公司用 ChatGPT、Claude 會唔會交出商業機密?Karp 指控要拆開睇
Tech News

公司用 ChatGPT、Claude 會唔會交出商業機密?Karp 指控要拆開睇

圖片:via TechNews 科技新報 — https://finance.technews.tw/2026/08/04/karp-china-ai-distillation-understandable-slams-closed-source-models-forcing-companies-ip-surrender/
TechLab 編輯部(譯)·

企業版預設唔攞內容訓練,但保存期、cache 同部署位置各有條件

公司拎客戶合約、未公開程式碼或者內部預測餵入 AI,啲資料之後去咗邊,確實要問清楚。TechNews 科技新報報道,Palantir CEO Alex Karp 接受 CNBC 訪問時,指控閉源 AI 公司收住 token 費之餘,仲叫企業交出推動業務嘅 IP。不過,呢個講法將模型訓練、短期保存、cache 同企業有冇控制權撈埋一齊,逐樣拆開之後,情況冇佢講到咁單一。

Karp 有商業立場,但佢問啱咗幾條問題

Palantir 自己賣企業 AI 應用層,亦同 NVIDIA 推廣可由機構掌控嘅開放模型基建。企業減少依賴 OpenAI、Anthropic 呢類閉源 API,Palantir 自然有生意可做,所以 Karp 嘅批評唔可以當中立分析。不過,佢追問資料由邊個擁有、prompt 有冇留底、cache 放喺邊、供應商可唔可以接觸內容,全部都係公司簽 AI 合約前應該查清楚嘅項目。

粉紅色背景中央畫有一把鎖,代表企業資料保存同存取控制

圖片:Anthropic

「唔用嚟訓練」同「完全冇保存」係兩回事

OpenAI 官方列明,ChatGPT Business、Enterprise 同 API 嘅商業資料,預設唔會用嚟訓練模型;Anthropic 對 Claude for Work 同 API 都有相近承諾,除非客戶主動選擇加入、提交回饋,或者另有安排。照現有公開政策睇,Karp 話企業一用閉源模型就會交出 IP,講得太盡。不過,公司要確保員工用緊受商業條款保障嘅帳戶;有人貪方便用私人帳戶貼入文件,企業版合約同管理設定就幫唔到手。

資料唔用嚟訓練,仍然可能因濫用監察、產品功能或者法例要求而短暫保存。OpenAI API 嘅濫用監察 log 預設可保留客戶內容最多 30 日,合資格機構可以申請 Zero Data Retention;不過部分 endpoint 同功能仍會保存 application state,而 extended prompt caching 更唔支援零資料保存。Anthropic API 一般會喺 30 日內刪除輸入同輸出,Claude for Work 呢類可延續對話嘅產品則會保留聊天記錄,實際期限要睇產品設定同合約。

Palantir 同 NVIDIA 企業 AI 基建及 Nemotron 模型官方宣傳圖

圖片:Palantir

Prompt cache 都要放入資料盤點

Prompt cache 嘅用途係避免每次重算相同內容,可以慳 token 同加快回應,唔代表供應商攞咗內容訓練下一代模型。不過,cache 始終牽涉資料喺某個位置留低一段時間。公司要問清楚保存形式、期限、地區、加密方式、邊類員工可以接觸,同刪除要求會點處理。法律文件、病人資料、客戶名單同未公開程式碼,唔應該靠一句「唔會用作訓練」就直接放行。

私隱專員公署 2025 年發出員工使用生成式 AI 指引清單,建議機構列明准用工具、用途、可輸入資料種類同分量、保存政策、獲准使用嘅員工,同事故通報安排。實際執行可以由資料分級做起:指定公司帳戶,封鎖未批准工具,輸入前移除個人資料同客戶識別資料,再記錄邊個系統將內容送去邊個供應商。專業服務公司同開發團隊尤其要處理客戶合約、保密責任同程式碼授權限制。

開放權重同自建模型冇自動安全保證

市場成日將 open-source、open-weight 同自建部署混埋講。開放權重通常代表模型參數可以下載,但程式碼、訓練資料同授權未必全部公開;如果公司仍然經第三方雲端 endpoint 使用,資料一樣會離開自己環境。將模型放入自家 VPC 或內部 server,資料路徑會短啲,控制亦多啲,但存取權限、log、保安更新、備份同模型供應鏈風險,全部變成公司自己負責。冇人管理嘅內部模型,一樣可以漏資料。

蒸餾爭議同企業 prompt 私隱要分開處理

Karp 認為中國 AI 公司蒸餾美國模型無可厚非,理由係大型模型本身都吸收咗大量外部內容。蒸餾確實係常見技術,模型開發商亦會用自家大型模型教細模型;爭議落喺有冇違反服務條款、繞過地區限制或者大量抽取競爭對手輸出。Anthropic 今年聲稱 DeepSeek、Moonshot 同 MiniMax 曾經用大量假帳戶抽取 Claude 能力,但呢啲係 Anthropic 提出嘅指控,相關合約、版權同政策問題仍有爭議,唔宜寫成已經有司法定論。

公司揀 AI 工具時,可以要求供應商逐項交代訓練用途、保存期、cache、資料地區、分判商、人手存取、刪除流程、離場後資料處理,同 Zero Data Retention 有咩功能限制。供應商答唔清楚,就先用匿名或者合成資料做試行,唔好直接拎客戶檔案同 production 程式碼試運氣。


參考來源

本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。

分享:WhatsAppThreadsTelegramFacebook