安全与人工智能新闻

AI 助手隐私 · 作者 FireAI Security & Research Team · 发布于

IMDEA Networks 论文发现:九款 AI 聊天机器人中,有六款的网页端会向第三方追踪器传递对话标题或链接

IMDEA Networks 研究人员报告称,九款 AI 助手都会联系广告或分析公司,其中六款网页端会向其传递聊天标题、链接或提示词。

A chat bubble and the AISir mascot, next to the words “Chat titles sent to trackers.”

据 EUobserver 2026 年 10 月 1 日报道,马德里 IMDEA Networks 的研究人员报告称,最受欢迎的九款 AI 聊天机器人中,有六款通过广告和分析追踪器向第三方暴露了用户输入。最终论文《Prompt like a Butterfly, Sting like a Tracker》已被接收,将于 2027 年在代尔夫特举行的一个学术会议上发表 [1]。这些发现涉及人们向助手输入的有关健康、金钱及其他私密事务的内容。

背景

追踪器是广告或分析公司提供的一段代码,网站或应用加载它来衡量和定向其用户。用 IMDEA Networks 自己的话说,研究人员的出发点是:聊天机器人的界面“看起来像一场对话,但其底层运行在与传统网络生态系统相似的技术基础设施之上” [3]。此外,对话类产品还会为每次交流产生其他网页所没有的记录,例如自动生成的聊天标题和指向该对话的永久链接。

这项工作的一部分于 2026 年 5 月发布在名为 LeakyLM 的项目网站上,涵盖 Perplexity、Claude、ChatGPT 和 Grok [4]。据 EUobserver 报道,该预发布促使西班牙数据保护机构 AEPD 要求将初步发现分享给其欧洲同行 [1]。论文现已将分析扩展到九项服务。

论文描述的内容

这九项服务是 ChatGPT、Claude、Grok、DeepSeek、Perplexity、Gemini、Microsoft Copilot、Mistral 的 Le Chat 和 Meta AI。所有实验于 2026 年 5 月在西班牙进行,使用与健康相关的提示词,模拟用户询问某种病情。PPC Land 于 10 月 5 日根据论文报道,九个网页端中的六个以及八个 Android 应用中的三个,会把对话 URL、自动生成的对话名称、提示词或屏幕截图交给外部公司,且往往同时附带持久的用户标识符 [2]。

研究人员的例子说明了标题为何重要。一条询问早期帕金森病症状的提示词,在 ChatGPT 中变成了标题“Early-stage Parkinson's Symptoms”。一次 Grok 对话触达了七项广告和分析服务,仅 Meta Pixel 就收集了对话 ID、生成的名称、完整 URL、分享 ID 和分享 URL [2]。论文称,Perplexity 会把用户经过哈希处理的电子邮件地址传给分析公司 Singular [2]。

论文称,Claude 的网页端会加载一项配置,将用户事件从服务器到服务器转发给十一项服务,其中包括 Facebook、LinkedIn、TikTok、Reddit 和 Google;这种转发仅在接受 cookie 之后发生,作者称此类数据流对浏览器不可见,广告拦截器也无法拦截 [2]。拒绝非必要 cookie 并没有终止第三方联系:在该场景下,Perplexity、DeepSeek、Gemini、Copilot、ChatGPT 和 Claude 仍然连接了 Google Ads [1] [2]。

关于访问控制,IMDEA Networks 的 Narseo Vallina Rodríguez 在 5 月表示:“在某些情况下,薄弱或不存在的访问控制意味着,仅凭一个对话链接就可能获得其内容的访问权限” [3]。作者写道,大多数发现“反映的是产品层面的有意做法,而不是可被利用的安全漏洞”,他们的目标也不是给出明确的法律评估 [2]。

对 Mac 用户的影响

测量是在网页版 Chrome 和 Android 手机上进行的;报道并未描述 macOS 桌面应用,因此不能假定结果同样适用于它们。通过浏览器访问这些助手的 Mac 用户,处于论文所测量的情形之中。研究人员得出的实际结论是:由服务生成的聊天标题可能概括一个私密问题,而该标题可能连同 cookie 或哈希邮箱地址等标识符一起传出。共同作者 Aniketh Girish 表示,“大多数用户无从得知这一切正在发生”,而拒绝非必要 cookie“并不总是足够” [3]。

建议

  1. 在网页上使用的每个助手中拒绝非必要 cookie;研究人员报告称,这会减少但不会终止第三方联系 [2]。
  2. 检查共享的对话链接是否公开,并撤销不再需要的链接,LeakyLM 网站针对 Grok 给出了这一建议 [4]。
  3. 在有此选项的情况下,将 Perplexity 对话设为私密 [4]。
  4. 当答案并不依赖姓名、诊断或账号时,避免在云端助手中写入这些信息。
  5. 对于应当保持私密的笔记和问题,优先选择模型在 Mac 上运行的助手。

与 AISir 和 FireAI 的关系

AISir 在 Mac 上运行 Gemma、Whisper 及其语音。对话音频只保留在内存中,从不保存,AISir 没有账户,也没有遥测。网页查询是可选的,默认关闭。AISir 不会改变任何云端助手对用户提供的对话所做的处理,而且其设备端小模型的能力不及研究中的大型云端模型。

FireAI 是 HisnLabs 的 macOS 防火墙,它会显示哪些应用连接了哪些公司和域名,按应用设置的规则可以针对某个应用屏蔽某个域名,例如一个分析域名。FireAI 看不到服务商从其自身服务器发起的转发,无法读取加密连接的内容,在浏览器中它看到的是浏览器的连接,而不是某一个标签页的连接。

局限性

本文依据的是对论文的媒体报道以及 IMDEA Networks 自己的页面;此处并未审阅论文全文。PPC Land 指出,论文副本带有占位的发表年份,且有关拒绝 cookie 的两个数字在文中并未对齐 [2]。实验于 2026 年 5 月在西班牙进行,此后服务商可能已更改其客户端;PPC Land 报道称,OpenAI 于 2026 年 8 月 15 日更新了 ChatGPT 的隐私政策,加入了对第三方追踪的说明,但作者无法确认两者之间存在关联 [2]。LeakyLM 网站记录 xAI 于 2026 年 4 月 17 日获得通知,并未列出任何回复 [4]。

要把任务和语音笔记保留在 Mac 上,请下载 AISir,并免费试用全部功能 17 天。AISir 由 HisnLabs 开发。

来源

  1. EUobserver, 1 October 2026: AI chatbots turn users’ most intimate data into a potential goldmine for advertisers, researchers warn
  2. PPC Land, 5 October 2026: 6 of 9 AI chatbots pass chat titles or links to trackers, IMDEA finds
  3. IMDEA Networks, 6 May 2026: Your conversations with AI may not be as private as you think
  4. LeakyLM project site (IMDEA Networks researchers): AI Assistants Are Leaking Your Conversations