貼進對話框的不是「問一句」,是把明文交給下一個系統
很多人把消費級對話產品當成本機記事本:字還在自己螢幕上,模型只是「看看」。送出之後,這段文字已經離開目前分頁,成為伺服器端要處理的輸入。密碼、資料庫連線字串、雲端服務商存取金鑰、GitHub 個人存取權杖、Stripe 正式環境金鑰,都屬於 OWASP 日誌速查表 裡通常不該以明文落入日誌或共用紀錄的內容:驗證口令、存取權杖、加密金鑰和其他主金鑰。對話框、對話匯出和分享連結,在公司裡經常扮演「非正式日誌」:檢索方便、權限比正式金鑰庫鬆、保留時間更長。
HTTPS 只保護傳輸過程中的竊聽。它不決定對方系統把輸入存多久、拿去訓練還是給人看。上一篇寫過:工單正文裡的號碼貼出去會進紀錄和下游匯出。金鑰進模型對話是同一類暴露,只是接收方從「同事和工單系統」換成了「模型服務商及其安全、訓練與分享通道」。外發前要處理的,不是「這個模型聰不聰明」,而是「這一段裡有沒有不該離開目前分頁的秘密」。
本文以 ChatGPT 的公開說明為主,因為控制項名字寫得清楚,也最好核對。Claude、Gemini、辦公套件裡的 Copilot 同樣有對話紀錄和各自的留存條款;換產品時應對著那一家的資料控制頁再走一遍,不要把下面的 30 天和「關訓練」直接套到別的服務上。
對話紀錄、訓練、安全留存是三份不同的副本
把「ChatGPT 會不會記住我的金鑰」聽成一個是或否,會漏掉至少三份副本。第一份是你自己還能點開的對話紀錄。OpenAI 的 對話與檔案保留說明寫明:一般對話會儲存到帳戶裡,直到你手動刪除。側邊欄裡那一串標題,就是這份副本還在的證據。
第二份是模型訓練。面向個人的服務(官方點名包括 ChatGPT)可以依預設把內容用於訓練,除非你退出。2026 年 3 月 13 日更新的這份政策還寫了另一條邊界:ChatGPT Team、Enterprise 和 API 預設不拿輸入輸出訓練;組織要主動選擇分享,才會進那條路。消費帳戶和公司工作區不是同一套預設值。你在免費或 Plus 裡隨手貼的金鑰,不能按「公司買了 Enterprise」去理解。
第三份是安全與濫用審查用的留存。即便對話從你的側邊欄消失,系統側仍可能再留一段時間。官方把一般刪除和暫存對話都寫成:從 OpenAI 系統中安排在 30 天內永久刪除,除非已做去識別化、或因安全與法律義務必須留更久。2025 年 9 月 26 日之後,OpenAI 說明其不再被要求無限期保存消費級已刪對話;目前對外口徑回到這條約 30 天的期間,而不是「一點就立刻從所有副本裡蒸發」。
| 副本 | 關掉訓練之後 | 暫存對話 | 你刪除對話之後 |
|---|---|---|---|
| 對話紀錄 | 還在側邊欄 | 預設不進紀錄 | 介面立刻消失 |
| 模型訓練 | 新對話不再用於訓練 | 保持暫存則不用 | 退出訓練只管新對話,不寫成挖回舊訓練集 |
| 安全留存 | 刪除後仍可能約 30 天 | 仍可能約 30 天 | 系統側約 30 天(法律 / 安全例外除外) |
| 記憶 | 可能已寫入,須另刪 | 預設不新建 | 刪對話帶不走已寫入的記憶 |
| 檔案庫檔案 | 獨立保留 | 依上傳是否進檔案庫 | 刪對話不刪檔案庫裡的檔案 |
關掉訓練不等於這段金鑰已經消失
資料控制常見問題把開關寫成一句很具體的話:關掉 “Improve the model for everyone”(介面常見譯法是「為所有人改進模型」)之後,對話仍會出現在聊天紀錄裡,只是不會被用來訓練 ChatGPT。登入後路徑是頭像 → Settings → Data Controls。未登入也可以在設定裡關同一項,但少了匯出和刪帳戶等登入後才有的控制。這項設定按帳戶同步,不按裝置各算一次。
