九款 AI 服务把聊天标题送给了谁
IMDEA Networks 等研究者对九款对话式 AI 服务做了静态与动态分析,观察广告和跟踪服务能看到什么。研究记录到多个提供商把对话标题、提示词、截图或分享链接交给第三方,并把这些信息和持久化标识符放在同一条数据流里。论文展示的是特定版本、设备和测试条件下的流量,不等于所有用户的每次对话都被完整读取,但足以说明聊天框里有一层用户看不见的传输。
研究测的是数据怎么离开应用
IMDEA Networks 研究团队联合合作者,对 ChatGPT、Claude、Grok、Gemini、Copilot、Perplexity、DeepSeek、Mistral 的 Le Chat 和 Meta AI 做了网页与安卓端分析。团队同时看静态代码和实际网络流量,记录第三方广告与跟踪服务、同意选项、订阅等级以及分享链接的访问控制。
研究的对象是应用在测试时发出的请求,不能替代厂商对内部数据仓库的说明。论文记录到的现象包括:多个服务把对话标题、提示词、截图或会话链接交给第三方;请求里还可能带有 Cookie、广告标识符或其他能把一次访问和用户联系起来的字段。
标题看起来无害,常常已经带着问题
很多聊天产品会根据第一轮提问自动生成会话标题。用户写的是“我的检查报告怎么看”,标题可能已经暴露健康话题;写“公司裁员方案”则会留下职业和经营信息。标题比完整对话短,传输和分析都更方便,用户却很难察觉它也属于对话数据。
研究还关注分享链接。部分服务的链接缺少足够的访问控制,拿到地址的第三方可以继续读取会话内容。这里要区分两件事:论文证明的是测试环境中存在可被访问的路径,不能据此断言每个用户的聊天都公开了;它说明了分享机制和跟踪脚本叠加后,泄露范围可能超出用户以为的“只发给朋友”。
付费和 Cookie 选择仍然留有缺口
研究者比较了免费与付费层级,也测试了同意和拒绝部分 Cookie 的情况。结果显示,第三方代码可能仍然存在,某些对话衍生信息也仍会出现在请求中。原因并不神秘:Cookie 弹窗管的是一部分追踪许可,应用自己生成的标题、分享链接和分析请求另有实现。
对普通用户,最稳妥的做法仍是把消费级聊天服务当作联网工具来用:健康记录、合同原文、未公开代码和能指向具体个人的材料先做脱敏;不用分享链接时不要创建,已经发出的链接要回收。研究没有证明这些动作可以消除所有风险,但能减少一部分可直接关联的信息。
还缺一份能让用户核对的清单
这份研究的价值在于把“隐私政策写了什么”拉回到“请求实际发了什么”。它也有边界:产品版本、地区、登录状态和测试设备会改变网络流量,研究团队披露了结果,却没有替每个厂商给出长期稳定的泄露比例。服务方是否已经修复、修复覆盖哪些客户端,仍需要逐项回测。
接下来应公开一份可重复核对的传输清单,至少说明:哪些字段会离开设备,发给哪些组织,分享链接在没有登录时能读到什么,免费和付费版本是否相同。用户等到下一次弹窗再点“同意”,已经太晚了。
后续核查
后续核查
研究团队已经走负责任披露流程,厂商是否公开修复后的网络请求和分享链接测试结果,会决定这项发现能否转化成用户可验证的改进。
持续检查:各服务是否逐项说明标题、链接、提示词和截图的去向;同一版本在网页与安卓端的结果是否一致;撤回分享链接后,旧地址是否立即失效。