乐于分享
好东西不私藏

谷歌Gemini读了你的私人文档?独立开发者绝密角色名被AI当场吐给陌生玩家,全网炸锅

谷歌Gemini读了你的私人文档?独立开发者绝密角色名被AI当场吐给陌生玩家,全网炸锅

一个从未告诉过任何人的名字,一份锁在Google Docs里的绝密设计文档,一个用无痕模式上网的陌生玩家,然后,AI把答案说了出来

2026年8月初,独立游戏开发者KlubKofta像往常一样打开Discord,看到玩家们正在拿Google搜索里的AI助手开涮,问些关于他的游戏Operation Octo的无厘头问题。答案大多离谱,大家笑成一片直到他随口让玩家问AI,游戏未来会加什么新内容。

AI的回答让他血液凝固,

"Vantage Tripod"

这是一个角色的名字一个从未公开过的角色名字据开发者自述,这个名字的唯一数字载体,是他自己的一份私人Google文档Discord、游戏代码和其他人的对话里都未出现。给出答案时,他本人并未与AI对话那个毫不相关的玩家打开无痕浏览器,只问了游戏未来会加什么内容。

▲ X平台账号Pirat_Nation转述事件全过程,配图左为Gemini标志,右为游戏商店信息卡

帖子发到Reddit的r/IndieDev板块后,Polygon、TechRadar、Dexerto、GamesRadar纷纷跟进报道。一个尖锐的问题随之出现:

你存在Google云端的私密内容,AI有没有都看过?

"我无法理解这是怎么发生的"

先交代背景Operation Octo是一款水下主题的动作塔防游戏:你扮演一只章鱼科学家,部署枪虾、海军海豹(双关语:Navy Seal)等海洋生物炮塔,抵御从海底涌来的骷髅潮。2025年9月上架Steam,评价"特别好评",开发者KlubKofta基本是大学期间一个人做完的

▲ Operation Octo Steam商店页面,开发与发行均为Klub Kofta Studio

正因为游戏体量不大,网上几乎没有大量二创和谣言,噪声越少,AI的"巧合命中"就越惊人。 开发者在帖子里这样写:

"I cannot fathom how this happened."(我无法理解这是怎么发生的。)

他随后打开Discord全服搜索,输入"Vantage Tripod",结果为零。服务器历史记录中找不到这个名字,游戏的序列化数据和Steam包体里也没有。

▲ Reddit源头帖首屏,可见Discord截图与"仅存在于我自己的Google Docs"等关键表述

那位玩家在大约一个小时的"调戏AI"过程中,还问出了其他几条"只在Discord里随口提过的"未来内容细节开发者说:仿佛AI把他散落各处的碎片拼图,替他开了一场未经授权的新闻发布会

另一位Discord用户kallico补充了一个旁证:她用游戏标题向Google AI要"创意建议",输出结果与她从未公开的私人游戏设计文档(GDD)高度相似换成Claude提问,回答则"合理得多,不像在照抄文档"。

Google回应:私人Workspace内容不用于训练基础模型

事情闹大后,Polygon拿到了Google方面的书面回应。核心表态可以浓缩为四句:

  1. Google不会扫描你的私人Workspace内容来训练基础AI模型;
  2. 若文档被设为"任何人持链接可访问",且链接出现在可被爬虫抓取的地方,那另说
  3. 用户对分享设置拥有完整控制权;
  4. 详见官方隐私文档。

▲ Google帮助中心的Gemini数据保护说明页,承诺Workspace数据不用于训练底层模型,但附有例外条款

听起来很铁?但细看帮助文档,事情远没有这么干净。

同一份隐私说明里有一条常被忽略的"Important"提示:如果你使用的是个人Google账号,并且主动开启了将Workspace数据分享给Gemini Apps或Search Personal Intelligence的选项,那么,你的数据就可能被用于模型训练与改进

换句话说,同一个"Gemini"品牌下,至少存在三套规则完全不同的产品

  • Workspace内嵌Gemini
    :在Docs侧栏帮你改写总结,官方称不拿内容训练外部模型;
  • 消费者Gemini Apps + Connected Apps
    :连接了Drive之后,活动数据明确可能用于训练
  • 搜索AI概览
    :面向所有人的回答,数据源规则又是另一套。

普通用户几乎不可能读完这些交叉引用。 一个按钮的开与关,可能悄悄改变你全部文档的命运,而你甚至不记得自己按过。

五种解释,从"最恐怖"到"最无聊"

