先说结论

默认不要上传完成任务不需要的原始资料。先删除密码、密钥、证件、联系方式和内部标识,用占位符替换身份信息;再确认组织政策、平台数据处理规则和分享权限。

四类内容先停一下

是否能上传不只取决于技术能力,还取决于你是否有权处理这些数据。个人工作账号也不能自动绕过雇主、客户或学校的数据政策。

  • 认证秘密:密码、API token、私钥、验证码、恢复码
  • 身份与财务:证件号、银行卡、地址、电话、完整出生日期
  • 组织机密:未发布财报、客户名单、合同底价、内部漏洞
  • 受限制资料:医疗、学生、员工记录及受保密协议约束的内容

上传前六步

  1. 01

    缩小任务

    只截取完成任务所需的段落。能问结构问题,就不上传整份客户文档。

  2. 02

    删除秘密

    用搜索检查 key、token、password、secret、身份证和账号等字段。

  3. 03

    替换身份

    把姓名、公司、项目和地点替换为一致占位符,如〔客户 A〕。

  4. 04

    降低精度

    若精确日期、金额和职位不是任务所需,改成区间或类别。

  5. 05

    检查元数据

    文档批注、修订记录、文件名、图片 EXIF 和隐藏工作表也可能泄露信息。

  6. 06

    确认平台规则

    检查账号类型、数据保留、训练设置、分享链接和删除方式。

脱敏不是简单删名字

原始内容不充分处理更稳妥处理
王某,XX 公司唯一财务总监王某,某公司财务总监〔角色 A〕,管理岗位
7 月 29 日支付 98,420 元某日支付 98,420 元7 月下旬支付约 10 万元
完整错误日志含 token只删 token 值截取必要错误段并轮换已暴露凭证

适合团队张贴的检查口令

可复制模板按实际资料替换括号内容
上传前自检:这份材料是否包含密码/密钥、个人身份、客户信息、未公开业务数据、受合同限制内容?完成任务是否真的需要全部原文?是否已替换身份、删除元数据,并确认组织允许使用当前 AI 服务?任一项不确定,就先停止上传并咨询负责人。
常见问题

你可能还想问

把名字换成 A、B 就安全了吗?

不一定。职位、地点、日期和事件组合仍可能重新识别人。应同时降低不必要信息的精度,并减少样本范围。

公司版 AI 一定可以上传机密吗?

不能仅凭“企业版”判断。仍需看合同、管理员设置、数据位置、保留政策和公司内部分类规则。

误传了 API 密钥怎么办?

立即撤销或轮换密钥,检查使用记录与权限范围,再删除不当副本并按组织流程报告。不要等待是否真的被滥用。

参考资料

本文为面向普通使用者的解释与操作建议。关键概念参考以下一手资料:

  1. NIST《生成式人工智能风险管理框架》用于核对生成式 AI 的虚构、隐私与风险管理表述。
  2. UNESCO《生成式人工智能在教育和研究中的指南》用于核对学习场景中的人类主体性、隐私与教育使用原则。