AI 快讯微软 Copilot 照片疑被承包商看光
行业快讯

微软 Copilot 照片疑被承包商看光

2026-09-30T04:06:22.330Z
微软 Copilot 照片疑被承包商看光

一份由 404 Media 披露的内部文件显示,微软 Copilot 的部分合同工据称可以查看用户上传的原始照片、提示词以及 AI 编辑前后的结果,其中包括未打码的人脸和带有性暗示的内容。

微软 Copilot 照片疑被承包商看光

微软 Copilot 的部分人工评测流程,可能让合同工直接看到用户上传的原始照片、完整提示词,以及 AI 生成的编辑前后结果。9 月 28 日,科技媒体 404 Media 披露一份微软内部文件,称数百名受雇于微软的合同工可以接触这些内容;9 月 30 日,这一调查经 IT之家整理报道后引发关注。

这件事的关键不在于 Copilot 是否会用数据训练模型,而在于一个更直接的问题:用户以为自己在和 AI 交互,实际上,某些会话内容可能被人类评测员完整打开、阅读和观看。

据报道,这些合同工并不是传统意义上的内容审核员。他们的主要任务是给 AI 生成结果打分,判断哪一张图片质量更好、编辑是否符合用户要求,以及生成结果是否自然。换句话说,微软把一部分模型质量控制工作交给了人工评测员,而评测员为了理解结果,能够同时看到输入图片、原始提示词和输出图片。

一名用户上传照片并使用 Copilot 进行 AI 编辑,后台人工质量评测界面同时显示原始提示词、原图和生成结果的示意图

发生了什么

人工评测是指由真实工作人员检查模型输入和输出,并对准确性、相关性、安全性或视觉质量进行标注的流程。它通常被用于发现自动化评估无法识别的问题,但也意味着用户提交给 AI 的内容可能进入人工可见范围。

404 Media 记者 Joseph Cox 调查称,参与评测的合同工能够看到以下几类信息:

  • 用户上传的完整图片,包括带有清晰人脸的照片;
  • 用户发送给 Copilot 的原始提示词;
  • AI 根据提示词生成的编辑结果;
  • 图片编辑前后的版本,用于判断生成结果是否符合要求。

一名接受 404 Media 采访的合同工表示,相关人脸并不会被打码,部分提示词包含明显的性暗示,甚至存在非自愿性质的内容。这里需要强调的是,这些说法来自媒体调查和受访合同工,并不等于微软已经确认所有 Copilot 用户的所有图片都会被人工查看。

但如果内部文件对工作流程的描述属实,问题已经超过了一般的内容审核争议。评测员看到的不是经过充分脱敏的模型样本,而可能是仍然保留人物身份、上下文和用户意图的完整交互记录。

隐私承诺和实际流程出现错位

微软 Copilot 的隐私常见问题解答曾说明,用户上传的图片在用于训练 AI 前,会对人脸等敏感区域进行模糊处理。人脸模糊是一种常见的隐私保护措施,目的是降低图片与现实身份之间的可关联性。

但这项表述主要针对训练数据处理,并不能自动覆盖人工质量评测环节。训练前脱敏、评测时可见和产品运行时存储,是三个不同的数据处理阶段。如果微软只承诺训练前打码,却没有明确说明评测员是否能看到原始图片,那么用户很容易把两者混为一谈。

| 数据处理环节 | 处理目标 | 用户最关心的问题 | 当前报道透露的信息 | |---|---|---|---| | 产品交互 | 完成图片生成或编辑 | 图片会不会被系统处理 | Copilot 会接收用户上传的图片和提示词 | | 人工评测 | 判断生成结果质量 | 是否有真人能看到原图 | 据报道,部分合同工可以看到完整内容 | | 模型训练 | 改进后续模型 | 数据是否会进入训练集 | 微软公开说明涉及训练前的人脸模糊处理 | | 数据外包 | 执行标注和质量评分 | 谁能接触数据、权限多大 | 报道称相关工作由合同工承担,至少一家招募公司为 Prolific |

这也是此次事件最值得讨论的地方:用户同意把图片交给 Copilot,并不一定意味着用户同意让外部合同工以可识别形式查看这些图片。产品隐私政策里的训练用途、服务提供商处理和人工评测权限,如果没有被明确拆开说明,最终就会变成一组普通用户很难准确理解的法律表述。

