# IMDEA Networks 论文发现：九款 AI 聊天机器人中，有六款的网页端会向第三方追踪器传递对话标题或链接

> IMDEA Networks 研究人员报告称，九款 AI 助手都会联系广告或分析公司，其中六款网页端会向其传递聊天标题、链接或提示词。

FireAI Security & Research Team (HisnLabs) · Published 2026-10-08
Canonical: https://hisnlabs.com/zh/news/imdea-ai-chatbots-conversation-titles-links-third-party-trackers

据 EUobserver 2026 年 10 月 1 日报道，马德里 IMDEA Networks 的研究人员报告称，最受欢迎的九款 AI 聊天机器人中，有六款通过广告和分析追踪器向第三方暴露了用户输入。最终论文《Prompt like a Butterfly, Sting like a Tracker》已被接收，将于 2027 年在代尔夫特举行的一个学术会议上发表 [[1]](https://euobserver.com/239963/ai-chatbots-turn-users-most-intimate-data-into-a-potential-goldmine-for-advertisers-researchers-warn/)。这些发现涉及人们向助手输入的有关健康、金钱及其他私密事务的内容。

## 背景

追踪器是广告或分析公司提供的一段代码，网站或应用加载它来衡量和定向其用户。用 IMDEA Networks 自己的话说，研究人员的出发点是：聊天机器人的界面“看起来像一场对话，但其底层运行在与传统网络生态系统相似的技术基础设施之上” [[3]](https://networks.imdea.org/your-conversations-with-ai-may-not-be-as-private-as-you-think/)。此外，对话类产品还会为每次交流产生其他网页所没有的记录，例如自动生成的聊天标题和指向该对话的永久链接。

这项工作的一部分于 2026 年 5 月发布在名为 LeakyLM 的项目网站上，涵盖 Perplexity、Claude、ChatGPT 和 Grok [[4]](https://leakylm.github.io/)。据 EUobserver 报道，该预发布促使西班牙数据保护机构 AEPD 要求将初步发现分享给其欧洲同行 [[1]](https://euobserver.com/239963/ai-chatbots-turn-users-most-intimate-data-into-a-potential-goldmine-for-advertisers-researchers-warn/)。论文现已将分析扩展到九项服务。

## 论文描述的内容

这九项服务是 ChatGPT、Claude、Grok、DeepSeek、Perplexity、Gemini、Microsoft Copilot、Mistral 的 Le Chat 和 Meta AI。所有实验于 2026 年 5 月在西班牙进行，使用与健康相关的提示词，模拟用户询问某种病情。PPC Land 于 10 月 5 日根据论文报道，九个网页端中的六个以及八个 Android 应用中的三个，会把对话 URL、自动生成的对话名称、提示词或屏幕截图交给外部公司，且往往同时附带持久的用户标识符 [[2]](https://ppc.land/6-of-9-ai-chatbots-pass-chat-titles-or-links-to-trackers-imdea-finds/)。

研究人员的例子说明了标题为何重要。一条询问早期帕金森病症状的提示词，在 ChatGPT 中变成了标题“Early-stage Parkinson's Symptoms”。一次 Grok 对话触达了七项广告和分析服务，仅 Meta Pixel 就收集了对话 ID、生成的名称、完整 URL、分享 ID 和分享 URL [[2]](https://ppc.land/6-of-9-ai-chatbots-pass-chat-titles-or-links-to-trackers-imdea-finds/)。论文称，Perplexity 会把用户经过哈希处理的电子邮件地址传给分析公司 Singular [[2]](https://ppc.land/6-of-9-ai-chatbots-pass-chat-titles-or-links-to-trackers-imdea-finds/)。

论文称，Claude 的网页端会加载一项配置，将用户事件从服务器到服务器转发给十一项服务，其中包括 Facebook、LinkedIn、TikTok、Reddit 和 Google；这种转发仅在接受 cookie 之后发生，作者称此类数据流对浏览器不可见，广告拦截器也无法拦截 [[2]](https://ppc.land/6-of-9-ai-chatbots-pass-chat-titles-or-links-to-trackers-imdea-finds/)。拒绝非必要 cookie 并没有终止第三方联系：在该场景下，Perplexity、DeepSeek、Gemini、Copilot、ChatGPT 和 Claude 仍然连接了 Google Ads [[1]](https://euobserver.com/239963/ai-chatbots-turn-users-most-intimate-data-into-a-potential-goldmine-for-advertisers-researchers-warn/) [[2]](https://ppc.land/6-of-9-ai-chatbots-pass-chat-titles-or-links-to-trackers-imdea-finds/)。

关于访问控制，IMDEA Networks 的 Narseo Vallina Rodríguez 在 5 月表示：“在某些情况下，薄弱或不存在的访问控制意味着，仅凭一个对话链接就可能获得其内容的访问权限” [[3]](https://networks.imdea.org/your-conversations-with-ai-may-not-be-as-private-as-you-think/)。作者写道，大多数发现“反映的是产品层面的有意做法，而不是可被利用的安全漏洞”，他们的目标也不是给出明确的法律评估 [[2]](https://ppc.land/6-of-9-ai-chatbots-pass-chat-titles-or-links-to-trackers-imdea-finds/)。

