圖存在 Firebase Storage,也沒有自動到期。
  • UltraSite 的名片產生器則有一個選填頭像欄位。 介面寫著「加張照片(選填,會更像名片)」。圖在瀏覽器端壓成小方圖後存進資料庫,用途只有一個:顯示在你自己那張卡片上。它不進 prompt、不參與生成、不送進任何生成模型
  • 公開介面查那張卡片時回傳的是「有沒有照片」,不是照片本身,取圖要走另一個端點,為的是不讓爬蟲整批收割。
  • 我們程式碼在那一行旁邊的註解寫的是「人臉 base64」,後面標了 PDPO。內部本來就當個資在處理,只是對外那句話講得太滿。

所以誠實的版本是:我們有兩條會碰到臉的路徑,一條送進雲端模型,一條只存來顯示。兩條我們都知道它在哪、在做什麼,但沒有一條叫「零接觸」。把它講成零接觸是我的錯。

規則沒變,只是現在同樣適用在我們自己身上:未來若有功能真的需要臉或證件,必須當成一個新的品類處理,另外取得同意,預設走本機或零留存,禁止當成現有工具裡多出來的一個小選項。加速流通,不等於有權採集身分。

一篇談別人怎麼收臉的文章,自己那段如果是假的,後面每一句都不用看了。我們怎麼證明自己真的在做這些事另外寫過一篇。

紅線:什麼可以進雲端,什麼不行

直接分類:

可以進消費級雲端模型 應該留在本機或根本不要上傳
已經公開發布過的文案與內容 正臉原圖、證件照、小孩的臉
不含人臉與文件的素材、示意圖 客戶名單、客戶對話紀錄
已裁切、已去識別、已去 EXIF 的截圖 家裡與辦公空間的照片
公開資料、公開報表 未去 EXIF 的相機原圖
你自己寫的、不含他人資訊的草稿 任何不是你本人的臉

如果看完還是想玩這個趨勢,下面是減傷,不是安全。這個區別很重要,所以再寫一次:以下每一條都只是把損害壓小,沒有一條能讓這件事變成安全的。

而且要講清楚它們壓的是哪一段:這些措施處理的是「會不會進訓練」那一步,也就是管線裡唯一不可逆的那步。處理不了的是更前面那一下,生成這個動作本身,已經讓一張正臉在別人的伺服器上被完整處理過一次。那一次關開關關不掉。

  • 到設定的資料控管,關掉「改善模型以惠及所有人」這類開關(記得它不回溯,只對之後的對話生效)。
  • 用臨時聊天(Temporary Chat)。依官方說明它不用於訓練、留存較短,實際條件以服務商當下政策為準。
  • 上傳前先裁到頭肩、去掉 EXIF、去掉背景裡的地點與文件。
  • 不要傳別人的臉,尤其不要傳小孩的。
  • 玩完把對話刪掉。

然後是 Probe 的位置,寫死,不要誤會:

ADP/Probe 防的是你自己的應用變成採集口。它贖不回已經餵給 ChatGPT 的臉。

你在蓋一個會收使用者輸入的 AI 應用,UltraProbe 可以幫你看它有沒有在不該收的地方收東西。你只是玩了一則限動,它幫不上忙。把工具的作用域寫清楚,比把它講大有用。

收束

趨勢會過。下個月換別的造型,這批圖會沉到限動最底層。

但那張臉不會過。它已經在別人的伺服器上被處理過一次,那一次不在你的相簿裡,也不在你的帳號裡,而且沒有任何一個地方可以讓你查它後來去了哪。

這篇不是要你別用生成模型,我們自己每天都在用。是要你把臉當成憑證管,而不是當成貼圖發。憑證有憑證的規矩:不亂發、發了要能撤、撤不回的就不要發。

用產品的話收尾:一個系統如果沒有把預設是什麼、範圍到哪裡、留存多久、能不能撤回這四件事寫清楚,它就不該收人的臉。

這四個問題,你在按下上傳之前,本來就有權利問。

延伸閱讀

常見問題

把自拍上傳給 ChatGPT 生成圖片,跟套濾鏡有什麼不同?

濾鏡在你自己的裝置上改像素,圖沒有離開手機。生成模型是把一張高解析正臉送到服務商的伺服器,在那裡被處理、留存在對話歷史,並且在消費級帳號的預設下可能被用來改善模型。差別不是效果好不好,是資料去了哪裡、還回不回得來。

我的臉本來就公開在 IG 大頭貼上,還有差嗎?

有,而且是不同類的後果。社群公開照的風險是「被誰看到」,東西本身還是一張影像。送進生成模型之後,影像會被轉成模型內部的表示才能被處理,而且一旦進過訓練批次就沒有回收機制。前者是曝光問題,後者是原料問題。

刪掉對話,那張照片就消失了嗎?

不等於。刪除之後服務商端仍可能依政策留存一段時間(常見說法約 30 天,法律與安全例外另計)。更重要的是,如果內容已經進過訓練批次,沒有任何一個介面可以把它從模型權重裡抽回來。刪對話處理的是紀錄,不是已經發生的訓練。

關掉「改善模型」的開關就安全了嗎?

那是減傷,不是安全,而且它多半不回溯,只對之後的對話生效。它處理的是「會不會進訓練」那一步。處理不了的是更前面那一下:生成這個動作本身,已經讓一張正臉在別人的伺服器上被完整處理過一次。

哪些東西可以丟進雲端 AI,哪些不行?

可以:已經公開發布過的文案、不含人臉與文件的素材、已裁切去識別去 EXIF 的截圖、公開資料。不該上傳:正臉原圖、證件照、小孩的臉、客戶名單與對話紀錄、家裡與辦公空間的照片、未去 EXIF 的相機原圖,以及任何不是你本人的臉。

每週 AI 自動化實戰筆記

不廢話,只有能直接用的東西。Prompt 模板、自動化 SOP、技術拆解。

加入一人公司實驗室

免費資源包、每日建造日誌、可以對話的 AI Agent。一群用 AI 武裝自己的獨立開發者社群。

想自己動手試試?

UltraProbe 免費、免註冊,掃一次網站就知道 Google 與 AI 找不找得到你。