这不是传统审核,而是模型质量控制

内容审核的主要目标是判断内容是否违反平台规则,人工评测的主要目标则是判断模型表现是否足够好。两者都会接触用户数据,但工作目的不同,暴露出的隐私风险也不同。

传统审核往往至少有明确的违规类别,例如色情、暴力、诈骗或违法内容。质量评测则可能更关注画面构图、人物一致性、提示词遵循程度和编辑自然度。为了判断一张图片是否成功,评测员可能需要同时查看原图、用户意图和模型结果,因而更容易接触完整上下文。

以图片换脸、服装修改或背景重绘为例,只看最终结果,评测员可能无法判断模型有没有保留原人物身份、是否错误改变了面部特征,也无法确认模型是否准确执行了用户要求。于是,最有用的评测样本,恰恰往往也是隐私信息最完整的样本。

这构成了一个现实矛盾:模型越依赖人工反馈来改善质量,越需要真实、复杂、带上下文的用户数据;但数据越真实,人工评测带来的隐私成本就越高。对图片模型来说,单纯模糊人脸并不总是足够,因为发型、纹身、室内环境、衣物、地点和照片元数据,都可能帮助识别一个人。

人脸打码并不能解决全部问题

人脸脱敏是降低身份识别风险的技术手段,但它不是完整的隐私方案。一个被打码的证件照,仍可能包含姓名、地址或其他文字;一张室内自拍,仍可能暴露住宅布局;一张儿童照片,即使面部模糊,也可能通过时间、地点和家庭关系被重新识别。

提示词本身也可能比照片更敏感。用户可能在提示词中写下真实姓名、疾病、性偏好、家庭关系、工作单位或对某个人的具体描述。即使图片被处理,提示词仍然可能保留这些信息。

从数据安全角度看,一次完整的图片编辑请求至少包含三种信息:

  1. 图片本身,可能包含人物身份和环境信息;
  2. 用户意图,可能暴露个人偏好、关系和敏感需求;
  3. 模型输出,可能进一步推断用户想隐藏、修改或呈现什么。

当三者被同一个评测员同时看到时,泄露的不是某一张孤立图片,而是一段可理解的个人情境。对于涉及未成年人、亲密关系、医疗状况或职场身份的内容,这种风险尤其明显。

Prolific 承担了什么角色

据报道,为相关工作人员提供招募服务的公司中,至少包括 Prolific。Prolific 是一家面向研究项目和 AI 反馈任务招募参与者的平台,研究机构和科技公司可以通过它寻找符合条件的人员完成问卷、数据标注和模型评估。

需要区分的是,招募平台不一定等于最终的数据控制方。真正需要回答的问题包括:合同工能看到哪些字段,访问权限是否按任务最小化,图片是否可下载或截图,任务完成后是否会自动删除,工作人员是否接受过敏感内容培训,以及微软是否能够审计每一次访问。

在人工数据处理链条中,外包并不会自动降低微软作为产品运营方的责任。对用户而言,数据究竟由微软员工、外部承包商还是招募平台处理,通常并不重要;用户需要的是可理解、可执行的选择权,以及发生问题后能够追溯的责任主体。

与同类 AI 产品相比,差异在哪里

几乎所有成熟的生成式 AI 产品都可能使用人工反馈。真正的差异通常不在于是否存在人工评测,而在于数据默认进入什么范围、用户能否退出、敏感内容是否单独处理,以及供应商是否把这些规则说清楚。

| 对比维度 | 微软 Copilot 此次被报道的情况 | 理想的隐私保护做法 | 用户应关注的风险 | |---|---|---|---| | 原始图片 | 据报道,部分合同工可以查看 | 默认先做不可逆脱敏,必要时只显示局部 | 人脸和环境信息可能暴露 | | 提示词 | 评测员可看到用户原始输入 | 对姓名、地址和敏感词进行识别或分离 | 用户意图和个人经历可能泄露 | | 评测目的 | 主要用于生成质量评分 | 明确区分安全审核、质量评测和训练 | 用户不清楚数据为何被查看 | | 外部人员 | 报道称存在合同工和第三方招募 | 限定权限、分层访问并保留审计记录 | 数据处理链条变长 | | 用户选择 | 报道材料未显示完整的单独退出机制 | 提供清晰的评测退出和删除选项 | 用户难以控制数据去向 | | 敏感内容 | 据称包括性暗示和非自愿性质内容 | 高风险内容应由专门团队或自动化系统处理 | 普通评测员可能接触不适宜材料 |

