人工智慧

ChatGPT 資料外洩:5 個外流管道與企業自保指南

把一份還沒簽署的合約,或者一場冗長會議的逐字稿,整段複製貼上到 ChatGPT,請它抓重點、寫成幾行摘要。這個動作幾乎每天都在某間辦公室裡上演,大多數人做的時候完全不覺得自己在冒險。

這篇要談的 ChatGPT 資料外洩,說的正是這種再普通不過的日常操作,不是電影裡駭客連夜破解防火牆的畫面。資安公司 Cyberhaven 在 2026 年發布的《2026 AI Adoption & Risk Report》指出,員工與 AI 工具之間所有的資料互動裡有 39.7%涉及敏感資料,換算下來等於平均每三天就有一次機密內容被送進 AI 工具。這不是小機率事件,而是幾乎每個部門每週都在發生的常態。

這篇不打算用嚇人的方式勸你別用 ChatGPT,而是把 2026 年這一連串真實發生過的外洩事件攤開來看,問題出在哪個環節、又是什麼樣的動作把資料送出了門。先從最基本、也最常見的一條管道講起,你我可能都做過的那個動作,直接把內容貼進對話框。

ChatGPT 資料外洩的五條外流管道總覽:直接貼上、一鍵分享、惡意擴充、客製 GPT 與訓練記憶
多數 ChatGPT 資料外洩不是駭客入侵,而是這五種日常操作把機密送出門(資料來源:Cyberhaven)。

管道一:員工把機密內容,直接貼進對話框

這條管道最基本,也最大宗,不是被入侵,而是自己把內容送出去的。美國網路安全暨基礎設施安全局(CISA)代理局長馬杜‧戈圖姆卡拉(Madhu Gottumukkala),在 2025 年 7 月中旬到 8 月初這段期間,把至少四份標註僅限公務使用的政府合約文件,上傳到公開版的 ChatGPT,觸發了國土安全部用來防範政府資料外洩的自動警報系統。這起事件直到 2026 年 1 月才由 Politico 率先揭露,TechCrunch 隨後在 1 月 28 日跟進報導。國土安全部事後表示,正在了解此事對國家安全是否造成影響,CISA 的發言人則說明,他當時使用 ChatGPT 的情況短暫且有限。連負責國家資安層級事務的官員都會做出這個動作,說明問題不在有沒有資安意識,而在趕時間、想省事這種人之常情。

類似的動作,在 2023 年就已經發生過一次。三星電子開放員工使用生成式 AI 工具後不到二十天,接連出現三起貼上事件:一名工程師把半導體設備量測資料庫的問題原始碼貼進 ChatGPT,請它幫忙除錯;另一名工程師把攸關良率的測試序列資料,直接寫進優化測試流程的提示詞裡;第三名員工把一場內部會議的錄音轉成逐字稿,整份丟給 ChatGPT,請它整理成會議紀錄摘要。事後三星把輸入上限砍到 1024 位元組,後來乾脆全面禁用包括 ChatGPT 在內的生成式 AI 工具,轉而開發只在自家基礎架構上運作的內部系統。員工把機密貼進 ChatGPT,這件事第一次被搬上檯面,如今同樣的動作,在政府機關重演。

這不是個案,而是統計上排得進前段班的常態。Netskope Threat Labs 的研究發現,原始碼是最常被貼進 ChatGPT 的敏感資料類型,每一萬名使用者每個月就有 158 起;Cyberhaven 的另一份調查則指出,自 ChatGPT 上線以來,已經有 4.7%的受訪員工至少貼過一次公司機密資料進去。只要能複製貼上,這條管道就永遠存在,差別只在貼之前有沒有先想一下。

CISA 代理局長與三星員工都把機密內容直接貼進 ChatGPT,是最大宗的資料外洩管道
從政府官員到半導體大廠,機密多半是被自己貼出去的,不是被駭(資料來源:Netskope Threat Labs、Cyberhaven)。

