404 Media 拿到 OpenAI 内部操作手册:代号「莉莉计划」的人肉审核流水线,以时薪 50 美元雇人逐条读真实用户的 ChatGPT 聊天记录,给 AI 回复的「谄媚」「说教」「表情符号泛滥」打分。更麻烦的是,OpenAI 承认匿名化过滤会漏掉个人数据,连「用户记忆摘要」都可能把位置信息一并送进审核员的屏幕。你删掉的对话,未必真删。
时薪 50 美元,删掉的对话被他们读了一遍
时薪 50 美元的人,读的是用户已经删掉的聊天记录。OpenAI 内部代号「莉莉」的评估项目,养着一批「提示词审核员」,专门评判 ChatGPT 答得「像不像话」。
干活的人叫「提示词审核员」(人工评估员)。他们读的是匿名化的真实用户聊天,任务很单一:评判回复是否切题、是否滥用「AI 式话术」、是否居高临下说教、是否满屏表情符号、是否谄媚。回复禁止拟人化,「身为一名厨师,我喜欢……」这种编人设的句式被打叉,「我明白这种感受」同样不行,只能写「我查到了一些相关信息」。
多名审核员说,这份工作「十分机械重复」;更让他们哭笑不得的是,操作指引不同版本之间经常自相矛盾,「多数软件开发人员应该对此深有体会」。
审核员手里还有一份「用户记忆摘要」:把用户提问、兴趣偏好、上下文打包在一起,甚至可能附带位置信息。莉莉计划只管 ChatGPT 答得「像不像话」,不查答案事实对不对——那是另一支团队的活;排查用户有没有害人意图的安全审查,是第三套流程。
多数用户并不知道自己的聊天被真人读了一遍。不少人把 ChatGPT 当临时树洞、心理疏导对象,把不愿示人的话倒给它;交到审核员手上的版本里,常常能看到用户明确请求 ChatGPT 替自己保密。
这些细节来自 404 Media 拿到的一份调查材料:操作指引、内部 Slack 聊天记录、真实对话样本和一套评分体系,2026 年 9 月 15 日经 IT 之家转引公开。
匿名失效:用户记忆摘要连位置都留在了别人屏幕上
你删了跟 ChatGPT 的对话,它却没归你——连你住哪儿都可能已经亮在审核员眼前。
把 ChatGPT 当树洞的人不少。临时倾诉、深夜心理疏导、聊完就关,多数人默认这些对话只有自己看得见。OpenAI 的内部项目莉莉计划(Project Lily)雇用 50 美元时薪的提示词审核员定期打开会话,逐条给 AI 回复打分。一名审核员说,这份工作"十分机械重复",但绝大多数用户不知道聊天内容会被人读到。
"匿名"这层也不牢靠。OpenAI 向 404 Media 承认,匿名化过滤会漏掉一部分个人数据,短会话出现这种情况的概率更高。你那句"我住在朝阳区某小区",或者"我在某某医院复查",可能就跟着对话滑进了审核员的屏幕。
用户记忆摘要(AI 自动给每个用户整理的"人物小档案",会跨对话持续累加)带来的后果是:对话一旦发生,AI 已经把你的碎片粘成了一个标签集;这些标签跟着每一条新对话走,不只藏在某一条历史里。
莉莉计划还有一层分工上的盲区。它只排查"显而易见的错误",不核查事实准确性,也不排查用户是否有伤害他人或自身的意图——后者归另一支独立的安全团队。给模型挑刺的人,和判断"这条对话危不危险"的人,不是同一拨。AI 的回复可能真诚但胡说,用户可能正在吐露轻生念头,审核员只负责打"扣不扣分"。
这套机制怎么转、你怎么避,下一节拆开讲。