官方訓練政策還寫了另一條容易讀漏的句子:一旦退出,新的對話將不再用於訓練。它沒有寫成「過去已經進過訓練流程的內容會被單獨挖出來刪除」。因此,「我後來關掉了訓練」只能回答從今往後的新對話;回答不了「上週貼進去的那串 sk_live_ 還在不在任何訓練副本裡」。政策同時說,他們會在訓練資料裡減少個人資料,這是處理步驟,不是「金鑰已被識別並剔除」的證明。
封存也不是刪除。保留說明把封存寫成:只是從側邊欄藏起來,內容仍留在帳戶裡,適用和未封存對話相同的保留規則。要讓介面和後續系統刪除期間開始走,需要的是刪除,不是封存。
不要用真實正式環境金鑰、同事密碼或未輪替的權杖做示範。需要對照介面時,只用帶公開前綴、其餘全是可丟棄字元的假權杖,例如 ghp_ 後面跟你自己編的 36 位,用完即當失效。已經貼過真實金鑰的,先到簽發方作廢,再談關訓練和刪對話。
暫存對話:側邊欄沒了,系統裡還可能留 30 天
暫存對話常被理解成「無痕模式」。OpenAI 的 暫存對話常見問題 給出的範圍更窄。預設的暫存對話不出現在紀錄裡,不新建記憶,不用於改進模型。開始前可選「個人化」:個人化暫存對話可以讀取既有記憶、自訂指示和外掛,但不會新建記憶;非個人化則三者都不讀。選定之後不能中途改。
即便側邊欄是空的,官方仍寫:出於安全目的,可能再保留一份最多約 30 天。這和「從未離開你的瀏覽器」不是同一件事。點儲存,暫存對話會變成一般對話,此後跟帳戶級的個人化與「是否用於訓練」走。儲存再關訓練,也只約束變成一般對話之後的訓練用途,不撤銷已經發生過的送出。
自訂 GPT 若帶有動作(actions),經動作發給第三方的資料按對方的隱私權政策處理。FAQ 寫明:接收方可能保存超過 30 天,並用於其他目的。金鑰一旦被模型拿去呼叫外部工具,留存邊界就不再只由 OpenAI 的暫存對話計時決定。
記憶和檔案庫是另一份,刪對話帶不走
Memory FAQ 把記憶摘要寫成和聊天紀錄分開存放的「記事本」。刪掉某次對話,已經從那次對話寫入的記憶仍可能在以後被引用。官方舉例:模型記住你住在某座城市之後,即使你刪了那次聊天,它仍可能在週末計畫裡提起這座城市。要去掉這件事,需要同時處理記憶摘要裡的條目,以及仍留在紀錄裡、會再次被擷取的舊對話。關閉記憶再開啟,模型還可能從仍保留的紀錄裡重新產生記憶。
檔案也是分開的。保留說明寫:對話中上傳的文件或圖片,在帳戶或工作區提供檔案庫時會進 Library;聊天和檔案庫檔案分開管理,刪除對話不會刪除已儲存到檔案庫的檔案。自訂 GPT 或專案(含共用專案)裡的檔案,要等到 GPT 或專案被刪除,才進入約 30 天的刪除期間。把 .env 或金鑰截圖拖進對話框,事後只刪那條聊天標題,檔案側可能還在。
企業工作區的法遵介面還多一層:檔案庫檔案按工作區政策保留;未進檔案庫的短暫上傳,企業側可能按另一套時鐘過期(官方舉例是 48 小時,除非另有政策)。消費帳戶沒有這套工作區旋鈕,不能拿企業文件裡的數字去安慰自己的免費對話。
分享連結、GPT 動作和剪貼簿會再複製一程
對話還在你帳戶裡時,多一個「分享」就會再造一份給別人看的快照。共用連結說明寫:個人帳戶產生的對話連結,任何拿到連結的人都能查看;不能按收件人逐個授權,也不能設定到期日。連結形態以 https://chatgpt.com/share/ 開頭。官方說共用頁「不打算」被搜尋引擎收錄,同時寫明:這並不讓連結變成私密,拿到的人還可以再轉傳——貼進 LINE 群或工單時,權限就跟一般公開網址一樣鬆。
個人帳戶的分享是建立(或更新)時的快照,之後新訊息不會自動進去;工作區連結則可能自動帶上分享之後的新訊息。刪掉共用連結只擋住以後再開啟這條 URL,不刪除原始對話,也不刪除對方已經另存成自己對話的副本。刪原始對話會去掉對應的對話分享連結;若還有關聯的排程工作分享,要另刪工作連結。關掉「為所有人改進模型」不會刪已有共用連結,也不會改變誰能開啟它們。
