引言
2023年,一家头部金融机构的AI客服系统出了事:用户输入里的身份证号、银行卡号、家庭住址等敏感信息,没被识别、没被拦截,反而被模型缓存下来,又意外回传到前端日志里。第三方爬虫一抓,17.2万多条客户信息全漏了。银保监会直接发通报,罚了298万元。
这真不是个例。Gartner去年的数据说,全球大模型相关的PII泄露事件一年涨了63%——其中87%的问题,出在“运行时没人管”。企业把大模型用在客服、HR、法务这些地方,靠老办法——比如提前脱敏、事后审计——已经兜不住了。真正的防线,得卡在请求进模型前、响应出模型后的那一瞬间。毫秒级的事,必须实时双向拦。
一、为什么老办法在大模型面前彻底失灵
规则匹配,对付不了人话
传统DLP系统靠关键词和正则表达式干活。可用户不会规规矩矩说“我的身份证是11010119900307231X”,而是讲“张三,身份证最后四位3789”或者“我卡号尾号5678”。这种说法,规则引擎根本认不出来。
唯客AI护栏在200多家企业实测过:老系统对这类变体识别率只有31.4%;他们用的BERT-BiLSTM-CRF模型,识别率到了98.7%。它不光看单句,还看上下文——比如上一句问“你开户行在哪”,下一句答“工行北京朝阳支行”,模型就能判断这可能暗含机构类PII风险。
“LLM吃的是自然语言,不是字符串。想靠正则拦,等于拿筛子捞水。”——中国信通院《大模型安全白皮书(2024)》
网关挡不住流式输出
很多公司把过滤放在API网关层,但大模型是边想边说的——一个手机号可能被切成两段:“您的身份证是”(chunk1)+“11010119900307231X”(chunk2),网关分别看到,谁也拦不住。
唯客AI护栏用的是流式分块校验技术,300毫秒内把拆开的token重新拼回去,再做语义判断。它支持国标GB/T 35273-2020定义的12类PII字段,包括人脸哈希、IMEI、VIN码这些新东西。
- 能识别身份证、手机号、银行卡、医保卡、护照号、人脸图像哈希、设备IMEI、车辆VIN码等
- 兼容ISO/IEC 29100、GDPR、《个人信息保护法》三级分类标准
- 所有脱敏操作留痕可查,满足等保2.0三级要求
二、真正管用的PII防护,得有这四样硬功夫
快——快到跟得上模型吐字
防护不能拖慢体验。某跨国药企上了唯客AI护栏后,临床试验问答系统响应延迟只多了287ms,但每天拦下了1.2万次带患者病历号、基因片段的查询。
它的双向I/O防护是这么跑的:
- 请求进来:识别→判断→脱敏→转发给模型
- 响应出去:接收token流→重组语义→再识别→执行脱敏→返给前端
- 全链路能看:Dashboard上实时显示哪类PII拦得最多、策略有没有跑偏、脱敏准不准
准——懂上下文,不乱打码
“13812345678”是不是要拦?得看前面说了啥。如果用户刚说“请提供紧急联系人电话”,那是合规的;要是前面问的是“张三的联系方式”,就得警觉。
唯客AI护栏能回溯最近8轮对话,结合业务标签(比如“客服-投诉”“HR-背调”)动态调阈值。某招聘平台上线后,简历解析误报率掉了92%——模型现在能分清“候选人手机号”(可以留)和“候选人亲属手机号”(绝对不行)。
“PII不是一串数字,是人在什么情境下说了什么。脱离语境的脱敏,只是把数据变成黑洞。”——2024 OWASP AI Security Top 10 评述
三、真实世界里,PII是怎么悄悄漏出去的
场景1:客服对话里的地址复用
有家电商APP的AI客服被问:“我订单号123456789,收货地址是北京市朝阳区建国路88号。”模型答完“已为您查询”,顺手把地址存进了缓存,后来推荐“附近京东仓”时又调了出来——地址跨会话跑了。
唯客AI护栏干了三件事:
- 把地址换成地理编码哈希(比如“BJCY-JDGJL-88”)
- 堵死地址进模型训练池的路
- 推荐逻辑里只认脱敏后的区域标签,不碰原始地址
场景2:AI面试官自己挖坑
某企业AI面试官问:“您上一家公司的HR邮箱是多少?”——这是在诱导用户提供PII。系统没设“问题意图检测”,结果237份带企业邮箱的面试记录,全同步进了公有云知识库。
加了自定义策略后,唯客AI护栏一听到“邮箱”“电话”“住址”这类采集型问题,自动弹出“禁止收集”模板,不接、不记、不传。
四、怎么搭一套真正靠谱的PII防护体系
- 先摸底:把所有接入大模型的入口拉个清单,画清楚数据从哪来、往哪走(用户→模型→数据库→前端)
- 分级管:客服场景允许脱敏留存,营销场景就一条红线——禁止留存
- 实战测:在生产环境镜像流量跑一轮,看脱敏准不准、系统扛不扛得住
- 闭环审:每月导出脱敏日志,比对原始请求和处理结果,该调策略调策略,该修漏报修漏报
总结
PII防护早不是“要不要做”的选择题,是活不活得下去的生存线。当AI成了你的数字员工,每一次对话,都可能是漏洞入口。靠的是运行时双向拦、毫秒级流式检、上下文感知识别——三件事,缺一不可。唯客AI护栏服务200多家企业,每天拦下50万+次PII风险请求。它证明了一件事:防护不必拖慢体验,合规也不必牺牲智能。
立即体验 唯客 AI 护栏
面向中国企业的 LLM 运行时安全防护系统,支持毫秒级双向PII隐私数据保护与全链路流式检校,已在金融、政务、医疗等高敏场景稳定运行。 申请部署评估
