# IMDEA Networks 论文发现:九款 AI 聊天机器人中,有六款的网页端会向第三方追踪器传递对话标题或链接 > IMDEA Networks 研究人员报告称,九款 AI 助手都会联系广告或分析公司,其中六款网页端会向其传递聊天标题、链接或提示词。 FireAI Security & Research Team (HisnLabs) · Published 2026-10-08 Canonical: https://hisnlabs.com/zh/news/imdea-ai-chatbots-conversation-titles-links-third-party-trackers 据 EUobserver 2026 年 10 月 1 日报道,马德里 IMDEA Networks 的研究人员报告称,最受欢迎的九款 AI 聊天机器人中,有六款通过广告和分析追踪器向第三方暴露了用户输入。最终论文《Prompt like a Butterfly, Sting like a Tracker》已被接收,将于 2027 年在代尔夫特举行的一个学术会议上发表 [[1]](https://euobserver.com/239963/ai-chatbots-turn-users-most-intimate-data-into-a-potential-goldmine-for-advertisers-researchers-warn/)。这些发现涉及人们向助手输入的有关健康、金钱及其他私密事务的内容。 ## 背景 追踪器是广告或分析公司提供的一段代码,网站或应用加载它来衡量和定向其用户。用 IMDEA Networks 自己的话说,研究人员的出发点是:聊天机器人的界面“看起来像一场对话,但其底层运行在与传统网络生态系统相似的技术基础设施之上” [[3]](https://networks.imdea.org/your-conversations-with-ai-may-not-be-as-private-as-you-think/)。此外,对话类产品还会为每次交流产生其他网页所没有的记录,例如自动生成的聊天标题和指向该对话的永久链接。 这项工作的一部分于 2026 年 5 月发布在名为 LeakyLM 的项目网站上,涵盖 Perplexity、Claude、ChatGPT 和 Grok [[4]](https://leakylm.github.io/)。据 EUobserver 报道,该预发布促使西班牙数据保护机构 AEPD 要求将初步发现分享给其欧洲同行 [[1]](https://euobserver.com/239963/ai-chatbots-turn-users-most-intimate-data-into-a-potential-goldmine-for-advertisers-researchers-warn/)。论文现已将分析扩展到九项服务。 ## 论文描述的内容 这九项服务是 ChatGPT、Claude、Grok、DeepSeek、Perplexity、Gemini、Microsoft Copilot、Mistral 的 Le Chat 和 Meta AI。所有实验于 2026 年 5 月在西班牙进行,使用与健康相关的提示词,模拟用户询问某种病情。PPC Land 于 10 月 5 日根据论文报道,九个网页端中的六个以及八个 Android 应用中的三个,会把对话 URL、自动生成的对话名称、提示词或屏幕截图交给外部公司,且往往同时附带持久的用户标识符 [[2]](https://ppc.land/6-of-9-ai-chatbots-pass-chat-titles-or-links-to-trackers-imdea-finds/)。 研究人员的例子说明了标题为何重要。一条询问早期帕金森病症状的提示词,在 ChatGPT 中变成了标题“Early-stage Parkinson's Symptoms”。一次 Grok 对话触达了七项广告和分析服务,仅 Meta Pixel 就收集了对话 ID、生成的名称、完整 URL、分享 ID 和分享 URL [[2]](https://ppc.land/6-of-9-ai-chatbots-pass-chat-titles-or-links-to-trackers-imdea-finds/)。论文称,Perplexity 会把用户经过哈希处理的电子邮件地址传给分析公司 Singular [[2]](https://ppc.land/6-of-9-ai-chatbots-pass-chat-titles-or-links-to-trackers-imdea-finds/)。 论文称,Claude 的网页端会加载一项配置,将用户事件从服务器到服务器转发给十一项服务,其中包括 Facebook、LinkedIn、TikTok、Reddit 和 Google;这种转发仅在接受 cookie 之后发生,作者称此类数据流对浏览器不可见,广告拦截器也无法拦截 [[2]](https://ppc.land/6-of-9-ai-chatbots-pass-chat-titles-or-links-to-trackers-imdea-finds/)。拒绝非必要 cookie 并没有终止第三方联系:在该场景下,Perplexity、DeepSeek、Gemini、Copilot、ChatGPT 和 Claude 仍然连接了 Google Ads [[1]](https://euobserver.com/239963/ai-chatbots-turn-users-most-intimate-data-into-a-potential-goldmine-for-advertisers-researchers-warn/) [[2]](https://ppc.land/6-of-9-ai-chatbots-pass-chat-titles-or-links-to-trackers-imdea-finds/)。 关于访问控制,IMDEA Networks 的 Narseo Vallina Rodríguez 在 5 月表示:“在某些情况下,薄弱或不存在的访问控制意味着,仅凭一个对话链接就可能获得其内容的访问权限” [[3]](https://networks.imdea.org/your-conversations-with-ai-may-not-be-as-private-as-you-think/)。