For the complete documentation index, see llms.txt. Markdown versions of documentation pages are available by appending .md to the page URL.
主导航

CSAM 指南

预防、检测和应对 CSAM。

OpenAI developed this resource with expert input from the Tech Coalition, Thorn, the 美国国家失踪与受剥削儿童中心(NCMEC), and the 互联网观察基金会(IWF).

在构建产品时考虑儿童安全

OpenAI 对开发者在儿童安全方面有明确要求:您有责任确保用户在使用 OpenAI 服务时遵守适用法律,包括将儿童性虐待和性剥削定为犯罪的法律。切勿使用 OpenAI 服务剥削、危害任何未满 18 岁的人,或将其性化。请参阅 OpenAI 使用政策

网络儿童性剥削和性虐待会影响多种产品和服务,包括并非面向儿童的产品和服务。OpenAI 希望帮助开发者了解可以考虑采取哪些措施来应对此类侵害。

尽早考虑人们可能如何滥用您的产品。及早着手,让儿童安全防护措施随产品一同发展,避免日后才尝试将这些措施补充到已经复杂的产品或系统中。无论规模大小,开发团队和组织都应评估人们可能如何滥用其产品造成各类伤害,包括儿童性虐待材料(CSAM)、诱骗儿童、性勒索、将儿童性化、直播虐待以及人口贩运。如果产品支持消息传递、内容上传、图像编辑、直播、发现或支付功能,就更应如此。

本资源聚焦于 CSAM,为开发者提供保护儿童的实用指导。

从何处着手

确定从何处着手可能并不容易。合适的解决方案和实施路径取决于您组织的规模、成熟度和可用资源。

以下清单是应对 CSAM 的良好起点。关键是开始应对风险:不要等到所有工具都准备就绪或每个步骤都完善后才采取行动。

预防

为您的产品或服务制定明确的规则,并建立机制,听取用户的使用体验反馈。

  • 制定明确的规则。 在您的服务条款、 可接受使用政策或社区准则中禁止儿童性剥削和性虐待。您可以参阅 TSPA 或 Tech Coalition 的免费 Pathways 计划 ,获取专家指导和实用工具,其中包括介绍禁止网络儿童性剥削和性虐待的外部标准的资源。
  • 为用户提供举报渠道。为用户提供醒目的渠道,让他们能够举报可能有害的内容或行为,并将这些举报转交至有人监看的队列或位置,同时附上足以依据政策做出处置决定的信息。如需更多指导,请参阅澳大利亚网络安全专员
  • 通过安全标识符追踪上传内容和用户。 在您的产品或服务中, 将每次上传与用户关联。在 支持的 OpenAI 请求中发送 安全标识符 可以帮助 OpenAI 监控和检测滥用行为。如果 OpenAI 在您的产品或服务中检测到违反政策的行为, 这些标识符可以帮助 OpenAI 向您的团队提供 更便于采取行动的反馈。安全标识符还可以帮助您的团队 更快地应对滥用行为。它们提供一种稳定的方式,将活动追溯到具体的最终用户, 并降低某个用户的滥用行为影响 整个组织访问权限的可能性。请使用唯一字符串来代表每个用户。为保护隐私, 请在发送电子邮件地址或用户名之前对其进行哈希处理, 以免泄露个人身份信息。直接调用 Images API 时, 用于此目的的参数有所不同:对于图像 生成图像 编辑,请将同一个稳定标识符作为 user 发送。

当您准备采取更多行动时,可以考虑其他预防措施:

  • 针对与 CSAM 相关的关键词或 URL,添加以预防为目的的屏蔽或拒绝措施。如需了解更多信息,请参阅 IWF
  • 向试图实施 CSAM 相关行为的用户发出警告或提示信息。如需了解更多信息,请参阅 Stop It Now
  • 如果您的服务可供儿童使用,且有用户告知您,平台上存在涉及其本人的性图像或视频,请引导其寻求支持服务,例如 IWF 和 NSPCC 的 Report Remove 计划,该计划让英国儿童能够举报图像和视频,以便将其移除或屏蔽;也可以引导其使用 NCMEC 的 Take It Down 服务。
  • 如果您得知有儿童正在遭受伤害或即将面临伤害:
    • 将事件转交给当地执法部门等应急服务机构。
    • 向该儿童提供联系应急服务机构的方法。

检测

识别可能违规的内容或行为,以便审查并采取行动。

使用易于获取的 CSAM 检测工具:

  • 感知哈希匹配。 如果您的产品支持上传、存储或 处理视觉媒体,请考虑采用感知哈希匹配。 这项技术会为图像或视频生成数字指纹,并将其 与已知 CSAM 的指纹进行比较,即使有人调整文件尺寸、压缩文件或以其他方式修改文件, 也有助于识别已知材料。 您既需要 PhotoDNA 等哈希匹配技术,也需要 CSAM 哈希列表,即收录已知 CSAM 哈希值的存储库。并非所有服务 都同时提供这两者。
    • 推荐的哈希匹配技术:
    • 推荐的 CSAM 哈希列表:
      • NCMEC 提供已知 CSAM、剥削性内容以及生成式 AI 生成的 CSAM 的列表。请联系其电子服务提供商团队
      • IWF 提供 Image Intercept ,这是一项面向符合条件的小型企业和初创公司的哈希匹配服务,只需少量技术知识即可完成集成。
  • 新出现的 CSAM 检测分类器。 这些工具可以检测未知或此前未见的 CSAM。
    • Safer by Thorn 提供的分类器旨在识别图像和视频中可能新出现的 CSAM,以及文本中相关的剥削行为信号。
    • Google 的 Content Safety API 使用 AI 对图像和视频进行分类,并确定其审查优先级。分类器赋予的优先级越高,该媒体内容包含 CSAM 的可能性就越大。
  • 识别恶意行为者并采取处置措施。 利用可用的标识符和 信息,例如用户名、电子邮件地址和设备 ID,考虑 对曾被用于违反或试图违反 CSAM 政策的账户 实施永久封禁或采取其他限制措施。留意试图 绕过处置措施的屡次违规者。