真相到底是什么?在缺乏服务器日志和取证数据的前提下,公开信息能支撑的是一组并列假说,而非铁板钉钉的结论。

假说一:私密文档确实被纳入了训练或全局检索。 这是最严重的情形,也是公开讨论中最常见的解释。如果未共享的Docs内容进了模型参数,那意味着你锁在云端的任何文字,商业计划、日记、小说草稿,理论上都可能被陌生人"问"出来。但这一假说与Google的书面否认直接冲突,且至今没有独立技术复现。

假说二:Connected Apps的权限隔离出了漏洞。 X用户KiTA指出,Gemini确实有访问你Docs的选项,问题在于,这应该只对文件所有者生效。 如果某种Bug让第三方会话读到了另一个用户的Drive内容,问题就落在多租户隔离失败上,性质同样严重。

▲ X用户KiTA解释Gemini的Docs连接机制,但问题在于,这应该只对所有者生效

假说三:公开面包屑 + 超强模式匹配 这一解释的争议最大X用户Dinnu daniel写了一篇长帖论证:"名字从未在别处出现过"这个关键细节并不完全成立。 几周前,开发者在Discord的Gartic Phone(你画我猜)游戏里,不小心画出了这个生物粉丝据此拼出了一个绰号,"Tripod Fish"最终定名"Vantage Tripod"确实没打出来过,但概念、外形、社区讨论都是存在的

▲ X用户Dinnu daniel指出事件存在公开"面包屑",Tripod Fish的社区讨论早已存在

如果把这些碎片交给一个擅长"模式匹配"的大模型,结合游戏已有的"生物特征+功能"命名体系(Pistol Shrimp、Death Ray……),推断出Vantage Tripod这个组合,先验概率极低,但并非不可能。TechRadar也提醒:人们只记住AI"吓人地准"的那两次命中,却忽略了它海量离谱的错误

假说四:开发者或其环境曾间接"喂料" 文档分享链接是否曾短暂设为公开?是否有第三方浏览器扩展读取了Docs?开发者是否曾无意中把内容粘贴进AI对话?这些属于自述,外部无法核验历史分享设置

假说五:一场精心策划的营销 有X用户冷笑着列出三步:让Discord成员伪造AI截图→发Reddit→坐等媒体免费广告。这条路径在逻辑上成立,但没有任何造假证据

▲ 少数派观点:整件事可能是一场独立游戏的低成本营销

为什么再也测不出来了

这件事最令人抓狂的地方在于:它几乎不可能被证伪,也不可能被证实。

开发者自己承认,Reddit帖爆红之后,同样的问法已经无法复现现在你去问Google AI"Operation Octo未来会加什么角色",它会直接回答"Vantage Tripod",然后引用来源是那篇Reddit帖子本身。

公开讨论本身污染了证据 这是AI相关隐私争议的致命悖论:你必须公开说出"AI泄漏了我的秘密",才能引起关注;但一旦你说出来,那个秘密就不再是秘密了,AI以后的所有回答都可以合法地指向你的公开帖子。取证窗口可能只有几个小时

这让人想起2023年的一项经典研究。Milad Nasr和Nicholas Carlini等研究者证明:即便是经过严格对齐的ChatGPT,在特定提示下仍可能吐出数兆字节级的训练数据片段,成本低至数百美元。关键发现是:对齐会掩盖记忆,但不等于记忆不存在。

▲ 经典研究证明:从生产级模型中抽取训练数据是可行的

问题远未止于"这一次"

回到最初的问题:你的Google文档安全吗?

严格来说,Google的官方承诺依然站得住,Workspace数据不用于训练基础模型。但这个承诺有明确边界:Connected Apps保持关闭;文档始终仅限本人访问;内容也从未被主动粘贴进任何AI对话框。

这三个前提都可能被一次不经意的按钮操作改写。

▲ X用户Poppy一针见血:帮你总结自己的文档是一回事,数据泄漏到个人实例之外是另一回事

Reddit评论区里,已经有人开始分享从Google Docs迁移到Obsidian等本地笔记工具的教程。一位写了多年网络小说的作者说:"我今天才知道opt-out的设置藏在多深的地方。"

▲ "又一个永远不要把私人数据放在谷歌服务上的理由。是时候Degoog了。"

这件事的教育意义,也许比它的真相更重要:云端文档并非端到端加密的私密信箱。 Google在技术上有能力处理你的文件内容,为了索引、协作、杀毒、以及可选的AI功能。你和云服务商之间的隐私屏障,依靠一纸合同和一套产品策略,缺少物理上的不可读保障。

当AI可以把你文档里的一个词、一个名字、一个从未说出口的想法,以"对话回答"的形态递到陌生人手中时,哪怕只发生过一次,哪怕永远无法证实那一次,信任的裂缝就已经出现了。

而裂缝,不需要被证明才能让人害怕