客服機器人漏洞,對話恐外流
(媒角抵加/林承志綜合報導)
Google 的客服機器人服務 Dialogflow CX 曾出現一個已修補漏洞。資安公司 Varonis 說,在某些設定下,能改客服回答的人可能讀到客人對話,甚至把人帶到假網站;Axios 報導沒有發現真實客戶受害。另一篇 AI 隱私論文提醒,光叫機器人「不要洩密」常常不夠。公司還要分開誰能看資料、誰能送資料,讓 AI 回答前先知道這句話能不能說。
- **事件**:Google 的客服機器人曾有漏洞,可能讓不該看聊天的人多看到對話。
- **已知狀態**:Axios 報導 Google 已修好,沒有發現有人用它攻擊真實客戶。
- **論文說什麼**:AI 常常沒有照使用者寫下的隱私規則做。
- **現在能做什麼**:分開改回答、看聊天、送資料的工作;退款和改帳號交給真人。
Google 修好後,公司還要問誰能看聊天
客服機器人會讀客人的問題,再找訂單、會員或客服資料回答。公司裡也需要有人改回答內容,讓它知道新品、退貨或送貨規定。
Varonis 公開的研究指出,Dialogflow CX 在某些設定下,能改回答的人也可能把額外規則留在機器人裡。那些規則可能讀取聊天內容,或把客人帶到假網站。Axios 後續報導 Google 已修好,也沒有發現有人拿它攻擊真實客戶。
這件事沒有變成已知的大規模外流,卻讓公司看到一個洞:改客服回答、看客人聊天、把資料送到其他系統,不能全交給同一個人。
論文:叫 AI「不要說」常常不夠
想像你告訴 AI:「我的過敏資料可以給醫生看,但不能給旅館。」AI 要分得出是誰在問,也要知道這次能不能說資料。
這篇論文把這種「每個人自己決定哪些資料能說」叫作個人化隱私。研究者做了一套測試,讓 AI 面對電話、健康、喜好等資料,以及不同使用者的規則。
結果顯示,只把規則寫進對話裡,常常壓不住 AI 原本的習慣。在需要因個人規則改變答案的題目裡,Qwen2.5-7B 有 51.25% 仍照原本方式回答;Gemma3-4B 是 74.28%。有的 AI 太愛拒絕,有的又太容易把資料說出去。
研究者怎麼讓 AI 多檢查一次
研究者沒有重新訓練整個 AI。他們找出 AI 裡幾個特別會影響「該說,還是不該說」的小部分,讓 AI 在準備回答時先判斷這次是可以回答,還是該因使用者的規則拒絕。
接著,系統會把回答往正確方向推一小步:該回答時回答,該拒絕時拒絕。研究者把這套方法叫作 Repair。它在測試裡讓 AI 更常照個人隱私規則做,但目前還是論文中的實驗方法,不是 Google 客服機器人已經裝好的功能。
防對話外流,要有兩道門
第一道門在公司外面:誰能改客服回答、誰能看聊天、誰能把資料送給別的服務,要分開管理。退款、改帳號、改地址和送出敏感資料,由真人完成最後決定。
第二道門在 AI 裡面:不能只放一句「不要洩密」。系統要記得每個客人同意什麼、不同意什麼;AI 回答前,也要能檢查這次該不該說。
目前公司最容易先做到第一道門。第二道門是這篇論文給產品團隊的方向:未來的客服機器人要能依每個客人的選擇,決定資料能不能說出去。

台灣公司要先問賣系統的人
這起事件的公開資料沒有點出台灣受影響企業,也沒有交代台灣的機房、採購或在地支援。台灣公司要用雲端客服機器人時,可以先問:
- 客人對話和附件放在哪裡,會留多久?
- 誰能看聊天紀錄?誰能改客服回答?
- 客人能不能選擇哪些資料可以說、哪些不能說?
- 設定改錯時,誰能立刻關掉並通知公司?
如果賣系統的人答不清楚,先不要把訂單、會員或預約資料接進客服機器人。
媒角抵加怎麼看:先分開人,再教 AI 保密
客服機器人的回答可以慢慢增加,能看資料和送資料的範圍也要慢慢增加。Google 這個已修補漏洞提醒公司,先把人的工作分開;隱私論文則提醒產品團隊,AI 自己也要學會照客人的規則回答。
兩件事一起做,才不會出現「人本來不該看到,AI 卻剛好把資料交出去」的情況。現階段,客服機器人可先處理常見問題和轉真人;影響帳號、金額或敏感資料的動作,仍由人決定。
常見問題
這個漏洞已經讓客人聊天外流了嗎?
Axios 報導 Google 已修好,也沒有發現有人用它攻擊真實客戶。Varonis 的研究指出可能風險,沒有公布大規模聊天外流事件。
論文的方法,我的公司現在能直接裝嗎?
還不行。Repair 是在 Qwen 和 Gemma 等模型上做的研究方法,不是 Dialogflow CX、ChatGPT 或 Gemini 已公開提供的按鈕。公司現在先做好人員分工、資料範圍和真人確認。
一般人跟客服機器人聊天要注意什麼?
使用官方網站或 App 的客服,不要輸入密碼、一次性驗證碼或完整銀行卡資料。客服若要求這些資料,改用官方電話或 App 核對。
資料來源與更新紀錄
- Varonis,〈Rogue Agent: How a Single Permission Can Compromise Google Cloud AI Agents〉,Dialogflow CX 研究、所需權限與可能影響
- Axios,〈Google patches AI agent vulnerability that could have exposed customer data〉,修補狀態與未發現遭在野利用的報導
- Kim、Yang、Jung,〈Personalized Privacy Control in LLMs via Attention Head Intervention〉,P3Bench、文字規則忽略率與 Repair 方法
- Google Cloud,Dialogflow CX Security settings,資料遮罩與保存設定
更新時間:2026 年 8 月 25 日。論文的 Repair 為實驗室方法;台灣實際導入的資料位置、帳號權限與串接範圍,須由各使用單位向供應商確認。
文末對照:事件和論文各回答什麼
| 問題 | 已修補的客服事件 | 隱私論文提出的方向 | 公司現在先做 |
| 對話為何可能外流? | 能改客服回答的人,在特定設定下可能碰到對話和對外連線 | AI 也可能不照使用者的隱私規則回答 | 把改回答、看聊天、送資料分給不同人 |
| 只叫 AI 保密夠嗎? | 事件沒有證明提示詞能防住權限問題 | Qwen、Gemma 在測試中常忽略寫進對話的個人規則 | 把客人的資料同意範圍寫進系統設定,並由真人處理高風險動作 |
| Repair 能立刻使用嗎? | Google 已修好本案漏洞 | 仍是研究方法,未證明已部署到客服產品 | 向供應商確認資料範圍、權限與人工覆核 |