管道二:一鍵分享對話,其實等於公開在網路上

這條管道的特別之處在於,當事人根本沒有貼機密的意識,只是想把一段對話分享給一個朋友或同事看。TechCrunch 在 2025 年 7 月底的報導指出,只要用 Google 的網域搜尋語法,把搜尋範圍限定在 ChatGPT 分享對話的網址上,就能看到近 4,500 則被公開索引的 ChatGPT 對話,內容從商業合約細節、還沒簽署的保密協議草稿,到求職者的個人心理諮詢紀錄都有。404 Media 隨後報導,有研究人員把蒐集範圍擴大,資料筆數一路增加到近 10 萬則。

起因是 OpenAI 當時測試中的一項實驗功能,使用者按下分享後,只要多勾選一個可被搜尋的選項,連結就會被 Google 等搜尋引擎收錄。問題是,很多人根本沒意識到分享給一個人跟被全世界搜到之間,只差這一個小勾選。這起事件曝光後幾小時內,OpenAI 就把這個實驗功能緊急下架,並著手要求搜尋引擎移除已經被索引的連結。這件事說明外洩不一定是打字打錯,也可能是一個原本立意良善的功能設計,把分享的邊界想得太寬。

ChatGPT 分享對話時多勾一個「可被搜尋」選項,連結就會被搜尋引擎收錄而公開
「分享」不等於「公開」,兩者常常只差一個沒注意到的勾選(資料來源:TechCrunch、404 Media)。

管道三:瀏覽器擴充功能,在背後把整段對話送出去

這條管道要看的不是 ChatGPT 本身有沒有漏洞,而是使用者自己額外裝了什麼幫手工具。國際資安研究機構 OX Security 在 2025 年底的一份報告揭露,兩款偽裝成知名 AI 側邊欄工具 AITOPIA 的 Chrome 擴充功能,合計超過 90 萬次安裝,其中一款甚至掛著 Google Chrome 線上應用程式商店的精選標章。這兩款擴充功能會每 30 分鐘,把使用者在 ChatGPT、DeepSeek 上的完整對話內容,連同瀏覽器裡所有分頁的網址,一起傳送到攻擊者控制的伺服器。

同一段時間,另一家國際資安研究機構 LayerX Security 也揭露了一起手法不同的案例,鎖定 16 款不同的惡意擴充功能,專門竊取 ChatGPT 的登入權杖(session token)。做法是在 ChatGPT 網頁裡植入程式,側錄所有帶著授權標頭的對外連線請求,把裡面的權杖擷取下來送給攻擊者。攻擊者拿到權杖後,就能直接冒充使用者身分,不必觸發登入提示或雙重驗證,就能讀取對話紀錄,甚至連結到 Google 雲端硬碟、Slack、GitHub 這些外接服務裡的資料。兩起案例雖然是不同團隊、不同手法,卻指向同一件事,使用者以為在跟 ChatGPT 對話,資料卻先被中間層的擴充功能攔截。擴充功能商店的精選標章、下載次數再多,都不等於通過安全審核。

惡意瀏覽器擴充功能在使用者與 ChatGPT 之間攔截對話,複製一份送到攻擊者伺服器
你以為在跟 ChatGPT 對話,資料卻先被中間層的擴充功能攔截外送(資料來源:OX Security、LayerX Security)。

管道四:藏在客製 GPT 裡的指令,把對話偷渡出去

這是這篇要挖的最深一條管道,也是多數同類文章沒講到的,問題出在 ChatGPT 平台本身的一個機制漏洞。國際資安研究機構 Check Point Research 在 2026 年初揭露,只要一則惡意提示詞,就能讓一段原本正常的 ChatGPT 對話,變成隱形的資料外傳管道。手法利用的是 ChatGPT 執行環境裡一條容易被忽略的側路,雖然直接的網路存取被封鎖,DNS 網域名稱解析卻仍然可以運作,攻擊者把想偷渡出去的資訊編碼進 DNS 查詢裡送出,因為 DNS 流量沒有被系統歸類成對外分享資料,不會跳出任何核准對話框或警示。之後這段對話裡的每一句訊息,包括使用者上傳的檔案、AI 生成的摘要與結論,都可能被悄悄傳到外部,使用者完全看不到任何警示。

