引言:当用户一句“我的身份证号是110…”触发合规警报
上线第一周,某头部金融SaaS平台的智能客服API出了事——调试面板里,几百条身份证号、银行卡尾号以明文形式直接暴露在前端控制台,又被JavaScript悄悄上传到第三方分析服务。这不是推演,是2023年CNVD公开披露的CVE-2023-27891真实事件。
LLM早不是玩具了。它正嵌进开户、授信、理赔这些核心流程里。这时候还把PII防护当成法务PPT里的一页幻灯片?等于在雷区闭眼走路。GDPR罚金顶格2000万欧元或全球营收4%,《个人信息保护法》第66条写得清楚:“采取必要措施防止未经授权访问、泄露、篡改、删除”。更扎心的是:Verizon 2024年AI安全报告指出,92%的企业AI应用根本没部署运行时PII检测,只靠开发阶段扫几行代码——可流式对话里,敏感信息是边说边生成的,等你“扫完”,早就发出去了。
一、为什么老办法在大模型面前全歇菜
规则匹配,撞上了语义重构的墙
传统DLP靠正则和词典找“身份证”“手机号”,但人不会照着模板说话。
用户说:“我住在朝阳区建国路8号SOHO现代城B座1205,邮编100022”——地址+邮编,坐标就出来了;
又或者:“我上个月在XX医院做了CT,报告单号CT20240511-789”——时间、机构、病例唯一标识,全藏在一句话里。
PII识别不是找关键词,是读上下文。唯客AI护栏做过对比:纯规则引擎对“我老公的工牌号是HR-2024-BJ-0087”完全失灵;换成多模态NER加关系图谱,识别率99.2%。
响应快得来不及反应
LLM输出是逐Token往外“吐”的,平均响应不到800毫秒。传统DLP得等整个HTTP Body收完再解析——可敏感信息早通过WebSocket推到用户浏览器里了。
真正的防护必须双向卡点:输入端拦住“我的身份证是……”,输出端堵住“根据您提供的手机号138****5678,我们已为您重置密码”这种自曝式回复。
风险来源,比想象中杂得多
- 用户直说(比如客服对话)
- 外部知识库塞进来(RAG从内部Wiki捞出带员工工号的文档)
- 模型自己瞎编(“张三,身份证31011519900307XXXX,住址浦东新区”)
“大模型不是数据库,但正在成为PII扩散的新管道。”
——中国信通院《生成式AI安全实践白皮书(2024)》。其中37%的PII泄露,源于模型对训练数据的记忆复现,而不是用户主动提交。
二、真正在工程里跑得通的四件事
1. 识别得准:不只认身份证,更要懂“话里有话”
除了常规字段,唯客AI护栏能盯住:
- 医疗线索:病历号、HIS系统ID、医保卡号(连地方编码规则都适配)
- 金融凭证:银联BIN段、信用卡CVV2生成特征、电子保单号结构
- 生物提示:“我左耳垂有颗痣”“身高172cm,O型血”——单条不敏感,组合起来就是人肉搜索线索
2. 脱敏得活:星号不是终点,是起点
- 看人下菜碟:客服看到“张*,138****5678”,风控后台却能调出完整号码
- 看上下文办事:“您上月消费¥8,236.50”金额照留,“订单号JD20240511123456789”缩成JD20240511******789
- 替得有逻辑:“北京市朝阳区建国路8号”泛化为“北京市朝阳区某商务区”,不丢业务含义
3. 合规不是贴标签,是嵌进流程里
- 直接映射《GB/T 35273-2020》附录A全部37类PII
- 金融行业“客户信息最小化采集”条款,自动拦截超范围提问
- 医疗数据一旦出现在非加密信道,实时阻断,不讲情面
三、两个落地现场:问题怎么被真正解决的
某省级政务热线大模型
上线前,18%的拦截是误报——把“12345”热线号码当成了身份证号。接入后:
- 训了个政务专用NER模型,分得清服务号、证件号、行政区划码
- 日均拦2.7万条含PII的对话请求,准确率99.96%
- 等保2.0三级测评里“数据安全防护”所有子项,一次性过
跨境电商独立站AI导购
用户常问:“我用朋友的visa卡付过款,卡号4532****1234”,旧系统只盯着卡号,看不见“朋友的”这个风险信号。新方案:
- 拉出“持卡人-支付卡-交易行为”关系图谱
- “朋友的visa卡”直接标为二级PII风险
- 自动甩进人工审核队列,后面那句“请把有效期发到xxx@xxx.com”,压根没机会发出
四、踩过的坑,比没踩的坑更危险
坑1:只防输入,不管输出——结果自己泄密
某教育公司AI助教回了一句:“您孩子王小明(学号202308001)在三年级二班”。学号+班级,学生身份实锤。
输出侧检测必须能:
- 解开指代(“他”到底是谁?)
- 推算数值(“班级平均分78.5”,你说孩子考了92分——那他大概率就是前几名)
坑2:脱敏了正文,忘了元数据会说话
- IP+时间+搜索词=用户画像雏形
- 查“张三”响应快、“李四”慢?说明数据库里有张三,没有李四——攻击者靠延迟就能画出索引结构
坑3:私有化部署≠万事大吉,密钥可能就挂在配置里
某车企把PII检测模型搬进内网,结果API密钥硬编码在K8s ConfigMap里,被攻击者直接读走——所有防护策略,瞬间失效。
五、给工程师的三条实操建议
- 把PII测试塞进CI/CD:造100+条变异样本,“我叫李伟,护照号E12345678,邮箱liwei@company.com”,每次合代码都跑一遍
- 对接SIEM,把拦截事件打标为
HighRisk-PIIExposure,自动推给SOC研判 - 每季度搞次红蓝对抗:蓝军用LLM批量生成PII变体话术,红军现场测漏,别等审计来敲门
总结:PII防护不是加个插件,是重建对话底线
当大模型成了企业面向客户的“第一张脸”,每一次对话,都是PII风险的临界点。唯客AI护栏没堆概念,就干三件事:
- 毫秒级流式双向检校,不等响应结束
- 支持10+类敏感信息的动态脱敏,不止于星号
- 全链路可观测,拦截日志能直接对应到《个保法》哪一条
它服务的200多家企业每天拦截50万+风险请求。背后不是算法有多炫,是把法律条文,翻译成了工程师能写、能测、能运维的代码逻辑。PII防护从来不是成本中心——它是信任基建。它让客户敢说“我的社保号是……”,也让企业敢答:“已为您加密存档”。
立即体验 唯客 AI 护栏
面向中国企业的 LLM 运行时安全防护系统,以双向防护与毫秒响应能力,在真实业务流中实时守护PII数据不越界、不泄露、不滥用。 申请部署评估
