客服機器人漏洞,對話恐外流

媒角抵加News/林承志
12 小時前

媒角抵加/林承志綜合報導)

Google 的客服機器人服務 Dialogflow CX 曾出現一個已修補漏洞。資安公司 Varonis 說,在某些設定下,能改客服回答的人可能讀到客人對話,甚至把人帶到假網站;Axios 報導沒有發現真實客戶受害。另一篇 AI 隱私論文提醒,光叫機器人「不要洩密」常常不夠。公司還要分開誰能看資料、誰能送資料,讓 AI 回答前先知道這句話能不能說。

  • **事件**:Google 的客服機器人曾有漏洞,可能讓不該看聊天的人多看到對話。
  • **已知狀態**:Axios 報導 Google 已修好,沒有發現有人用它攻擊真實客戶。
  • **論文說什麼**:AI 常常沒有照使用者寫下的隱私規則做。
  • **現在能做什麼**:分開改回答、看聊天、送資料的工作;退款和改帳號交給真人。

Google 修好後,公司還要問誰能看聊天

客服機器人會讀客人的問題,再找訂單、會員或客服資料回答。公司裡也需要有人改回答內容,讓它知道新品、退貨或送貨規定。

Varonis 公開的研究指出,Dialogflow CX 在某些設定下,能改回答的人也可能把額外規則留在機器人裡。那些規則可能讀取聊天內容,或把客人帶到假網站。Axios 後續報導 Google 已修好,也沒有發現有人拿它攻擊真實客戶。

這件事沒有變成已知的大規模外流,卻讓公司看到一個洞:改客服回答、看客人聊天、把資料送到其他系統,不能全交給同一個人。

論文:叫 AI「不要說」常常不夠

想像你告訴 AI:「我的過敏資料可以給醫生看,但不能給旅館。」AI 要分得出是誰在問,也要知道這次能不能說資料。

這篇論文把這種「每個人自己決定哪些資料能說」叫作個人化隱私。研究者做了一套測試,讓 AI 面對電話、健康、喜好等資料,以及不同使用者的規則。

結果顯示,只把規則寫進對話裡,常常壓不住 AI 原本的習慣。在需要因個人規則改變答案的題目裡,Qwen2.5-7B 有 51.25% 仍照原本方式回答;Gemma3-4B 是 74.28%。有的 AI 太愛拒絕,有的又太容易把資料說出去。

研究者怎麼讓 AI 多檢查一次

研究者沒有重新訓練整個 AI。他們找出 AI 裡幾個特別會影響「該說,還是不該說」的小部分,讓 AI 在準備回答時先判斷這次是可以回答,還是該因使用者的規則拒絕。

接著,系統會把回答往正確方向推一小步:該回答時回答,該拒絕時拒絕。研究者把這套方法叫作 Repair。它在測試裡讓 AI 更常照個人隱私規則做,但目前還是論文中的實驗方法,不是 Google 客服機器人已經裝好的功能。

防對話外流,要有兩道門

第一道門在公司外面:誰能改客服回答、誰能看聊天、誰能把資料送給別的服務,要分開管理。退款、改帳號、改地址和送出敏感資料,由真人完成最後決定。

第二道門在 AI 裡面:不能只放一句「不要洩密」。系統要記得每個客人同意什麼、不同意什麼;AI 回答前,也要能檢查這次該不該說。

目前公司最容易先做到第一道門。第二道門是這篇論文給產品團隊的方向:未來的客服機器人要能依每個客人的選擇,決定資料能不能說出去。

客服主管在桌上把客服對話、資料保存與外傳動作分成不同流程,並以按鈕進行人工核准
客服回答、對話資料與外傳動作應分開管理,再由人決定是否放行。圖為 AI 生成概念圖,非實際產品畫面。

台灣公司要先問賣系統的人

這起事件的公開資料沒有點出台灣受影響企業,也沒有交代台灣的機房、採購或在地支援。台灣公司要用雲端客服機器人時,可以先問:

  • 客人對話和附件放在哪裡,會留多久?
  • 誰能看聊天紀錄?誰能改客服回答?
  • 客人能不能選擇哪些資料可以說、哪些不能說?
  • 設定改錯時,誰能立刻關掉並通知公司?

如果賣系統的人答不清楚,先不要把訂單、會員或預約資料接進客服機器人。

媒角抵加怎麼看:先分開人,再教 AI 保密

客服機器人的回答可以慢慢增加,能看資料和送資料的範圍也要慢慢增加。Google 這個已修補漏洞提醒公司,先把人的工作分開;隱私論文則提醒產品團隊,AI 自己也要學會照客人的規則回答。

兩件事一起做,才不會出現「人本來不該看到,AI 卻剛好把資料交出去」的情況。現階段,客服機器人可先處理常見問題和轉真人;影響帳號、金額或敏感資料的動作,仍由人決定。

常見問題

這個漏洞已經讓客人聊天外流了嗎?

Axios 報導 Google 已修好,也沒有發現有人用它攻擊真實客戶。Varonis 的研究指出可能風險,沒有公布大規模聊天外流事件。

論文的方法,我的公司現在能直接裝嗎?

還不行。Repair 是在 Qwen 和 Gemma 等模型上做的研究方法,不是 Dialogflow CX、ChatGPT 或 Gemini 已公開提供的按鈕。公司現在先做好人員分工、資料範圍和真人確認。

一般人跟客服機器人聊天要注意什麼?

使用官方網站或 App 的客服,不要輸入密碼、一次性驗證碼或完整銀行卡資料。客服若要求這些資料,改用官方電話或 App 核對。

資料來源與更新紀錄

更新時間:2026 年 8 月 25 日。論文的 Repair 為實驗室方法;台灣實際導入的資料位置、帳號權限與串接範圍,須由各使用單位向供應商確認。

文末對照:事件和論文各回答什麼

問題 已修補的客服事件 隱私論文提出的方向 公司現在先做
對話為何可能外流? 能改客服回答的人,在特定設定下可能碰到對話和對外連線 AI 也可能不照使用者的隱私規則回答 把改回答、看聊天、送資料分給不同人
只叫 AI 保密夠嗎? 事件沒有證明提示詞能防住權限問題 Qwen、Gemma 在測試中常忽略寫進對話的個人規則 把客人的資料同意範圍寫進系統設定,並由真人處理高風險動作
Repair 能立刻使用嗎? Google 已修好本案漏洞 仍是研究方法,未證明已部署到客服產品 向供應商確認資料範圍、權限與人工覆核