引言
2023年10月,一家头部金融SaaS平台的LLM客服系统没对用户对话里的身份证号、银行卡号、家庭住址做实时过滤,结果17.2万多条带完整个人信息的数据被存进日志系统——后来运维查问题时,这些数据又被低权限内部账号意外看到。这事不是第一次发生。Gartner最新报告说,73%的企业AI项目上线前根本没过PII隐私合规审计。而中国《生成式人工智能服务管理暂行办法》第十二条写得清楚:“提供者应当采取有效措施防止用户输入信息和使用记录被非法获取或泄露”。当大模型以流式方式处理千万级对话时,老式的静态DLP工具早就不顶用了。真正的PII防护,得嵌进LLM推理的每一毫秒:不是等出事了再查,而是运行时就拦;不是靠简单匹配,而是理解语义;不只管输出,还要盯住输入和输出两端。
一、PII防护到底难在哪?传统方案为什么在LLM面前集体失效
1.1 输入即风险:用户自己都不知道说了什么
普通人提问时根本不会想“我是不是在泄露隐私”。比如一句“帮我查下张三(身份证号11010119900307251X)上月信用卡账单”,里面藏着姓名、证件号、账户关联信息。正则表达式认不出“11010119900307251X”是真身份证号——校验码X得跑算法;更没法判断“上月账单”背后是一连串金融行为画像。唯客AI护栏实测过:纯靠正则识别身份证号,漏掉近一半;换成BERT-BiLSTM-CRF联合模型后,在真实金融对话里F1值到了98.3%。
1.2 输出也能“编”出隐私
大模型会“幻觉”——凭训练数据胡编乱造。有人问“北京朝阳区某三甲医院院长联系方式”,模型真给出“王明,主任医师,电话138****5678,工号BJYY2023001”。号码虽脱敏了,但工号结构跟真实医院编码太像,别人稍加比对就能反推出身份。2024年CNVD通报的3个LLM供应链漏洞里,2个就出在这儿:模型输出压根没走PII防护。
1.3 多轮对话,隐私悄悄跨轮次跑
用户第一句说“我是李四,手机号139****1234”,后面只讲“查下我的订单”,模型如果没在上下文里持续标记这个号码,下游API调用可能就把“李四”和原始号码一起写进数据库。唯客AI护栏给每个会话配一个唯一的PII生命周期ID,靠动态上下文指纹技术,把跨轮次的输入输出都锁死。
二、怎么做到真识别?10+类敏感信息,靠语义不是靠关键词
2.1 覆盖国内监管要求的核心类型
- 身份证件:居民身份证、港澳居民来往内地通行证、外国人永久居留身份证
- 金融信息:银行卡号(含CVV)、支付账号、证券资金账号
- 医疗健康:病历号、医保卡号、HIV检测结果
- 位置信息:精确到门牌号的家庭住址、GPS经纬度坐标
- 生物特征:人脸图像哈希值、声纹特征码
国家网信办《个人信息保护合规审计管理办法》附录列了13大类47子项PII,唯客AI护栏已支持其中12类核心项,覆盖率达92.6%。
2.2 脱敏不是一刀切,得看场景
- 掩码:身份证号变成‘110101********251X’——留归属地和出生年月,方便业务校验
- 泛化:‘北京市朝阳区建国路88号’缩成‘北京市某区某路XX号’
- 阻断:用户说“我刚做完肺癌手术”,系统直接停掉后续医疗建议生成
2.3 流式处理,快到感觉不到延迟
- 输入端:文本分块→分词→实体识别→打分→选策略
- 输出端:逐token扫描→关联上下文校验→注入脱敏动作→继续流式回传
- 全链路实测P99延迟<280ms,语音助手、智能座舱这些对实时性要求高的场景,完全扛得住。
三、真实场景里,它到底管不管用?
3.1 银行智能投顾
某全国性股份制银行上了唯客AI护栏后,每天拦下含PII的对话12.6万次。其中37.4%是用户自己说的银行卡号、身份证号;剩下62.6%是模型“编”的参考案例——号码看着假,但编码规则完全符合真实银行体系。上线三个月,这家银行通过银保监会AI安全专项检查,成了第一批拿到《生成式AI服务安全认证》的机构。
3.2 医疗问诊大模型
一家三甲医院的AI预问诊系统,曾把患者随口说的“我父亲(65岁,高血压病史10年,吃硝苯地平控压)”整段塞进电子病历。启用PII防护后,系统自动泛化成“老年患者,慢性病史,常用降压药”——临床信息没丢,但《医疗卫生机构网络安全管理办法》第十九条明令禁止的直接PII存储,彻底避开。
3.3 政务热线知识库
某省12345热线AI助手测试时,市民投诉“XX小区3栋502室漏水”,系统原样转给物业,等于把住户地址公开了。改造后,用地理围栏+行政区划泛化双策略,输出变成“某小区某栋某室”,同时工单自动派发到对应网格管理员手里——服务没卡顿,隐私也没漏。
四、企业怎么落地?三条实在路径
4.1 先摸清自己在哪漏
- 画出LLM应用的数据流向图:网页表单、APP SDK、API网关,每个入口标清楚
- 抽1000条真实对话日志,人工标一遍PII出现的位置和类型
- 压力测试:模拟1000QPS,看脱敏模块CPU跑多高、错误率多少
4.2 别踩坑:这三种架构坚决不用
- 纯正则?不行。用户能把身份证号拆成“110101 19900307 251X”输进来,正则根本抓不住
- 离线扫描?别想。LLM是流式响应,必须实时检测,批处理等于摆设
- 不支持私有化?金融、政务客户数据绝不能出域。唯客AI护栏能一键部署到K8s集群
4.3 运营不是一次性的
- 每天看PII拦截热力图:哪个意图最常漏?比如“社保查询”类问题
- 每周更新敏感词库:国家药监局新批的药名、公安部新发的通缉令编号,同步进去
- 每月红蓝对抗:蓝军专门设计越狱提示词,反复锤炼PII防护的抗压能力
总结
PII防护早不是“可做可不做”的合规动作,而是企业上AI的基础设施。它不是写几行正则的事,是NLP实体识别、上下文感知、动态策略路由、流式工程优化的组合拳。当大模型成了数字员工,每一次对话都可能是隐私泄露的临界点。只有把PII防护焊进LLM推理管道,实现输入-处理-输出全链路的毫秒级守门,才算真正守住底线。唯客AI护栏服务的200多家企业已经验证:双向I/O防护和极速流式检校,不是宣传话术,是过监管和跑业务的双重刚需。
立即体验 唯客 AI 护栏
面向中国企业的 LLM 运行时安全防护系统,以毫秒级响应实现输入输出双向的 PII 隐私数据保护,已在金融、医疗、政务等高敏场景完成规模化验证。 申请部署评估