更嚴重的是,這個手法一旦包進客製 GPT(Custom GPT)的指令裡,攻擊者就不必等使用者自己打出那則惡意提示詞。研究人員實際做出一個偽裝成「個人醫生」的客製 GPT,使用者上傳健檢報告詢問建議,介面看起來完全正常,AI 也回答資料沒有對外分享,但使用者的身分資訊與 AI 生成的診斷建議,其實已經同步傳到攻擊者控制的伺服器。

這個漏洞已經在 2026 年 2 月 20 日經 OpenAI 完整修復,研究團隊也表示,沒有發現這個手法在修補前被實際濫用的跡象。介面用起來一切正常,不代表資料真的只留在這段對話裡。

客製 GPT 藏惡意指令,把資料編碼進 DNS 查詢,經沒被歸類成對外分享的側路悄悄外傳
介面一切正常、AI 還說沒有外傳,資料卻已沿 DNS 側路送出;漏洞已由 OpenAI 修復(資料來源:Check Point Research)。

管道五:AI 記住了訓練資料,換句話問就能問出來

前面四條管道談的都是這一次對話發生了什麼事,這一條不一樣,它問的是 AI 本身有沒有把別人的資料記起來。Google DeepMind、康乃爾大學、加州大學柏克萊分校等機構的研究團隊,在一篇學術論文裡證明,只要用特定手法,例如要求 ChatGPT 把某個單字不斷重複下去,就能讓模型偏離原本聊天機器人的應答風格,吐出訓練資料裡原本記住的真實片段。

研究人員實際測試時,只要求 ChatGPT 把 poem 這個單字一直重複,模型一開始還乖乖重複了幾百次,後來就開始岔題,吐出訓練資料裡的段落,裡面包含真實存在的姓名、電子郵件地址、電話號碼、個人網站網址。整個測試只花了約 200 美元的查詢成本,就萃取出超過 1 萬筆逐字比對成功的記憶片段。研究人員把這種現象稱為可萃取記憶,而這種讓模型岔題的手法,比起模型正常運作時,萃取訓練資料的成功率高出 150 倍。

這一點把整件事的視角拉高了一層,就算你自己從沒把資料貼進 ChatGPT,只要曾經有別人的資料被用於訓練,理論上就存在被類似手法問出來的風險。資料外洩不只發生在你按下 Enter 的那一刻,也可能發生在資料進入訓練資料集之後,某一天被別人用另一種方式問了出來。

要求 ChatGPT 不斷重複單字會讓模型岔題,吐出訓練資料裡的真實姓名、email 與電話
就算你沒貼過資料,別人的資料一旦進了訓練集,也可能被換個問法問出來(資料來源:Google DeepMind 等研究)。

