贴进对话框的不是「问一句」,是把明文交给下一个系统
很多人把消费级对话产品当成本地记事本:字还在自己屏幕上,模型只是「看看」。发送之后,这段文字已经离开当前标签页,成为服务端要处理的输入。密码、数据库连接串、云厂商访问密钥、GitHub 个人访问令牌、Stripe 直播密钥,都属于 OWASP 日志速查表 里通常不该以明文落入日志或共享记录的内容:认证口令、访问令牌、加密密钥和其他主密钥。对话框、会话导出和分享链接,在公司里经常扮演「非正式日志」:检索方便、权限比生产密钥库松、保留时间更长。
HTTPS 只保护传输过程中的窃听。它不决定对方系统把输入存多久、拿去训练还是给人看。上一篇写过:工单正文里的号码贴出去会进历史和下游导出。密钥进模型会话是同一类暴露,只是接收方从「同事和工单系统」换成了「模型服务商及其安全、训练与分享通道」。外发前要处理的,不是「这个模型聪不聪明」,而是「这一段里有没有不该离开当前标签页的秘密」。
本文以 ChatGPT 的公开说明为主,因为控制项名字写得清楚,也最好核对。Claude、Gemini、办公套件里的 Copilot 同样有会话历史和各自的留存条款;换产品时应对着那一家的数据控制页再走一遍,不要把下面的 30 天和「关训练」直接套到别的服务上。
会话历史、训练、安全留存是三份不同的副本
把「ChatGPT 会不会记住我的密钥」听成一个是或否,会漏掉至少三份副本。第一份是你自己还能点开的会话历史。OpenAI 的 聊天与文件留存说明写明:普通对话会保存到账户里,直到你手动删除。侧边栏里那一串标题,就是这份副本还在的证据。
第二份是模型训练。面向个人的服务(官方点名包括 ChatGPT)可以按默认把内容用于训练,除非你退出。2026 年 3 月 13 日更新的这份政策还写了另一条边界:ChatGPT Team、Enterprise 和 API 默认不拿输入输出训练;组织要主动选择分享,才会进那条路。消费账户和公司工作区不是同一套默认值。你在免费或 Plus 里随手贴的密钥,不能按「公司买了 Enterprise」去理解。
第三份是安全与滥用审查用的留存。即便对话从你的侧边栏消失,系统侧仍可能再留一段时间。官方把普通删除和临时对话都写成:从 OpenAI 系统中安排在 30 天内永久删除,除非已做去标识化、或因安全与法律义务必须留更久。2025 年 9 月 26 日之后,OpenAI 说明其不再被要求无限期保存消费级已删对话;当前对外口径回到这条约 30 天的窗口,而不是「一点就立刻从所有副本里蒸发」。
| 副本 | 关掉训练之后 | 临时对话 | 你删除对话之后 |
|---|---|---|---|
| 会话历史 | 还在侧边栏 | 默认不进历史 | 界面立刻消失 |
| 模型训练 | 新对话不再用于训练 | 保持临时则不用 | 退出训练只管新对话,不写成挖回旧训练集 |
| 安全留存 | 删除后仍可能约 30 天 | 仍可能约 30 天 | 系统侧约 30 天(法律 / 安全例外除外) |
| 记忆 | 可能已写入,须另删 | 默认不新建 | 删对话带不走已写入的记忆 |
| 资料库文件 | 独立保留 | 按上传是否进资料库 | 删对话不删资料库里的文件 |
关掉训练不等于这段密钥已经消失
Data Controls FAQ 把开关写成一句很具体的话:关掉 “Improve the model for everyone”(界面常见译法是「为所有人改进模型」)之后,对话仍会出现在聊天历史里,只是不会被用来训练 ChatGPT。登录后路径是头像 → Settings → Data Controls。未登录也可以在设置里关同一项,但少了导出和删账户等登录后才有的控制。这项设置按账户同步,不按设备各算一次。