> AISir 是 HisnLabs 开发的 Mac 日程规划与语音助手，其 AI 模型、语音识别和语音合成都在 Mac 上运行，无需账户，也没有遥测。任务和笔记保存在该 Mac 上的数据库中。 [Download FireAI for Mac](https://hisnlabs.com/fireai/en/download)

## 对 Mac 用户的影响

测量是在网页版 Chrome 和 Android 手机上进行的；报道并未描述 macOS 桌面应用，因此不能假定结果同样适用于它们。通过浏览器访问这些助手的 Mac 用户，处于论文所测量的情形之中。研究人员得出的实际结论是：由服务生成的聊天标题可能概括一个私密问题，而该标题可能连同 cookie 或哈希邮箱地址等标识符一起传出。共同作者 Aniketh Girish 表示，“大多数用户无从得知这一切正在发生”，而拒绝非必要 cookie“并不总是足够” [[3]](https://networks.imdea.org/your-conversations-with-ai-may-not-be-as-private-as-you-think/)。

## 建议

1. 在网页上使用的每个助手中拒绝非必要 cookie；研究人员报告称，这会减少但不会终止第三方联系 [[2]](https://ppc.land/6-of-9-ai-chatbots-pass-chat-titles-or-links-to-trackers-imdea-finds/)。
2. 检查共享的对话链接是否公开，并撤销不再需要的链接，LeakyLM 网站针对 Grok 给出了这一建议 [[4]](https://leakylm.github.io/)。
3. 在有此选项的情况下，将 Perplexity 对话设为私密 [[4]](https://leakylm.github.io/)。
4. 当答案并不依赖姓名、诊断或账号时，避免在云端助手中写入这些信息。
5. 对于应当保持私密的笔记和问题，优先选择模型在 Mac 上运行的助手。

## 与 AISir 和 FireAI 的关系

AISir 在 Mac 上运行 Gemma、Whisper 及其语音。对话音频只保留在内存中，从不保存，AISir 没有账户，也没有遥测。网页查询是可选的，默认关闭。AISir 不会改变任何云端助手对用户提供的对话所做的处理，而且其设备端小模型的能力不及研究中的大型云端模型。

FireAI 是 HisnLabs 的 macOS 防火墙，它会显示哪些应用连接了哪些公司和域名，按应用设置的规则可以针对某个应用屏蔽某个域名，例如一个分析域名。FireAI 看不到服务商从其自身服务器发起的转发，无法读取加密连接的内容，在浏览器中它看到的是浏览器的连接，而不是某一个标签页的连接。

> FireAI 是 HisnLabs 开发的设备端 macOS 防火墙，它会列出每个应用访问的公司和域名，并可针对某个应用屏蔽其中之一。提供 17 天试用。 [Download FireAI for Mac](https://hisnlabs.com/fireai/en/download)

## 局限性

本文依据的是对论文的媒体报道以及 IMDEA Networks 自己的页面；此处并未审阅论文全文。PPC Land 指出，论文副本带有占位的发表年份，且有关拒绝 cookie 的两个数字在文中并未对齐 [[2]](https://ppc.land/6-of-9-ai-chatbots-pass-chat-titles-or-links-to-trackers-imdea-finds/)。实验于 2026 年 5 月在西班牙进行，此后服务商可能已更改其客户端；PPC Land 报道称，OpenAI 于 2026 年 8 月 15 日更新了 ChatGPT 的隐私政策，加入了对第三方追踪的说明，但作者无法确认两者之间存在关联 [[2]](https://ppc.land/6-of-9-ai-chatbots-pass-chat-titles-or-links-to-trackers-imdea-finds/)。LeakyLM 网站记录 xAI 于 2026 年 4 月 17 日获得通知，并未列出任何回复 [[4]](https://leakylm.github.io/)。

要把任务和语音笔记保留在 Mac 上，请[下载 AISir](https://hisnlabs.com/aisir/en#download)，并免费试用全部功能 17 天。AISir 由 HisnLabs 开发。

## Sources

- [EUobserver, 1 October 2026: AI chatbots turn users’ most intimate data into a potential goldmine for advertisers, researchers warn](https://euobserver.com/239963/ai-chatbots-turn-users-most-intimate-data-into-a-potential-goldmine-for-advertisers-researchers-warn/)
- [PPC Land, 5 October 2026: 6 of 9 AI chatbots pass chat titles or links to trackers, IMDEA finds](https://ppc.land/6-of-9-ai-chatbots-pass-chat-titles-or-links-to-trackers-imdea-finds/)
- [IMDEA Networks, 6 May 2026: Your conversations with AI may not be as private as you think](https://networks.imdea.org/your-conversations-with-ai-may-not-be-as-private-as-you-think/)
- [LeakyLM project site (IMDEA Networks researchers): AI Assistants Are Leaking Your Conversations](https://leakylm.github.io/)