貼資料進 ChatGPT 前,先問自己這 7 個問題

前面五條管道說明了風險長什麼樣子,接下來把每一條轉成一個貼資料前可以馬上自問的問題,離開這篇文章時,能帶走一份能直接用的自我檢核,而不是一句空泛的小心一點。

把 ChatGPT 五條外洩管道轉成貼資料前的自我檢核、去識別化與法遵防線
每一條外洩管道,都對應一個貼資料前可以馬上自問的問題與防範動作。
  1. 這段內容如果外流,客戶、公司甚至自己會不會因此受損?這是最基本的一道篩選,呼應的正是最常見的管道一,只要答案是會,貼之前就該多想一秒。
  1. 我按的是複製還是分享?分享出去的連結,之後是不是還只有我指定的那個人看得到?這一題對應管道二的教訓,分享跟公開之間,可能只差一個沒注意到的勾選。
  1. 我在用的這個 GPT 或側邊欄工具,來源查得到嗎,還是網路上隨手裝的?管道三跟管道四都證明,問題不一定出在 ChatGPT 本身,反而常常出在使用者自己加裝的工具,或別人設計的客製 GPT 上。
  1. 瀏覽器裡那些打著 AI 助理名號的擴充功能,有沒有必要一直開著、掛在 ChatGPT 頁面上?精選標章與下載次數都不是安全審核,能關掉的擴充功能就先關掉,只在真的要用的時候才啟用。
  1. 姓名、地址、合約金額這些細節,能不能先用代號取代,做過去識別化處理再貼?很多時候 ChatGPT 要分析的是邏輯和結構,不一定需要看到真實姓名或確切金額。
  1. 我登入的是公司帳號還是個人帳號?如果是公司帳號,有沒有關掉用於訓練模型的設定,或者設定資料保留的天數;如果是個人帳號,能不能到設定裡把改善所有人的模型這個選項關掉,或者乾脆開一個臨時對話,不留在紀錄裡也不會被拿去訓練。根據 OpenAI 的說明,企業版預設不會拿客戶的對話內容去訓練模型,刪除或未保留的對話會在 30 天內從系統移除,工作區管理者也能進一步設定資料保留天數;對金融業讀者來說,金融監督管理委員會訂定的金融業運用人工智慧(AI)指引,也把資料保護與治理列為核心原則之一,值得對照參考。
  1. 如果這筆資料被認定外洩,自己或公司要負什麼責任?臺灣個人資料保護法在近期修法後,把未採行適當安全措施的義務規定移到第 20 條之 1,對應的罰則寫在第 48 條,金額級距維持不變,違反規定會被主管機關處新臺幣 2 萬元以上 200 萬元以下罰鍰,經限期不改正的,可以按次處新臺幣 15 萬元以上 1,500 萬元以下罰鍰。對公務機關而言,國家科學及技術委員會訂定的行政院及所屬機關使用生成式 AI 參考指引,也明確要求人員不得把機密或個資輸入生成式 AI 工具。

ChatGPT 不會主動洩漏什麼,但按下貼上的那一刻,其實就是一次要不要冒險的選擇。前面這五條管道說明的是風險長什麼樣子,不是要勸你乾脆別用。真正能幫上忙的 AI 工具,本來就該繼續用下去,只是貼之前多花那幾秒鐘,把上面七個問題在心裡過一遍,久了就會變成不用刻意提醒,自己也會做的習慣。

資料來源
  1. 2026 AI Adoption & Risk Report — Cyberhaven
  2. Trump's acting cybersecurity chief uploaded sensitive government docs to ChatGPT — TechCrunch
  3. Netskope Threat Labs: Source Code Most Common Sensitive Data Shared to ChatGPT — Netskope Threat Labs
  4. 11% of Data Employees Paste Into ChatGPT Is Confidential — Cyberhaven
  5. Your public ChatGPT queries are getting indexed by Google and other search engines — TechCrunch
  6. Nearly 100,000 ChatGPT Conversations Were Searchable on Google — 404 Media
  7. 900K Users Compromised: Chrome Extensions Steal ChatGPT and DeepSeek Conversations — OX Security
  8. How We Discovered A Campaign of 16 Malicious Extensions Built to Steal ChatGPT Accounts — LayerX Security
  9. ChatGPT Data Leakage via a Hidden Outbound Channel in the Code Execution Runtime — Check Point Research
  10. Scalable Extraction of Training Data from (Production) Language Models — Google DeepMind、康乃爾大學、加州大學柏克萊分校
  11. Enterprise privacy at OpenAI — OpenAI
  12. 金融業運用人工智慧(AI)指引 — 金融監督管理委員會
  13. 個人資料保護法 第48條 — 個人資料保護法
  14. 行政院及所屬機關(構)使用生成式AI參考指引 — 國家科學及技術委員會