私密对话进入任何外部表面前都要有明确转换
一段私密对话不应因为被保存、概括、收藏、写入记忆或在另一屏打开,就自动变成推荐材料或公开内容。应把隐私写成路由规则,而不是只贴一个“私密”标签。为每个对象标记私密源、私密派生物、待审草稿、限定分享或公开状态,再列出所有可能的输出表面:对话内建议、首页推荐、通知、搜索、资料页亮点、分享预览、公开页面和模型改进路径。每条路由记录允许或阻止、需要哪个用户动作、预览显示什么、怎样撤回。关键边界是,推断、节录、附件、标题和生成摘要不能只因处理过源内容就继承更宽受众。正式使用敏感内容前,先以独特但无害的样本完成阻断与回滚测试。
先列出源对象与全部派生物
把对话正文、附件、转录、自动标题、摘要、保存记忆、标签、检索记录、内容标记、通知节录、分享预览、导出和公开帖分别列行,并写明来源、当前状态、控制者、受众与保留路径。源对话私密,并不自动说明生成摘要足够普通;少见细节、关系和日期仍可能被带入。OWASP 将模型输出或连接组件泄露敏感信息列为风险,并强调数据最小化、清理与访问边界。这里采用的窄原则是:派生物不能默认降级敏感性,而应继承来源中最窄的边界,直到有人对准确成品和新受众作出明确选择。
建立内容状态×输出表面路由表
把状态放在行、输出表面放在列。私密源和私密派生物对公开资料、发现页、公共链接与宣传推荐应为阻止;待审草稿只应出现在同一账号可见的私人预览;限定分享必须有明确受众和撤销入口;公开状态必须经过最终预览与主动发布。推荐还要拆细:私密对话可能影响账号内排序,却不代表原文可被展示;是否参与排序、是否显示节录、是否向其他用户推荐是三条不同路由。每格只写允许、阻止或未知,并附证据入口。未知不是许可,当前资料没有回答时就继续关闭该路线,或避免放入敏感内容。
转换预览必须显示成品、身份与受众
任何向外转换前,预览应展示最终文字或媒体、将显示的账号身份、目的页面、受众、链接可见性、下载能力,以及系统是否另生成标题、缩图或节录。要查看渲染后的结果,而不是只看编辑器,因为裁切、链接卡和通知可能把选区外的信息带出来。若内容出现或描述他人,应就这次受众取得同意,不能把参与原私密对话当成同意公开。FTC 的提示说明,线上内容可能扩散并被观看者复制。只有警告弹窗仍不够;用户必须能清楚取消,而取消后原私密对象不能被改成草稿、分享或公开状态。
分开推荐、通知、分享与模型改进
不要把所有对外用途放进“个性化”或“分享”一个总开关。推荐排序、通知预览、联系人发现、公开发布、链接分享、反馈附件和模型改进拥有不同接收者与后果。逐项写清控制只影响未来还是也处理既有派生物。关闭公开发现不等于撤销现有分享链接;删除帖子不等于撤回已提交的反馈材料;关通知也不等于删除历史中的自动标题。NIST 隐私框架从完整处理生命周期和相连参与者理解风险,因此路由表应保留每个对象从生成、显示、分享到删除的独立状态,而不是汇总成无法解释的隐私分数。
用阻断与回滚测试验证路线
建立含独特无害短语和中性附件的对话,保持私密后检查首页推荐、全局搜索、通知、资料页、分享选择器和退出登录视角;被标为阻止的表面不应出现原文、标题或附件。再创建待审草稿并在发布前取消,确认没有公开网址、预览、通知或关注者活动。若需要测试限定分享,只发给自己控制的地址,随后撤销并复查落地页。记录版本、账号、设备、路由、时间与可观察结果,不复制样本到更多系统。意外出现时先限制可见对象、撤销链接、暂停相关功能,并检查其他设备与副本;删除不代表截图或下载已经收回。最后定位是状态继承、预览、受众、缓存还是开关边界失败。
常见问题
私密对话可以影响推荐但不展示原文吗?
取决于服务。推荐排序与显示节录是两条路,应分别核对控制。
发布前有确认弹窗就足够吗?
不够。还应显示准确成品、账号身份、目的地、受众并提供清楚取消。
删除误发内容会移除全部副本吗?
不能由此推定。可控页面可能消失,下载、截图、预览和缓存可能有独立路径。
