三重警钟:当 AI 能接触你所有数据,安全边界在哪

2026-07-09 · 作者 刘宏利 · 超级共生 · 本栏目第 35 篇

2026年7月8日,可能是值得载入AI发展史的一天。

不是因为这天有什么技术突破,而是因为这天同时发生了三件事。三件事看起来互不相关,但都在追问同一个问题:当AI能够接触你所有数据的时候,安全谁来保障?

第一件事,微软开始在自己的产品里替换掉OpenAI的模型。

第二件事,Anthropic开始强制要求用户上传身份证和人脸信息。

第三件事,中国工信部发布官方警告,AI编程工具Claude Code存在安全后门。

三声警钟,同一个方向。

第一声警钟:微软为什么不用OpenAI了

微软投了OpenAI上百亿美元,是最大的投资方和最紧密的盟友。但就在7月8日,彭博社报道:微软已经开始在Excel和Outlook等核心产品中,用自研的MAI模型替代OpenAI和Anthropic的模型。每周已有数万条AI提示完成了迁移。

表面看是省钱。微软AI主管苏莱曼说得很直白:"我们向Anthropic支付了大量资金,目标是减少并最终消除这部分成本。"自研MAI的成本只有对手的四分之一到二分之一,在Excel等场景中的效率比GPT-5.5高出十倍。

但省钱只是表层。深层原因是:OpenAI和微软,是两种完全不同的基因。

OpenAI是做C端的。它追求能力领先、用户体验、迭代速度,核心用户是个人开发者和技术爱好者。这些人对能力最敏感,对安全相对宽容。企业客户,从来不是OpenAI的强项。

微软是做B端的。它的客户是企业,企业最在意的不是模型有多强,而是数据够不够安全、隐私够不够可控、合规够不够扎实。用OpenAI的模型,意味着企业的数据要经过OpenAI的服务器。对很多企业客户来说,这条线过不去。你的代码、你的客户数据、你的商业机密,经过一家美国AI公司的服务器,哪怕有合同承诺不会用于训练,数据离开了自己的基础设施,风险就已经产生了。

所以微软自研MAI,不只是省钱,更是把数据的控制权拿回自己手里。MAI基于"干净数据"训练:完全基于公开授权的人类生成数据,不含合成数据,不含开源训练集,专门帮企业规避版权风险。安全性是训练时就内置的,不是出了事再补的防护。

苏莱曼说了一句话:微软不想在AI时代只当"分销商",要成为真正的"制造商"。潜台词是:把AI核心能力交到别人手里,对B端企业来说是不可接受的风险。

微软CEO纳德拉在Build大会上也说过一段话:"人工智能应当服务于人类社会而非取代之,要避免技术集中权力、削弱人类主体性。"这句话放在7月8日的语境下看,意味更深。自研模型不是为了技术争霸,是为了让企业真正掌控自己的AI能力,而不是把命脉交到别人手里。

麦肯锡这样的顶级企业客户已经开始用MAI的定制化私有模型。不是因为MAI最强,而是因为数据留在自己手里这件事,比模型多强更重要。

知道自己的客户真正要什么,不追最强,追最合适。这本身就是一种判断力。

第二声警钟:用AI还要交出身份证?

同样在7月8日,Anthropic的实名验证政策正式生效。

从这天起,所有Claude个人用户必须完成实名认证。不是手机号验证,是上传身份证件,加上实时人脸扫描。所有数据由一家叫Persona的第三方公司处理。

Anthropic的理由是防止滥用,出发点可以理解。但问题是:一家AI公司要求全球用户交出身份证和人脸信息,这件事本身的风险,谁来评估?

密码泄露了可以换,账号被盗了可以找回。但生物特征不一样——你的脸不能换,你的指纹不能改。一旦这些信息泄露,就是永久性的、不可逆的损失。这是生物特征信息和其他所有个人数据最本质的区别:其他数据泄露了还有补救空间,生物特征泄露了,没有任何补救的可能。

对中国用户来说,这个问题更严重。中国的身份证绑定的是完整的个人信息链:姓名、住址、出生日期、身份证号。再加上人脸扫描,几乎可以还原一个人的完整数字身份。这些信息如果被不当收集、存储或泄露,后果远比密码泄露严重得多。身份盗用、精准诈骗、社会工程攻击,所有这些风险的入口,都可能是一次看似普通的AI实名认证。

更关键的问题是:Anthropic通过Persona收集的全球身份证和人脸数据,存在哪里?谁来监管?万一泄露,用户有什么追责途径?Anthropic和Persona都是美国公司,中国用户的数据一旦提交,就脱离了中国法律的管辖范围。出了问题,你找谁?

一个自然的问题:如果一家AI公司连自己的编程工具都被发现有安全后门,它有什么资格要求全球用户交出身份证和人脸信息?