官方训练政策还写了另一条容易读漏的句子:一旦退出,新的对话将不再用于训练。它没有写成「过去已经进过训练流程的内容会被单独挖出来删除」。因此,「我后来关掉了训练」只能回答从今往后的新会话;回答不了「上周贴进去的那串 sk_live_ 还在不在任何训练副本里」。政策同时说,他们会在训练数据里减少个人信息,这是处理步骤,不是「密钥已被识别并剔除」的证明。
归档也不是删除。留存说明把归档写成:只是从侧边栏藏起来,内容仍留在账户里,适用和未归档对话相同的保留规则。要让界面和后续系统删除窗口开始走,需要的是删除,不是归档。
不要用真实生产密钥、同事密码或未轮换的令牌做演示。需要对照界面时,只用带公开前缀、其余全是可丢弃字符的假令牌,例如 ghp_ 后面跟你自己编的 36 位,用完即当失效。已经贴过真实密钥的,先到签发方作废,再谈关训练和删对话。
临时对话:侧边栏没了,系统里还可能留 30 天
临时对话常被理解成「隐身模式」。OpenAI 的 Temporary Chat FAQ 给出的范围更窄。默认的临时对话不出现在历史里,不新建记忆,不用于改进模型。开始前可选「个性化」:个性化临时对话可以读取已有记忆、自定义指令和插件,但不会新建记忆;非个性化则三者都不读。选定之后不能中途改。
即便侧边栏是空的,官方仍写:出于安全目的,可能再保留一份最多约 30 天。这和「从未离开你的浏览器」不是同一件事。点保存,临时对话会变成普通对话,此后跟账户级的个性化与「是否用于训练」走。保存再关训练,也只约束变成普通对话之后的训练用途,不撤销已经发生过的发送。
自定义 GPT 若带有动作(actions),经动作发给第三方的数据按对方的隐私政策处理。FAQ 写明:接收方可能保存超过 30 天,并用于其他目的。密钥一旦被模型拿去调用外部工具,留存边界就不再只由 OpenAI 的临时对话时钟决定。
记忆和资料库是另一份,删对话带不走
Memory FAQ 把记忆摘要写成和聊天历史分开存放的「记事本」。删掉某次对话,已经从那次对话写入的记忆仍可能在以后被引用。官方举例:模型记住你住在某座城市之后,即使你删了那次聊天,它仍可能在周末计划里提起这座城市。要去掉这件事,需要同时处理记忆摘要里的条目,以及仍留在历史里、会再次被提炼的旧对话。关闭记忆再打开,模型还可能从仍保留的历史里重新生成记忆。
文件也是分开的。留存说明写:对话中上传的文档或图片,在账户或工作区提供资料库时会进 Library;聊天和资料库文件分开管理,删除对话不会删除已保存到资料库的文件。自定义 GPT 或项目(含共享项目)里的文件,要等到 GPT 或项目被删除,才进入约 30 天的删除窗口。把 .env 或密钥截图拖进对话框,事后只删那条聊天标题,文件侧可能还在。
企业工作区的合规接口还多一层:资料库文件按工作区策略保留;未进资料库的短暂上传,企业侧可能按另一套时钟过期(官方举例是 48 小时,除非另有策略)。消费账户没有这套工作区旋钮,不能拿企业文档里的数字去安慰自己的免费会话。
分享链接、GPT 动作和剪贴板会再复制一程
会话还在你账户里时,多一个「分享」就会再造一份给别人看的快照。共享链接说明写:个人账户生成的对话链接,任何拿到链接的人都能查看;不能按收件人逐个授权,也不能设置到期日。链接形态以 https://chatgpt.com/share/ 开头。官方说共享页「不打算」被搜索引擎收录,同时写明:这并不让链接变成私密,拿到的人还可以再转发。
个人账户的分享是创建(或更新)时的快照,之后新消息不会自动进去;工作区链接则可能自动带上分享之后的新消息。删掉共享链接只挡住以后再打开这条 URL,不删除原始对话,也不删除对方已经另存成自己会话的副本。删原始对话会去掉对应的对话分享链接;若还有关联的定时任务分享,要另删任务链接。关掉「为所有人改进模型」不会删已有共享链接,也不会改变谁能打开它们。