响应和举报

确保在您发现服务中存在 CSAM 时,您的产品和团队能够采取适当行动。

  • 完成注册,做好向主管机关举报 CSAM 的准备。 注册 NCMEC或您所在地的举报热线。考虑向 NCMEC 提交的举报应包含哪些信息,才能便于采取行动并有助于保护儿童。尽可能提供充分的信息,帮助将举报转交给具有相应管辖权的机构,并识别嫌疑人。NCMEC 的举报字段文档涵盖 IP 地址、设备 ID 及其他数据。

当地法律和举报义务可能因司法管辖区而异。

  • 保留可用的记录和标识符。 提交举报时,请保留 事件记录以及任何有助于识别违规行为者的 相关数据,以便响应执法部门的请求。
  • 编写响应手册。明确由谁审查举报、如何在内部和外部升级处理紧急事件、对违规用户采取哪些措施,以及谁有权做出这些决定。这份 TSPA 资源可以帮助您建立违规处置流程。
  • 考虑建立一个由可信的专业举报方组成的网络,包括 IWF 等组织及其他举报热线,让他们运用专业知识向您举报 CSAM 事件。
  • 为相关人员提供培训和支持。 确保人工参与 至关重要。请确保审查人员、支持团队和值班人员了解您的 政策、升级处理流程以及各类自动化系统的局限。
  • 使用所需的工具开展内容审核或应对滥用。 其他 工具也可以帮助您应对儿童安全风险和伤害:
    • 内容审核 API 可以检测文本和图像中可能有害的 内容。进一步了解 omni-moderation-latest 模型。 它不能替代专门的 CSAM 检测工具。它仍包含 sexual/minors 类别,涵盖涉及未满 18 岁者的色情内容; 该类别仅支持文本。您可以根据检测结果执行以下操作:
      • 屏蔽或过滤内容。
      • 将内容提交人工审查。
      • 对账户采取干预措施。
      • 增加反复滥用的难度,并采取适合具体产品或服务的处置措施。
    • 考虑使用其他可能有帮助的内容审核工具。例如, ROOST 的 Coop 是一个开源审查控制台,用于对文本、多媒体和个人资料中可能违反政策的内容进行初步筛查和分流。它支持人工和自动化审查,注重审查人员的身心健康,并支持端到端的内容审核工作流,包括向 NCMEC CyberTipline 提交举报。

当您准备采取更多行动时,可以考虑其他响应和举报措施:

  • 支持参与打击 CSAM 的人员。 组织应投入资源, 为 CSAM 审查人员提供培训、支持和身心健康保障计划。请参阅 WeProtect 的建议
  • 获取专业支持。 您无需拥有庞大的信任与安全团队 就能开始行动。Tech Coalition 为企业提供多种途径,帮助其构建更完善的 儿童安全体系:
    • Pathways 是一项免费的能力建设计划,专为初创公司和中小型平台设计,同时向各种规模的企业开放。它提供实用资源、指导和支持,帮助企业为儿童安全工作打下坚实基础。符合条件的企业还可以通过 Pathways 申请 PhotoDNA 再许可。
    • Elevate 为希望获得更多实操帮助的企业提供定制咨询和实施支持,帮助它们完善儿童安全计划并应对具体风险。
    • Tech Coalition 会员资格 让企业能够参与行业在全球范围内开展的 应对网络儿童性剥削和性虐待的协作,与同行交流, 分享专业知识,并为集体行动贡献力量。请联系 Tech Coalition 团队,进行初步 咨询。
    • 开发者可以参考 Tech Coalition 的 儿童安全良好实践 ,获取进一步指导。

逐步加强保护措施

适当的管控和保护措施取决于产品本身、其发展阶段和成熟度、用户和功能、运营地区以及可用资源。

风险较高的产品,例如支持直播、图像生成或编辑、文件存储或私密连接的产品,应考虑实施并加强以下保护措施:

  • 在产品上线前以及每次高风险功能变更时开展产品风险评估。请参阅 Ofcom 的风险评估指南
  • 采用适合服务的多层检测机制,可包括哈希匹配、图像或视频分类器、文本信号、关键词检测和 URL 屏蔽。
  • 对高置信度或表明严重问题的信号进行人工审查,并使用能够保护审查人员身心健康、减少不必要的有害内容接触的工具。
  • 实施速率限制、账户管控和滥用监测,增加反复滥用的难度。
  • 定期测试和衡量成效,以便发现漏洞、跟踪结果并改进管控措施。

这些建议只是起点,不构成法律意见,也不是普遍适用的注意义务标准。请根据您的服务、风险状况和适用法律加以调整。