剪貼簿是送出之前就存在的副本。系統剪貼簿歷程、通用剪貼簿、瀏覽器擴充功能和工作階段重播,都可能在你點送出之前就留下明文。送出之後,模型回覆裡若複述了金鑰,截圖、匯出和下一次「繼續這段分享對話」會再複製。正確順序是:先在本機把已知形態遮成星號,只把打星後的文字送進對話框;必須把真實值交給人時,換傳遞方式,而不是指望模型「看完保密」。
哪些金鑰規則能先擋住,哪些必須換傳遞方式
規則遮蔽認的是公開前綴和穩定形態,不是「這段像不像機密」。帶 ghp_ / github_pat_ 的 GitHub 權杖、AKIA 形態的 AWS 存取金鑰識別碼、sk_live_ / sk_test_ 的 Stripe 金鑰、xoxb- 一類 Slack 權杖、AIza 形態的 Google API Key,以及 Bearer 後的權杖,掃描器能認,正是因為簽發方把前綴做成了可發現的標記。沒有前綴的登入口令、被空白拆開的密碼、自造 token=、JWT 三段式、資料庫連線字串裡的口令段,規則會當普通文字放過。
這和工單遮蔽是同一套邊界,目標不同。工單篇回答「手機號碼和證件字號能遮什麼」;本篇只關心:你打算貼進模型的那一段裡,有沒有整段秘密。遮罩之後的文字可以用來問「這個前綴是什麼」「報錯該看哪一行」。它不能用來讓模型替你「連上正式環境資料庫」或「用這把鑰匙發請求」——那一步需要真實值,就不該走消費級對話。
已經貼出去的真實金鑰,關訓練和刪對話都是善後,不是撤銷。密碼應立刻改成新的、且不要重用舊串;雲端服務商與程式碼託管的存取金鑰應在控制台作廢並換新。GitHub 等平台會對公開儲存庫做金鑰掃描,那是另一條外洩面:模型對話裡的明文,和後來被提交進儲存庫的明文,要分開處理,不能互相當已清理的證明。
寫給同事的最短可用句子:問語法只貼打星後的副本;關訓練不等於刪紀錄;暫存對話仍可能留 30 天;記憶和檔案庫要另清。必須把真金鑰交給人時,走閱後即焚,不走模型。
當場核對:金絲雀只進本機輸入框,再搜 Network
口號寫「本機遮蔽、不上傳」無法自證。能當場看到的是四件事:哪些金鑰形態被點名,遮罩後還看不看得懂前綴,故意留下的普通句子還在不在,以及原文有沒有作為業務資料出站。這一步只證明「本機工具有沒有把金絲雀送走」,不證明 ChatGPT 會按你的意願遺忘——後者只能對照官方控制項,不能用 Network 代替。
先準備一段不含真實身分的金絲雀。金鑰用帶公開前綴的假權杖,例如 ghp_ 後跟你自己編的 36 位,或 sk_test_ 後跟可丟棄字元。密碼用一句明顯虛構的口令片語,例如 canary-not-a-real-secret-2026。再寫一句普通需求:「請解釋這段設定為什麼報 unauthorized,不要重述權杖全文。」跑完之後,帶前綴的權杖應出現在命中統計裡並變成遮罩;虛構口令片語應原樣保留——這不是故障,這是規則邊界:它認前綴,不認自造密碼。
再開啟開發者工具的 Network,勾選 Preserve log,用金絲雀裡的獨特字串搜尋。XHR / Fetch 的請求列、查詢字串和請求主體都不該出現它們;造訪統計的 query 與 body 同樣不該出現。靜態指令碼檔名裡出現「privacy」「redact」是預期。原文作為業務欄位出站,才算失敗。
- 用帶
ghp_或sk_test_的假權杖,加上一句虛構口令片語,拼一段「請看報錯」的文字;不要用真實金鑰。 - 跑完對照命中類型:帶前綴的權杖應被點名,自造口令片語應仍在結果裡。
- 用金絲雀原文搜尋 Network;任一業務請求命中即說明輸入離開了分頁。
