2026 年 6 月 8 日,国家安全机关公开发布风险提示,点名部分 AI 中转站存在资质缺失、隐私泄露、数据倒卖、模型调包、恶意植入、违规数据出境六类风险。这不是第一次警示,但把"风险清单"摆在台面上,对用户是件好事——它让"凭价格选平台"第一次有了可对照的尺子。
这篇文章不喊口号。我们把这 6 类风险逐条拆开,说明它到底是什么、用户怎么识别,并如实交代 Yady API 在每一项上做了什么、没做什么。最后给你一张 8 问自查表,套用到任何一家平台都能用。
风险提示原文出自国家安全部、央广网等权威渠道;本文为运营方自述对照,不构成合规背书。
一、资质缺失:你不知道平台是谁
风险本质:只有网页、收款码和匿名客服,不公示真实经营主体、无用户协议 / 隐私政策、无 AI 备案或登记。
怎么识别:看页脚有没有备案号、关于页有没有公司主体、隐私政策是不是"复制粘贴的占位文本"。
Yady 的做法:运营主体、服务条款、隐私政策全部明示(《关于 Yady》一页写满品牌来历与承诺);上游是火山引擎官方模型服务平台,属云厂商合规 MaaS 第一类,授权链路可随时提供官方佐证。
二、隐私泄露:你的对话被私自留存
风险本质:中转站不是"看不见内容的透明管",提示词、文件、密钥都可能被后台留存、转卖或用于训练。
怎么识别:查隐私政策是否写清"不留存 / 不训练 / 不共享",以及是否有数据留存期限说明。
Yady 的做法:不留存对话、不用于训练、不向第三方共享。隐私政策逐条列明收集范围与删除机制,欢迎你逐字核对。
三、数据倒卖:你的提示词被卖去喂别的模型
风险本质:用户语料被复制、转卖,甚至用于其他模型训练,触发商业秘密与个人信息风险。
怎么识别:看是否承诺"数据不用于训练",以及是否提供企业级租户隔离、NDA 选项。
Yady 的做法:明确"数据不训练、不出售"写入合规公告与用户协议;面向企业客户提供隔离与合同保障。
四、模型调包:你买的是旗舰,跑的是廉价模型
风险本质:后台实际调用廉价 / 旧版 / 本地开源模型,缩减上下文、关校验、虚报 Token。
怎么识别:要求平台提供"请求级真伪验证"——同一 prompt 在官方渠道与本站返回应一致。
Yady 的做法:上游为火山引擎官方同源 DeepSeek-V4-Flash,不降级、不掺水;我们在《你的"官方 DeepSeek"其实跑在百度云?》一文中实测并公开了路由溯源过程。
五、恶意植入:返回内容里藏着后门
风险本质:响应被篡改,植入盗密指令或远程控制组件,随正常回答进入你的设备。
怎么识别:对"返回可执行脚本 / 工具调用"的编程与 Agent 场景格外警惕,优先选有内容安全机制的渠道。
Yady 的做法:仅做合规转发、不注入任何内容;并配置了敏感词与内容风控(详见《0 折 API 背后可能藏着后门》实测)。
六、违规数据出境:境内数据被发到境外
风险本质:调用境外模型时,文件 / 代码 / 提示词被发往境外服务器,未做数据分类、影响评估与安全举措。
怎么识别:问清"服务器在哪、接收方是谁、是否完成出境合规"。
Yady 的做法:上游是境内火山引擎官方渠道,数据全程不出境;这正是我们与"全球路由聚合器"最核心的区别。
附:8 问自查表(套用任何平台)
- 它公示真实经营主体和备案号了吗?
- 隐私政策写清"不留存、不训练、不共享"了吗?
- 上游是谁?授权可验证吗?
- 模型是否"不降级、不掺水",能提供真伪验证?
- 返回内容是否被注入广告 / 后门 / 恶意引导?
- 数据出境合规吗?服务器在境内还是境外?
- 价格是否明码标价、倍率透明,而非"0 折"噱头?
- 关站跑路怎么办?有没有退款与迁移承诺?
把这 8 个问题抛给任何一家中转站,答案模糊的,建议立刻撤出。
写在最后
我们宁可不喊"0 折",也要把"上游是谁、有没有备案、授权是否可验、数据去哪了"摆到台面上。便宜可以谈,信任不能赌。更多拆解见:《0 折 API 背后可能藏着后门》、《你的数据交给 AI 中转站后去哪了》、《AI 中转站也分"三六九等"》。