第三声警钟:AI偷偷回传了你的信息

7月8日,中国工业和信息化部发布官方风险提示:AI编程工具Claude Code存在安全后门,危害严重。

Claude Code是Anthropic开发的AI编程工具,能根据文字需求自主编写和修复代码。工信部监测发现,该工具在2.1.91至2.1.196版本中内置了监控机制,未经用户同意,向远程服务器回传用户地域、身份标识等敏感信息。工信部建议立即卸载或升级受影响版本,并加强开发工具外联权限管控,防止敏感数据违规外传。

这不是普通的安全漏洞。这是一个AI工具,在用户不知情的情况下,偷偷把用户信息传回去了。

Claude Code装在开发者的电脑上,能读写代码文件、执行命令、访问项目数据。换句话说,它拥有开发者电脑上几乎所有数据的访问权限。而开发者的电脑上,往往存放着企业的核心代码、商业机密、客户数据。

这件事暴露了一个比单个后门更深层的问题:AI工具的权限太大了。

Windows和Office存在了几十年,安全问题被反复打磨,权限边界是清晰的,信任基础是几十年积累出来的。即便如此,漏洞依然时有发生。但至少,所有人都知道Windows能碰什么、不能碰什么,出了问题有成熟的应急机制。

而今天的新一代AI工具完全不同。它们一上来就要求访问你整台电脑的所有文件:你的文档、代码、邮件、聊天记录。它能读写、能复制、能上传、能联网传输。它的权限比任何传统软件都大,但它的信任基础却最薄弱。它才出现一两年,安全问题还没经过充分检验,权限边界也没有清晰的共识。

更要命的是,AI工具的行为不像传统软件那样可预测。传统软件执行的是预设的逻辑,你能大致知道它在做什么。而AI工具是自主决策的,它根据上下文判断该做什么,连开发者自己都不一定能完全预测它的行为。一个能自主决策、能访问你所有文件、还能联网的AI工具,如果它偷偷回传数据,你甚至可能永远不会发现。

这不是某一个产品的问题。当所有AI工具都在往"装进你电脑、操作你所有文件"的方向发展,这是一个系统性的安全命题。

三声警钟,一个问题

微软不用OpenAI了,因为用别人的AI,企业数据要经过第三方。Anthropic要你的身份证和人脸,因为用它的AI,你得先交出身份信息。Claude Code被发现有后门,因为AI装进你电脑,它能碰你所有文件,还可能偷偷传回去。

三声警钟,指向同一个问题:当AI能够接触你所有数据的时候,安全边界在哪里?

微软的判断力在于:它知道企业客户最在意什么,所以选择把数据控制权拿回自己手里。但微软只有一家,不是所有企业都能自研AI模型。大部分企业面对的困境是:用AI,数据安全没有保障;不用AI,竞争力又会落后。

这不是某一家公司的问题,是AI发展到今天必然要面对的结构性命题。AI的能力在快速突破,这是好事。但能力的突破不会自动带来安全和可控。恰恰相反,能力越强、权限越大,可能造成的破坏就越大。

当AI能读你所有文件、能看你的代码、能要你的身份证和人脸、能联网传输数据,它的安全边界就不能只靠企业自律来保障。需要在设计之初就内置安全机制,而不是出了事再补。需要明确谁收集数据、谁存储数据、谁对泄露负责。更需要在关乎个人隐私和生物特征的领域,把数据的最终控制权留在用户手里。

7月8日这一天,三声警钟同时响起。它标志着一个转折点:AI的发展已经到了不能只谈能力、不谈安全的阶段。

能力决定了AI能做什么。但边界,决定了它该不该做。

AI OPC

每一次技术更新,都带来三件事:一波人的狂欢,一波人的焦虑,一波认知差的收割。

7月7日,OpenAI发布GPT-5.6,同时宣布将Codex和ChatGPT合并,正式更名为ChatGPT Work。同一天,腾讯WorkBuddy宣布日活突破1300万,3个月发了43个版本。几乎同一周,阿里因安全风险全面禁用Claude Code,而字节跳动的豆包"应用生成"功能早在5月31日就悄悄停了服。每一次技术更新,都带来三件事:一波人的狂欢,一波人的焦虑,一波认知差的收割。去年学搭智能体的人,今年发现被Skill淘汰; 今年学Claude Code的人,下周可能发现公司不让用了。学得越快,过时得越快。追得越紧,焦虑越深。这就引出一个问题:做OPC追技术是最核心的吗?