剪贴板是发送之前就存在的副本。系统剪贴板历史、通用剪贴板、浏览器扩展和会话回放,都可能在你点发送之前就留下明文。发送之后,模型回复里若复述了密钥,截图、导出和下一次「继续这段分享会话」会再复制。正确顺序是:先在本机把已知形态掩成星号,只把打星后的文本送进对话框;必须把真实值交给人时,换传递方式,而不是指望模型「看完保密」。
哪些密钥规则能先挡住,哪些必须换传递方式
规则脱敏认的是公开前缀和稳定形态,不是「这段像不像机密」。带 ghp_ / github_pat_ 的 GitHub 令牌、AKIA 形态的 AWS 访问密钥标识、sk_live_ / sk_test_ 的 Stripe 密钥、xoxb- 一类 Slack 令牌、AIza 形态的 Google API Key,以及 Bearer 后的令牌,扫描器能认,正是因为签发方把前缀做成了可发现的标记。没有前缀的登录密码、被空格拆开的口令、自造 token=、JWT 三段式、数据库连接串里的口令段,规则会当普通文本放过。
这和工单脱敏是同一套边界,目标不同。工单篇回答「手机号和证件号能遮什么」;本篇只关心:你打算贴进模型的那一段里,有没有整段秘密。掩码之后的文本可以用来问「这个前缀是什么」「报错该看哪一行」。它不能用来让模型替你「连上生产库」或「用这把钥匙发请求」——那一步需要真实值,就不该走消费级对话。
已经贴出去的真实密钥,关训练和删对话都是善后,不是撤销。密码应立刻改成新的、且不要复用旧串;云厂商与代码托管的访问密钥应在控制台作废并换新。GitHub 等平台会对公开仓库做密钥扫描,那是另一条泄露面:模型会话里的明文,和后来被提交进仓库的明文,要分开处理,不能互相当已清理的证明。
写给同事的最短可用句子:问语法只贴打星后的副本;关训练不等于删历史;临时对话仍可能留 30 天;记忆和资料库要另清。必须把真密钥交给人时,走阅后即焚,不走模型。
当场核对:金丝雀只进本机输入框,再搜 Network
口号写「本地脱敏、不上传」无法自证。能当场看到的是四件事:哪些密钥形态被点名,掩码后还看不看得懂前缀,故意留下的普通句子还在不在,以及原文有没有作为业务数据出站。这一步只证明「本机工具有没有把金丝雀送走」,不证明 ChatGPT 会按你的意愿遗忘——后者只能对照官方控制项,不能用 Network 代替。
先准备一段不含真实身份的金丝雀。密钥用带公开前缀的假令牌,例如 ghp_ 后跟你自己编的 36 位,或 sk_test_ 后跟可丢弃字符。密码用一句明显虚构的口令短语,例如 canary-not-a-real-secret-2026。再写一句普通需求:「请解释这段配置为什么报 unauthorized,不要重述令牌全文。」跑完之后,带前缀的令牌应出现在命中统计里并变成掩码;虚构口令短语应原样保留——这不是故障,这是规则边界:它认前缀,不认自造密码。
再打开开发者工具的 Network,勾选 Preserve log,用金丝雀里的独特字符串搜索。XHR / Fetch 的请求行、查询串和请求体都不该出现它们;访问统计的 query 与 body 同样不该出现。静态脚本文件名里出现「privacy」「redact」是预期。原文作为业务字段出站,才算失败。
- 用带
ghp_或sk_test_的假令牌,加上一句虚构口令短语,拼一段「请看报错」的文本;不要用真实密钥。 - 跑完对照命中类型:带前缀的令牌应被点名,自造口令短语应仍在结果里。
- 用金丝雀原文搜索 Network;任一业务请求命中即说明输入离开了标签页。
