从企业架构角度看,这更接近“客户自主管理留存”,而不是ZDR:
Anthropic表示,有限留存和人工或系统审查是其安全工作的一部分。该公司的核心判断是:复杂滥用未必会在一次孤立的对话中显现。攻击者可能通过一连串交互逐步试探、调整策略,只有保留一段时间内的交互记录,才更容易发现其中的关联模式并调查事件经过。
这种做法存在明显取舍。保存提示词和输出,有助于重建可疑活动、分析攻击链条;但对处理机密、受监管或受法律特权保护信息的企业而言,这也会带来额外的数据治理责任。
换句话说,Anthropic并不是声称数据留存没有风险,而是在安全收益与数据暴露、合规和治理成本之间作出了明确选择。
对于金融、医疗、法律以及其他受监管行业,供应商持有的日志可能很难接受。企业通常需要考虑:
如果最终方案允许客户在自有云环境中保存30天日志,企业就可能使用自己的身份权限体系、区域部署策略、加密密钥、监控机制和数据生命周期规则。需要注意的是,这些保护能否真正实现,仍取决于最终产品设计、合同条款和客户自身的运维能力。
OpenAI的Private Safety Processing采取了另一条路线:在保持ZDR保护的同时,识别跨相关交互出现的安全模式。OpenAI表示,系统可以通过隐私保护处理生成范围严格限定的安全信号,而不让其员工访问底层提示词和模型回复。
两种架构的差异可以概括为:
企业不应只看供应商是否宣传“零留存”,而应结合自身威胁模型、监管义务和事件响应能力进行评估。采购、法务和安全团队至少应确认以下问题:
如果企业重视可重建的审计轨迹,并且能够在自己的环境中合规管理30天数据,Anthropic的客户自主管理方案可能更具吸引力。若原始内容留存和供应商访问是不可接受的,OpenAI的方案可能更符合要求;但由于它仍是预览产品,企业应在依赖它处理受监管数据前要求充分证据。
这场竞争并非简单的“隐私对安全”。更关键的问题是:安全证据存放在哪里、谁能够控制它,以及合规和事件响应的责任由哪一方承担。
Anthropic的判断是,先进模型带来的复杂风险需要一份可回溯的交互历史,即使这份历史存放在客户自己的云环境中。OpenAI则认为,隐私保护处理和加密技术可以在不保存原始客户内容、也不让员工接触这些内容的情况下,实现相近的安全监测目标。
目前,两种说法都不应被视为已经充分验证的结论。相关系统还需要更完整的技术披露、更大规模的部署和独立评估。
对于企业客户而言,选择AI供应商时,模型能力只是其中一项指标。数据控制权、可审计性、删除机制、访问边界,以及供应商能否清楚解释其安全架构,可能同样决定一个系统能否真正用于敏感业务。