作者写道,大多数发现“反映的是产品层面的有意做法,而不是可被利用的安全漏洞”,他们的目标也不是给出明确的法律评估 [[2]](https://ppc.land/6-of-9-ai-chatbots-pass-chat-titles-or-links-to-trackers-imdea-finds/)。 > AISir 是 HisnLabs 开发的 Mac 日程规划与语音助手,其 AI 模型、语音识别和语音合成都在 Mac 上运行,无需账户,也没有遥测。任务和笔记保存在该 Mac 上的数据库中。 [Download FireAI for Mac](https://hisnlabs.com/fireai/en/download) ## 对 Mac 用户的影响 测量是在网页版 Chrome 和 Android 手机上进行的;报道并未描述 macOS 桌面应用,因此不能假定结果同样适用于它们。通过浏览器访问这些助手的 Mac 用户,处于论文所测量的情形之中。研究人员得出的实际结论是:由服务生成的聊天标题可能概括一个私密问题,而该标题可能连同 cookie 或哈希邮箱地址等标识符一起传出。共同作者 Aniketh Girish 表示,“大多数用户无从得知这一切正在发生”,而拒绝非必要 cookie“并不总是足够” [[3]](https://networks.imdea.org/your-conversations-with-ai-may-not-be-as-private-as-you-think/)。 ## 建议 1. 在网页上使用的每个助手中拒绝非必要 cookie;研究人员报告称,这会减少但不会终止第三方联系 [[2]](https://ppc.land/6-of-9-ai-chatbots-pass-chat-titles-or-links-to-trackers-imdea-finds/)。 2. 检查共享的对话链接是否公开,并撤销不再需要的链接,LeakyLM 网站针对 Grok 给出了这一建议 [[4]](https://leakylm.github.io/)。 3. 在有此选项的情况下,将 Perplexity 对话设为私密 [[4]](https://leakylm.github.io/)。 4. 当答案并不依赖姓名、诊断或账号时,避免在云端助手中写入这些信息。 5. 对于应当保持私密的笔记和问题,优先选择模型在 Mac 上运行的助手。 ## 与 AISir 和 FireAI 的关系 AISir 在 Mac 上运行 Gemma、Whisper 及其语音。对话音频只保留在内存中,从不保存,AISir 没有账户,也没有遥测。网页查询是可选的,默认关闭。AISir 不会改变任何云端助手对用户提供的对话所做的处理,而且其设备端小模型的能力不及研究中的大型云端模型。 FireAI 是 HisnLabs 的 macOS 防火墙,它会显示哪些应用连接了哪些公司和域名,按应用设置的规则可以针对某个应用屏蔽某个域名,例如一个分析域名。FireAI 看不到服务商从其自身服务器发起的转发,无法读取加密连接的内容,在浏览器中它看到的是浏览器的连接,而不是某一个标签页的连接。 > FireAI 是 HisnLabs 开发的设备端 macOS 防火墙,它会列出每个应用访问的公司和域名,并可针对某个应用屏蔽其中之一。提供 17 天试用。 [Download FireAI for Mac](https://hisnlabs.com/fireai/en/download) ## 局限性 本文依据的是对论文的媒体报道以及 IMDEA Networks 自己的页面;此处并未审阅论文全文。PPC Land 指出,论文副本带有占位的发表年份,且有关拒绝 cookie 的两个数字在文中并未对齐 [[2]](https://ppc.land/6-of-9-ai-chatbots-pass-chat-titles-or-links-to-trackers-imdea-finds/)。实验于 2026 年 5 月在西班牙进行,此后服务商可能已更改其客户端;PPC Land 报道称,OpenAI 于 2026 年 8 月 15 日更新了 ChatGPT 的隐私政策,加入了对第三方追踪的说明,但作者无法确认两者之间存在关联 [[2]](https://ppc.land/6-of-9-ai-chatbots-pass-chat-titles-or-links-to-trackers-imdea-finds/)。LeakyLM 网站记录 xAI 于 2026 年 4 月 17 日获得通知,并未列出任何回复 [[4]](https://leakylm.github.io/)。 要把任务和语音笔记保留在 Mac 上,请[下载 AISir](https://hisnlabs.com/aisir/en#download),并免费试用全部功能 17 天。AISir 由 HisnLabs 开发。 ## Sources - [EUobserver, 1 October 2026: AI chatbots turn users’ most intimate data into a potential goldmine for advertisers, researchers warn](https://euobserver.com/239963/ai-chatbots-turn-users-most-intimate-data-into-a-potential-goldmine-for-advertisers-researchers-warn/) - [PPC Land, 5 October 2026: 6 of 9 AI chatbots pass chat titles or links to trackers, IMDEA finds](https://ppc.land/6-of-9-ai-chatbots-pass-chat-titles-or-links-to-trackers-imdea-finds/) - [IMDEA Networks, 6 May 2026: Your conversations with AI may not be as private as you think](https://networks.imdea.org/your-conversations-with-ai-may-not-be-as-private-as-you-think/) - [LeakyLM project site (IMDEA Networks researchers): AI Assistants Are Leaking Your Conversations](https://leakylm.github.io/)