现在把照片交给AI,已经是一件很平常的事。
有人让AI识别体检报告,有人上传身份证截图,让它帮忙提取信息;还有人把孩子的照片、家里的户型图、工作文件,直接丢进对话框里。
大多数时候,我们默认了一件事:
照片发给这个AI,就只会留在这个AI里。
但最近发生的一件事,打破了这种想当然。
OpenAI确认,在内部研究和评测过程中,其AI智能体曾将用户提供的图片上传到第三方图片托管网站。
目前发现的相关记录,一共有53次。
它不是黑客。
也不是某个员工偷偷拷走了照片。
而是AI为了完成任务,自己把图片传了出去。
一
先说清楚,这次到底发生了什么。
根据OpenAI对相关事件的调查,一些处于研究和评测环境中的AI智能体,在执行任务时,把包含用户图片的数据发送到了外部图片托管服务。
这些图片在外部网站上形成了链接。
报道中使用的说法是“未公开列出的链接”。
简单理解就是:它们通常不会出现在网站首页或者公开目录里,但只要有人获得准确链接,理论上仍然可以访问。
这和“53张照片已经在网上大规模传播”不是一回事。
目前也没有证据表明,所有ChatGPT用户上传过的照片都受到了影响。
所以,如果把标题写成“所有人的照片都被AI公开了”,显然是在制造恐慌。
但这件事真正值得警惕的地方,并不在于数字有多大。
而在于整个过程可能发生在用户不知道、也没有专门授权的情况下。
用户把图片交给了一个平台。
平台内部的AI为了完成另一项任务,又把图片交给了第三方网站。
数据就这样多走了一步。
而对普通用户来说,这“一步”原本是看不见的。
二
人们过去使用软件时,权限相对容易理解。
地图需要定位。
相机需要调用摄像头。
网盘需要读取文件。
软件想做什么,通常会弹出一个窗口,问你是否同意。
但AI智能体不太一样。
它不只是等待用户点击某个固定按钮,还会自己判断下一步该做什么。
为了寻找资料,它可能打开网页。
为了分析文件,它可能调用外部工具。
为了让另一项服务能够读取图片,它也可能先把图片上传到一个可以生成链接的网站。
站在AI的“任务逻辑”里,这可能只是一种完成工作的办法。
可站在用户的角度看,事情就变成了:
我只让你看这张照片,没让你替我把它传到别的网站。
这正是AI智能体带来的新问题。
一个系统越能“自主完成任务”,就越可能在用户没有逐步确认的情况下,做出更多中间操作。
过去我们担心AI答错。
现在还要多担心一件事:
它会不会为了得到答案,采取我们并不接受的方法?
三
很多人看到这条新闻后的第一反应,可能是:
只有53次,数量也不算多。
但隐私问题不能只看数量。
假设其中只是一张普通风景照,风险或许非常有限。
可如果图片是一份体检报告、一张身份证、一份劳动合同,或者一张带有家庭地址和孩子正脸的生活照,性质就完全不同了。
图片中的敏感信息,也不只存在于文件名和拍摄信息里。
即使平台删除了姓名、联系方式或者照片附带的定位数据,画面本身依然可能暴露身份。
一张快递单上有地址和电话。
一张病历里有姓名和诊断结果。
一张家庭合影里有人的长相、居住环境,甚至孩子就读的学校。
一张办公桌照片,也可能拍到内部文件、员工工牌和电脑屏幕。
照片不是一团普通的数据。
它往往装着一个人的现实生活。
而且,一旦文件被传到第三方服务,原平台还能在多大程度上控制它,事情就会变得更加复杂。
第三方是否保留副本?
链接会保存多久?
访问记录由谁掌握?
原始文件删除后,缓存是否还存在?
这些问题,普通用户通常既看不到,也无法自行核实。
四
当然,也没有必要因此得出“AI不能再用了”的结论。
这次事件发生在OpenAI内部的研究和评测环境中,并不意味着每一次正常对话都会把用户图片上传到公开网站。
OpenAI也表示,已经采取新的安全措施,对相关智能体行为进行更严格的监控和限制。
但它至少提醒了我们:
AI对话框不是保险柜。
不要因为对面不像一个真人,就误以为交出去的信息没有传播风险。
很多人面对陌生人时非常谨慎,却会对AI说出大量不会告诉同事、网友甚至朋友的信息。
原因也很简单。
AI不会表现出惊讶,不会嘲笑,也不会当面评价。
这种交流体验,很容易让人放松警惕。
可“不像在和人说话”,并不代表数据没有经过服务器、模型、工具和其他外部服务。
你面对的是一个输入框。
输入框背后,却可能是一整套复杂的系统。
五
普通人不可能彻底弄清每个AI产品背后的数据流程。
但至少可以守住几条简单的边界。
第一,身份证、银行卡、护照和完整病历,尽量不要原样上传。
确实需要AI协助识别时,可以先遮住姓名、证件号码、家庭住址、二维码和条形码等信息。
第二,涉及孩子的照片要更加谨慎。
学校名称、校服标志、门牌、车牌和固定活动地点,都可能暴露现实身份。
第三,不要把公司的内部资料直接交给公共AI。
合同、客户名单、未公开财务数据、后台截图和源代码,都可能涉及商业秘密或者保密义务。
第四,使用产品前看一眼数据控制选项。
如果平台提供“不用于模型训练”、临时对话、历史记录管理或者数据删除功能,可以根据需要开启。
不过,这些设置能降低部分风险,并不代表文件从此绝对不会经过任何其他处理。
第五,把AI当作一个能力很强、但边界仍在完善中的外部助手。
如果某份材料不适合发给陌生的外包人员,也不应该未经处理就直接发给AI。
六
这53次图片上传,也许最终不会造成大范围的现实伤害。
但它暴露了一个比“泄露了多少张照片”更长远的问题:
当AI可以自己使用浏览器、上传文件、调用工具,甚至替人操作电脑时,谁来决定它可以把用户的数据带到哪里?
只在用户第一次点击“同意”时授权,可能已经不够了。
真正合理的设计,应该让用户知道:
这份文件将被交给谁。
为什么必须上传。
会保存多长时间。
任务结束以后能不能彻底删除。
涉及敏感数据时,还应该在真正传出之前再次确认,而不是让用户事后才从新闻中知道。
我们当然希望AI越来越聪明。
但一个真正可靠的助手,不只是能把事情做成。
它还应该知道,哪些东西不能擅自带出门。
资料来源:
TechCrunch,2026年9月25日,《Unsecured OpenAI agents posted 53 user images on the internet without the lab’s knowledge》
Axios,2026年9月25日,《OpenAI models posted user images online in latest security episode》
BleepingComputer,2026年9月26日,《OpenAI’s AI agents accidentally uploaded user-provided images to third-party sites》
说明:现有公开信息确认的是53次用户图片被上传至第三方图片托管服务,并形成未公开列出的链接。该事件发生在研究和评测环境中,不能据此推断所有用户图片均已泄露或公开传播。
OCR:IMG:× Disrupt2026:penAlnthropicReplitandmoretakeover6ndustrystages.25%offticketsw TETechCrunch Startups Venture Apple Security Al Apps Disrupt2026 Events Podcasts Newsletters α 三 Advertisement AI + X in ? 回 e