一、追技术的困境

技术圈有句话:如果一项技术学了三天还没学明白,就不用学了,因为过两天就换代了。听起来像玩笑,但比玩笑更真实。WorkBuddy 3个月43个版本,平均两天一个版本。一个普通人,刚学会上一个版本的操作,新版本已经改了界面、改了功能、改了交互逻辑。刚学会了的技巧,可能明天就不能用了。技术工具的迭代速度,永远快过个人学习的速度。而企业组织的反应速度,又永远慢于技术工具的迭代速度。追技术,永远追不上。不是追得不够快,是方向就错了。

二、客户不为技术付钱

很多人做OPC,以为用了最先进的AI,所以客户会付钱。这是一个常见的思维误区。客户有一万个需求,但只为解决特定问题的那个需求付钱。客户付钱,永远是因为解决了他的问题,不是因为解决过程中用了什么技术。如果用了AI之后,提供了跟别人不一样的解决方案,或者把成本降得更低,客户愿意为此付钱。客户付钱的理由是"不一样"和"更便宜",不是"用了AI"。AI在OPC的商业模式中不起决定性作用。它是一个放大器。如果有独特的价值,AI帮忙放大;如果什么都没有,什么也放大不了。这才是正确的顺序:先想清楚有什么,再想AI怎么帮忙放大。

三、需要想清楚的三个问题

如果想做OPC,不管是创业做一家公司,还是在企业内部做一个超级团队,有三个问题需要想清楚,而且是诚实地想清楚,不是自己给自己讲故事。第一,客户为什么付钱?不是客户有没有这个需求,需求有很多,但客户愿意付费的并不多。要找到的是那个客户愿意真金白银掏钱的需求。第二,客户为什么买我们的,不买别人的?差异性到底是什么?很多人到这个问题就回答不下去了。如果觉得自己做什么都应该比别人强,那不是自信,是自欺。第三,客户为什么持续付钱?如果客户只买一次就走,那不是商业模式,那是流量游戏。流量的生意永远是焦虑的,因为永远在找下一个客户。真正好的商业模式,是客户买了还会再来,甚至会帮忙转介绍。这三个问题,跟AI没有关系。做什么行业、解决什么问题、有什么独特价值:这些才是OPC的商业本质。AI只是在回答完这三个问题之后,帮忙把答案放大、加速、落地。

四、OPC本质是创业

说到底,OPC本质上是一个创业行为。不管是在外面注册一家公司,还是在企业内部做一个超级团队,本质上都是在创造一个商业闭环:把东西做出来,卖出去,有利润,能持续。但很多人做OPC的顺序是反的:先学AI工具,再想做什么生意。学会了一堆工具,然后开始想:我擅长什么,我有什么资源,我会什么。这不叫创业,这叫自嗨,自己给自己想象了一个看起来很自洽的商业模式,但在股东大会上被问一句"这玩意卖给谁、客户为什么买你的不买别人的",就回答不下去了。商业模式是讲给自己听的,不是讲给客户听的。客户不会因为有一个好的商业模式就买单,跟客户没有关系。正确的思考顺序,是从"解决什么问题"开始。彼得·蒂尔在《从零到一》里说,创业的本质就一个问题:在什么重要问题上,与他人有不同的看法。这就是差异性。要不然能把成本降得更低,要不然解决事情的方式跟别人不一样。如果跟别人想得一样,做的事也一样,凭什么客户买我们的?这就回到三个层面:有没有发现未被满足的需求?有没有看到被低估的技术变化?有没有反主流的商业逻辑,别人都往这想,我们往那想?这些问题的答案,不来自AI工具,来自在行业里的深度积累。不是比客户多知道一点信息差,信息差正在被AI抹平。真正有价值的是深度的、结构化的、来自实战的判断力:知道什么方向可行,知道什么做法会出问题,知道什么样的客户适合什么样的方案。这种判断力,是在行业里干了很多年,一次次踩坑、复盘、沉淀出来的。它说不清楚为什么这么判断,但就是知道。这才是OPC最核心的资产。

五、乡村OPC:技术不是门槛

今年4月,我们跟小米集团合作,做了一个"乡村OPC"项目。从全国选了30个村官来北京培训,其中有10%左右的人是第一次坐飞机,第一次来北京。他们能做OPC吗?他们的优势很清楚:懂自己乡村的农产品,知道什么东西好,有一颗服务乡村的心。他们的劣势也很清楚:不会拍短视频,不会做直播,不会写公众号,不会宣传自己的产品。而这个时代卖货最重要的能力,恰好就是短视频和直播。AI怎么帮他们?不会拍短视频,AI帮着写脚本、帮着定位、帮着生成内容。不会做直播,AI帮着设计话术、帮着安排流程、帮着做直播复盘。以前可能一辈子没拍过短视频的村官,半天就能上手。这个案例说明了一件事:技术不是门槛。第一次坐飞机的村官都能半天学会AI应用,一个MBA、一个职场人,学技术有什么好焦虑的?真正的问题不是会不会用AI,而是有没有像他们那样,有好产品,有真心想服务的人,有实实在在的价值。他们有最好的农产品,有最真诚的心,缺的只是把好东西传播出去的工具。AI恰好补上了这一块。如果什么都没有,AI也帮不了。如果有,AI会让人如虎添翼。

六、做OPC别从技术开始

每一次技术更新都会制造一波狂欢和焦虑,但狂欢和焦虑都不是商业判断。商业判断是:能解决什么问题,能创造什么价值,客户为什么持续付钱。这些问题想清楚了,工具会迭代,但价值不会过时。AI是放大器。放大的是商业价值,不是技术能力。如果价值是零,再强的放大器也放大不了空气。

《超级共生》 返回《超级共生》