- 只有遮罩後的文字才允許進入任何模型對話框;真實金鑰若必須給人,換閱後即焚。
這套步驟證明的範圍很窄:這一次操作裡,已知前綴被換成遮罩,自造口令沒被規則認成金鑰,原文沒有作為已觀察到的 HTTP 欄位離開目前分頁。它不證明擴充功能沒有讀取輸入框,也不證明你把遮罩結果再貼進 ChatGPT 之後,模型側會如何保存。換瀏覽器或改規則開關之後,值得再跑一遍金絲雀。
用開啟即用的遮蔽頁把邊界練熟
若你希望用一個把類型開關和命中統計寫在頁面上的工具來練習,可以從 MakePwd 的隱私清洗切入個資遮蔽。開啟即可使用,無需註冊,也沒有帳號。掃描和遮罩發生在目前分頁;依產品說明,原文不作為請求發出,也不會寫入 analytics。可勾選的類型包括電話、證件字號、金融卡、電子信箱、API Key 和 IP。API Key 認的是上面那些公開前綴,以及 Bearer 形態。預設智慧遮蔽,可改完全遮蔽。單次文字上限是 512 KB。頁面明確寫了:不能識別所有金鑰格式,不能證明文字已符合某項法遵要求,重要外發必須人工覆核。
練習時只用金絲雀。跑完同時看三處:命中類型計數、結果文字裡的虛構口令還在不在、Network 裡有沒有原文。計數回答「前綴認對了沒有」;口令片語回答「規則邊界在哪」;Network 回答「有沒有上傳」。三處都過,才能向同事解釋:我遮的是這些形態,我知道自造密碼還在,我搜過金絲雀沒有出站。
若遮蔽之後仍是一段必須原樣送達的機密,用閱後即焚一次性發送,金鑰留在 URL 的 # 片段;建立與閱讀均開啟即用,伺服器端只暫存密文。整份含金鑰的檔案用檔案加密盒在本機做成 .lock / .enc(單檔不超過 5 GB)再走雲端硬碟或電子郵件。已經外洩的登入口令,在簽發方作廢後,可用密碼產生器在本機產生 6–128 位的新串(預設 16;低於 8 位會提示較弱),不要把舊串再貼進任何模型。這些步驟都不要求登入。
常見問題
關掉「為所有人改進模型」之後,這段金鑰還在嗎?
還在對話紀錄裡。OpenAI 的資料控制說明寫明:關掉訓練後,新對話仍出現在紀錄中,只是不再用於訓練 ChatGPT。退出訓練只管之後的新對話,官方沒有寫成「已經進過訓練集的舊內容會被挖出來刪掉」。
暫存對話是不是貼進去就立刻從系統裡消失?
不是。暫存對話預設不進側邊欄、不新建記憶、不用於訓練,但仍可能為安全審查保留最多約 30 天。點「儲存」會變成一般對話,此後跟帳戶的訓練與個人化設定走。
刪掉對話之後,記憶和上傳檔案還在嗎?
可能還在。記憶摘要與檔案庫檔案和聊天是分開存的。刪對話不會自動清掉已經寫入的記憶,也不會刪掉已進檔案庫的檔案。分享連結刪掉後,對方已經另存的副本仍在對方帳戶裡。
遮蔽之後可以把原文金鑰貼進 ChatGPT 嗎?
不能。遮罩只擋住帶公開前綴的權杖形態,擋不住自造密碼和被拆開的金鑰。問語法或報錯時,只貼已經打星的副本。必須把真實金鑰交給同事時,用閱後即焚一次性發送,不要走模型對話。
下次貼上記住的三件事
第一,送出即複製。對話紀錄、訓練(若未退出)、約 30 天的安全留存、記憶、檔案庫和分享連結可能各留一份;事後改目前頁收不回已經發出去的原文。第二,關掉訓練只停模型改進,不擦紀錄;暫存對話只是不進側邊欄,不是零留存。第三,貼進模型之前先在本機遮罩,並用金絲雀搜尋 Network;必須送達的真金鑰走閱後即焚,已經外洩的口令先作廢再換新。
若你還要繼續追問「工單正文裡規則能認哪些欄位」,請讀把工單或聊天紀錄外發出去前,規則個資遮蔽能遮住什麼、遮不住什麼。若要核對明文有沒有作為業務資料離開分頁,請讀線上加密安全嗎?怎麼當場核對明文沒有離開本機。本文只把「金鑰進了消費級模型對話之後還可能剩什麼」收成可以寫進結論的範圍。