- 只有掩码后的文本才允许进入任何模型对话框;真实密钥若必须给人,换阅后即焚。
这套步骤证明的范围很窄:这一次操作里,已知前缀被换成掩码,自造口令没被规则认成密钥,原文没有作为已观察到的 HTTP 字段离开当前标签页。它不证明扩展程序没有读输入框,也不证明你把掩码结果再贴进 ChatGPT 之后,模型侧会如何保存。换浏览器或改规则开关之后,值得再跑一遍金丝雀。
用打开即用的脱敏页把边界练熟
若你希望用一个把类型开关和命中统计写在页面上的工具来练习,可以从 MakePwd 的隐私清洗切入数据脱敏。打开即可使用,无需注册,也没有账号。扫描和掩码发生在当前标签页;按产品说明,原文不作为请求发出,也不会写入 analytics。可勾选的类型包括电话、证件号、银行卡、邮箱、API Key 和 IP。API Key 认的是上面那些公开前缀,以及 Bearer 形态。默认智能掩码,可改完全掩码。单次文本上限是 512 KB。页面明确写了:不能识别所有密钥格式,不能证明文本已符合某项合规要求,重要外发必须人工复核。
练习时只用金丝雀。跑完同时看三处:命中类型计数、结果文本里的虚构口令还在不在、Network 里有没有原文。计数回答「前缀认对了没有」;口令短语回答「规则边界在哪」;Network 回答「有没有上传」。三处都过,才能向同事解释:我遮的是这些形态,我知道自造密码还在,我搜过金丝雀没有出站。
若脱敏之后仍是一段必须原样送达的机密,用阅后即焚一次性发送,密钥留在 URL 的 # 片段;创建与阅读均打开即用,服务端只暂存密文。整份含密钥的文件用文件加密盒在本机做成 .lock / .enc(单文件不超过 5 GB)再走网盘或邮件。已经泄露的登录口令,在签发方作废后,可用密码生成器在本机生成 6–128 位的新串(默认 16;低于 8 位会提示较弱),不要把旧串再贴进任何模型。这些步骤都不要求登录。
常见问题
关掉「为所有人改进模型」之后,这段密钥还在吗?
还在会话历史里。OpenAI 的数据控制说明写明:关掉训练后,新对话仍出现在历史中,只是不再用于训练 ChatGPT。退出训练只管之后的新对话,官方没有写成「已经进过训练集的旧内容会被挖出来删掉」。
临时对话是不是贴进去就立刻从系统里消失?
不是。临时对话默认不进侧边栏、不新建记忆、不用于训练,但仍可能为安全审查保留最多约 30 天。点「保存」会变成普通对话,此后跟账户的训练与个性化设置走。
删掉对话之后,记忆和上传文件还在吗?
可能还在。记忆摘要与资料库文件和聊天是分开存的。删对话不会自动清掉已经写入的记忆,也不会删掉已进资料库的文件。分享链接删掉后,对方已经另存的副本仍在对方账户里。
脱敏之后可以把原文密钥贴进 ChatGPT 吗?
不能。掩码只挡住带公开前缀的令牌形态,挡不住自造密码和被拆开的密钥。问语法或报错时,只贴已经打星的副本。必须把真实密钥交给同事时,用阅后即焚一次性发送,不要走模型会话。
下次粘贴前记住的三件事
第一,发送即复制。会话历史、训练(若未退出)、约 30 天的安全留存、记忆、资料库和分享链接可能各留一份;事后改当前页收不回已经发出去的原文。第二,关掉训练只停模型改进,不擦历史;临时对话只是不进侧边栏,不是零留存。第三,贴进模型之前先在本机掩码,并用金丝雀搜索 Network;必须送达的真密钥走阅后即焚,已经泄露的口令先作废再换新。
若你还要继续追问「工单正文里规则能认哪些字段」,请读把工单或聊天记录外发出去前,规则脱敏能遮住什么、遮不住什么。若要核对明文有没有作为业务数据离开标签页,请读浏览器里做加密,怎么当场核对明文没有离开本机。本文只把「密钥进了消费级模型会话之后还可能剩什么」收成可以写进结论的范围。