这里不能简单得出某一家产品绝对安全、另一家产品绝对不安全的结论,因为不同厂商的公开政策、地区规则和产品版本可能不同。但此次报道至少说明,AI 产品的隐私风险已经从模型本身扩展到了模型背后的人工生产流程。

微软需要解释什么

截至 9 月 30 日,现有报道重点集中在 404 Media 获取的内部文件和合同工说法,公开材料尚未给出微软对所有细节的完整回应。微软如果要消除疑虑,至少需要明确回答以下问题:

  • 哪些 Copilot 产品和地区受到影响;
  • 相关人工评测从什么时候开始,涉及多少用户数据;
  • 合同工能否看到原始图片、完整提示词和完整输出;
  • 人脸模糊是否在人工评测之前完成,还是只用于模型训练;
  • 用户能否关闭人工评测,关闭后是否仍会保留数据;
  • 图片、提示词和生成结果保存多久;
  • 合同工是否可以下载、截图或复制内容;
  • Prolific 等外部公司在数据处理链条中承担什么职责;
  • 是否有针对儿童、医疗、身份证件和亲密影像的额外保护措施。

这些问题不是合规部门的形式主义。对生成式 AI 来说,数据处理的真正边界往往不在模型接口,而在模型训练、红队测试、人工标注、质量评分和故障排查等后台环节。用户只看到一个聊天窗口,企业却可能在后面运行一条很长的数据供应链。

用户现在该怎么做

在微软给出更明确说明前,Copilot 用户应把图片上传功能当作可能存在人工可见性的服务,而不是只会被机器读取的私人相册。

建议采取以下做法:

  • 不上传身份证、护照、银行卡、病历、合同和未成年人清晰正脸照片;
  • 不把真实姓名、住址、电话、公司名称和其他身份线索写入提示词;
  • 对必须编辑的图片,先在本地裁剪、压缩和去除元数据;
  • 涉及亲密影像、他人照片或未经同意的肖像时,不要上传到公共 AI 服务;
  • 检查 Copilot 的历史记录、个性化和数据控制选项,删除不再需要的会话;
  • 在企业环境中,通过管理员策略限制员工上传敏感文件和个人照片;
  • 对 AI 服务的隐私政策,重点查看人工审核、服务提供商、训练用途和退出机制,而不只是看是否写着会对数据进行加密。

需要注意的是,删除聊天记录不一定等于立即删除所有后台副本。不同产品可能存在日志、缓存、备份和人工评测样本等不同保留周期。用户可以要求厂商说明删除范围,但不要默认前台删除按钮能够覆盖整个处理链条。

真正的问题是默认设置

这起事件最值得警惕的,不是某个合同工是否看到了某一张照片,而是 AI 服务是否把人工查看当成了用户难以察觉的默认流程。

当用户把照片交给图像模型时,他通常预期的是模型处理图片并返回结果;如果服务还会把原图、提示词和生成结果交给外部人员评分,就应该在上传前以清晰、具体、可理解的方式告知用户,并提供真正有效的退出选项。隐私保护不能只依赖一段关于训练数据的笼统说明。

从产品角度看,微软需要在模型质量和用户隐私之间做出更明确的取舍。人工反馈确实能够帮助图像模型发现细节错误,但并不意味着每个质量问题都必须通过完整暴露原图来解决。局部裁剪、自动脱敏、合成样本、分级权限、双人审计和敏感内容隔离,都是可以降低风险的工程手段。

对用户而言,结论也很直接:只要一个 AI 产品没有明确承诺人工不可见,就不要把它当作只有机器能看到的工具。Copilot 这次被报道的情况,提醒整个行业重新回答一个基础问题:生成式 AI 的隐私边界,究竟止于模型,还是会延伸到模型背后的每一个人、每一家外包商和每一个评测系统。

参考来源

相关推荐

查看全部