引言:当用户一句“我的身份证号是110…”触发合规警报
上线第一周,某头部银行的智能客服系统就出了事——用户随口说的“我的身份证号是110…”,被原样记进了没加密的日志,还同步到了第三方分析平台。37条含完整身份证号、银行卡号、手机号的对话日志外泄,直接引来监管处罚,罚款280万元。
这不是个案。中国信通院《2024大模型安全实践白皮书》里写得清楚:73.6%的企业AI应用,上线前压根没部署运行时PII保护;其中近九成的风险,就出在用户主动输入这一步。
PII保护现在不是“要不要做”的问题,而是产品上线前必须踩住的那条线。
本文不讲虚的,只聊真实场景里怎么拦、怎么脱敏、怎么落地——给CTO、AI安全负责人和合规工程师一份能直接抄作业的方案。
一、PII保护到底在防什么?不是扫文件,是盯住每一句输入
哪些算PII?别只背国标,得看上下文
《GB/T 35273—2020》列了11类核心PII,但现实没那么干净。比如医疗问诊里,“上海瑞金医院2024年3月15日就诊记录”没写名字,可时间+医院+病程一组合,基本就能锁定人;金融场景下,“尾号7896的招商银行信用卡”这种信息,央行也明确划进敏感PII。
唯客AI护栏跑的是12类本地化识别模型:身份证正则+OCR模糊匹配、银行卡BIN码校验、手机号三网归属地交叉验证……CNAS认证测试报告Sec-JT-2024-087给出的准确率是99.2%。
为什么老办法不管用了?
传统DLP靠扫文件、查数据库,而大模型交互是流式的——平均响应420ms,用户输入里的PII往往在首token之后1.7秒才出现。等你批量扫描完,数据早发出去了。
- 用户边说边输,文本还没结束,检测就得跟上
- “我上个月在朝阳区三里屯苹果店刷了两次卡”——位置+消费行为,合起来就是PII
- 同一个手机号,在客服对话里要全掩码,在内部工单里可能只需遮后四位
新架构:防护得长进数据流里
真正的运行时防护,得插在请求和响应的双向通道里:输入进来就查,输出出去就洗。
唯客AI护栏用轻量NLP引擎+规则引擎双路并行,300ms内完成全链路检校——prompt里带PII?拦;LLM回的“您的订单ID是JD123456789”?自动改成“您的订单ID是JD********9”。
二、真出过事的四个地方
场景1:客服开场白就是“自投罗网”
某保险公司上线智能保全助手后,用户一上来就说:“我的保单号是P2023BJ0012345,身份证11010119900307231X,想查退保金额”。系统没做实时拦截,把整段原始输入喂给大模型,再把模型原样返回的“根据您提供的保单号P2023BJ0012345和身份证11010119900307231X…”直接推给前端——一次输入,两处泄露。
场景2:RAG知识库悄悄“带毒”
某省级政务大模型把历史12345热线工单当RAG数据源,结果23.7%的原始工单里混着身份证后四位和家庭住址。没清洗就向量化,用户一问“帮我查下朝阳区王某某的投诉进度”,模型检索时直接捞出含“朝阳区建国路8号院3号楼502室”的chunk,回答里照搬不误。
场景3:调试日志成了泄密口
某AI SaaS厂商debug时,把用户query、model response、system prompt全打到控制台。一次线上排查,运维随手截了图发微信群,含手机号和疾病名的对话当场外泄。事后翻日志配置,发现压根没设PII防护策略。
三、选型关键:别只看参数,要看能不能真扛住
- 能不能识中文拼音混淆?比如“zhangsan”→张三;港澳台证件格式支不支持?
- 脱敏能不能分角色?客服看到部分掩码,风控需要明文,审计只要哈希——策略得灵活
- 压力下稳不稳定?100QPS时,端到端检校延迟是不是真能压在300ms内?
- 敏感词库、正则、模型权重,能不能全塞进客户自己的VPC?
- 有没有Dashboard?PII命中热力图、TOP泄露渠道、策略生效数——这些才是运维要盯的
四、五步落地:从画饼到上线
- 先摸清家底:把所有AI入口(Web/API/App/小程序)列出来,标清楚每条链路的输入从哪来、输出往哪去
- 定策略:按业务场景写规则,比如“金融类应用,身份证、银行卡、手机号必须脱敏”
- 小流量试跑:先切5%流量接唯客AI护栏,实测用户任务完成率——我们跑下来只降了0.3%
- 每周调优:看漏报和误报日志,收紧正则边界,调语义模型阈值
- 留痕备查:系统自动生成《PII防护策略执行报告》,等保2.0三级“安全审计”条款直接覆盖
总结:PII保护不是加个模块,是让AI喘得上气
监管在收(《生成式人工智能服务管理暂行办法》第12条白纸黑字:“防止用户输入信息泄露”),攻击在变(2024年Q1已出现用PII训练钓鱼话术的新型越狱),用户也在觉醒(76%的人明确表示:不公示PII保护措施的AI,我拒绝用)。
这时候,PII保护早就不只是合规成本了,它就是产品竞争力本身——
快不快?毫秒级响应;
准不准?99.2%识别率;
稳不稳?日均50万次拦截,零故障。
真正的防护,就发生在每一个token流动的瞬间。
立即体验 唯客 AI 护栏
面向中国企业的 LLM 运行时安全防护系统,通过双向I/O防护与极速流式检校,在毫秒级内完成PII隐私数据保护与动态脱敏,筑牢大模型应用合规底线。 申请部署评估
