豆包开始收费了,你的AI数据还在裸跑吗

86 阅读7分钟

6月底,豆包正式结束免费期,开始对API调用收费。消息一出,社区里的讨论焦点很快从"值不值"转移到了另一个话题:这么多公司和个人用户每天把数据喂给云端AI,这些数据到底去了哪里?

几乎同一时间,NVIDIA在GTC 2026上花了相当长的篇幅介绍Vera Rubin架构的全栈机密计算能力。黄仁勋的原话大意是:未来AI芯片不仅要算得快,还要让数据在计算过程中始终加密,任何人(包括云服务提供方)都无法访问明文数据。

两个信号指向同一个趋势:AI服务的数据安全问题,已经从"有人提到过"变成了"必须正面回答"。

云端AI的数据流转路径,可能比你想的更复杂

大多数开发者对云端AI服务的心智模型是:我发一个请求过去,模型返回一个结果,然后我的数据就没了。

实际的数据流转要复杂得多。一次典型的云端AI调用涉及这些环节:

  • 请求数据通过HTTPS传到服务端
  • 服务端可能把请求放进队列,等待GPU资源分配
  • 推理过程中,输入数据以明文形式存在于服务端内存中
  • 推理完成后,输入/输出是否被缓存、是否被用于后续训练,取决于服务商的隐私政策
  • 日志系统可能记录了请求的元数据甚至部分内容

每个环节都有数据被访问的可能性。服务商通常会在隐私协议里说"我们不会查看你的数据"、"你的数据不会用于训练",但这些承诺本质上是合同条款。你需要信任对方会遵守承诺。

这就是"Trust Me"模式。

Trust Me vs Verify Yourself

如果把AI服务的数据保护策略做一个粗略分类,可以分成两种范式:

Trust Me(信任模式)

数据离开你的设备,交给服务商处理。服务商通过合同条款、安全审计、合规认证来保证数据安全。你没办法自己验证数据是不是真的没被访问,只能信任对方说的是真的。

绝大多数云端AI服务采用这种模式。包括OpenAI、Claude、豆包、文心一言等。NVIDIA在GTC上推的Vera Rubin机密计算试图在这个模式上打一层硬件级的保护(TEE可信执行环境),让数据在计算过程中加密,即使服务商自己也看不到明文。这是"Trust Me"模式的一次重大升级,但本质上你仍然把数据交了出去。

Verify Yourself(验证模式)

数据从头到尾不离开你的设备。推理在本地完成,截图和任务描述不上传到任何外部服务器。你不需要信任任何第三方,因为数据物理上就没出去。

这是端侧AI方案的核心优势。不需要审查隐私协议里的细则,不需要评估服务商的安全合规等级,不需要考虑数据跨境传输的法律风险。数据不出设备,就是最简单也最彻底的保护。

开源社区已经在落地这种模式。Mano-P 是一个面向端侧设备的GUI Agent开源项目(Apache 2.0协议),支持在Apple M4芯片+32GB RAM的Mac上完全本地运行推理。在本地模式下,所有截图和任务描述都在设备上处理,不做任何网络传输。项目源码完全公开,数据流转路径可审计。

并不是所有数据都需要同一级别的保护

说到这里,需要避免走向另一个极端:不是所有场景都需要端侧方案。

一个更实用的思路是对数据做分级,不同级别的数据选择不同的处理方式:

公开数据(D₁)

搜索公开信息、生成通用文案、翻译公开文档这类任务,数据本身没有敏感性。用云端服务完全没问题,选模型能力最强的方案就好。

企业数据(D₂)

内部文档处理、业务数据分析、内部系统操作等任务涉及企业机密。这类数据适合在受控环境中处理,要么是企业私有云,要么是边缘服务器,要么是经过安全认证的第三方服务。

个人数据(D₃)

个人聊天记录、私人照片、个人财务数据、医疗记录等。这是最敏感的一层,也是端侧AI方案最有价值的场景。数据不出设备,不过任何第三方的手。

很多AI使用者没有意识到的是,即使是看起来普通的日常任务,也可能涉及D₃级别的数据。让AI帮你整理微信聊天记录,意味着你的社交关系和沟通内容被上传到云端。让AI帮你做财务预算,意味着你的收入和支出数据暴露在外部服务器上。让AI帮你操作桌面应用,意味着屏幕截图中可能包含任何正在显示的内容。

Mano-P架构图

GUI Agent场景下的隐私问题更严重

GUI Agent是数据隐私问题最突出的AI应用场景之一。

传统的LLM调用,你知道自己发送了什么:一段文本、一个问题。但GUI Agent需要持续截取屏幕画面来理解当前状态,这意味着屏幕上的一切内容都被送进了AI模型。

你在操作银行网页时,屏幕上显示的账户余额。你在编辑合同时,文档里的商业条款。你在回复邮件时,收件箱里的其他邮件标题。GUI Agent必须"看到"这些才能工作,但如果推理在云端执行,所有截图都会被上传。

这就是为什么在GUI Agent场景中,端侧推理不仅仅是"更好的选择",而是很多场景下的必要条件。

Mano-P的4B端侧模型在M5 Pro上可以达到约80 tokens/s的解码速度,推理响应足够流畅。配合 Cider 推理加速SDK,W8A8激活量化可以在prefill阶段实现对比W8A16基线约12.7%的加速。整个推理过程完全在本地完成,不依赖网络连接。

开源和可审计是基础

端侧AI的数据隐私承诺,需要开源作为信任基础。

如果一个端侧AI应用声称"数据不出设备",但源码不公开,你依然没法验证它是否在后台偷偷上传了什么。闭源的端侧应用和云端服务在信任模型上没有本质区别,都是"Trust Me"。

真正的"Verify Yourself"需要满足两个条件:数据不出设备 + 源码可审计。

Mano-P在这两方面都是透明的:Apache 2.0协议完整开源,客户端源码公开可审查,本地模式下不做任何外部网络调用。

评测数据也值得一看。项目的72B评测模型在OSWorld评测中取得了58.2%的准确率,在专项模型中排名第一。在WebRetriever Protocol I评测中拿到41.7分NavEval,超过了Gemini 2.5 Pro的40.9和Claude 4.5的31.3。需要说明的是,72B模型主要用于评测,实际端侧使用的是4B版本。

OSWorld评测

收费本身不是问题,数据流向才是

回到豆包收费的话题。AI服务收费是合理的商业模式,好的模型值得付费。真正值得思考的不是"该不该付钱",而是"在付钱的同时,我的数据在经历什么"。

对于公开信息的检索和生成,云端服务依然是最高效的选择。对于涉及个人隐私和企业机密的场景,花一台Mac mini的钱把推理搬到本地,可能是更稳妥的方案。

工具可以换,数据泄露不可逆。

如果你在寻找一个可以完全本地运行的GUI Agent方案,可以看看 Mano-P 的GitHub仓库。Apache 2.0开源,支持M4+32GB RAM设备,通过 brew tap Mininglamp-AI/tap && brew install mano-cua 即可安装体验。欢迎在GitHub上给个Star支持一下~