PII隐私数据保护实战指南:大模型应用中不可忽视的运行时防线
AI安全大模型安全企业AI治理

PII隐私数据保护实战指南:大模型应用中不可忽视的运行时防线

引言:当用户一句“我的身份证号是110…”触发合规警报 上线第一周,某银行的智能客服系统就出了事——用户随口说的“我身份证后四位是****,电话138-****-5678”,被原样记进了日志,又同步到了第三方分析平台。372条含完整身份证号、手机号、银行卡号的数据就这么漏了出去。《个人信息保护法》第66条立刻启动,罚了...

2026年9月25日约 8 分钟阅读

引言:当用户一句“我的身份证号是110…”触发合规警报

上线第一周,某银行的智能客服系统就出了事——用户随口说的“我身份证后四位是****,电话138-****-5678”,被原样记进了日志,又同步到了第三方分析平台。372条含完整身份证号、手机号、银行卡号的数据就这么漏了出去。《个人信息保护法》第66条立刻启动,罚了280万元。

这真不是个例。2024年一季度,网信办通报的12起AI数据泄露事件里,9起都卡在同一个地方:PII没拦住。不是模型胡说,而是人刚开口,信息就溜了。

PII防护不是上线前“加个勾选框”的事。它是大模型真正能进业务系统的硬门槛。

本文写给CTO、CISO和一线AI工程师——不讲大道理,只聊你在调试接口、看监控告警、改Prompt时真正会撞上的坑:PII在哪冒头?为什么规则引擎总在关键时刻失灵?怎么让脱敏快过用户眨眼?


一、PII防护难在哪?不是认不出,是它根本不想让你认出来

1.1 PII早就不按教科书长了

国标GB/T 35273—2020列了13类PII:身份证、生物信息、行踪、通信记录、健康数据……但现实里,它更爱藏。
比如用户打字:“医保卡号YB2024******”;语音转写翻车:“我叫张三,35岁,住杭州西湖区,电话139…”;甚至OCR把“护照号E12345678”扫成“PAssport No.E12345678”。

某保险科技公司实测过:纯靠正则,漏检率41.7%。Gartner 2024年报告说得更直白:“用规则扫LLM输出?准确率不到52%。上下文里带地址+电话+年龄的段落?基本视而不见。”

1.2 它不只从嘴进来,还会从后门溜出去

PII暴露从来不是单点问题——它横跨整个推理链路:

  • 输入端:用户提问里带着证件号,语音转写又多添一个错别字;
  • 中间态:为了Few-shot效果,你把带真实手机号的示例塞进Prompt,结果模型学得比你还牢;
  • 输出端:流式返回时,“杭州市西湖区文三路XXX号”直接吐到前端;更糟的是模型自己“编”——幻觉出一个格式完美、校验码都对的身份证号“11010119900307231X”。

政务机器人曾因自动复用用户提问里的“我的社保卡号”,导致后续所有回答都带这个字段;电商客服则在响应中完整回传了用户地址,连掩码都没打。


二、检测技术怎么选?别再迷信“一个模型打天下”

2.1 词典+正则?对付今天的数据,就像拿算盘解微积分

预设关键词库、固定格式匹配——这套方法在混排、缩写、中英夹杂面前彻底失效。某省人社厅的AI政策助手上线不久,就漏掉1842次“护照号:E12345678”,其中17次被爬虫抓走,直接做成钓鱼页。

2.2 BERT-CRF模型?准是准,但等它想明白,用户早关页面了

微调过的中文NER模型确实能认出“张医生,执业证号:11011019900307231X”这种复合实体。可推理要850ms,远超流式响应300ms的底线;遇到新东西,比如“数字人民币钱包ID:dcp-wallet-8a9b0c1d…”,更是两眼一抹黑。

2.3 真正跑得起来的方案,是把“快”和“准”焊死在一条流水线上

唯客AI护栏用的是轻量CNN提特征 + 上下文感知BiLSTM做判断 + 动态规则兜底的三级结构。端到端延迟压到210ms以内,10+类PII全识别。
实测对“我医保参保地是江苏省南京市,编号JSNJ2024******”识别F1值98.3%;支持自定义扩展(比如你们公司的工号规则)。

  • 覆盖12种敏感类型:身份证、手机号、银行卡、邮箱、住址、出生日期、车牌号、护照号、社保卡号、医保卡号、学籍号、统一社会信用代码;
  • 不怕混排:中英文、大小写、符号干扰(“138****5678”、“ID:110….”)全吃;
  • 脱敏不一刀切:可选掩码(***)、哈希(SHA256)、替换([PHONE])、直接删。

三、真实战场复盘:PII泄露,真就发生在毫秒之间

3.1 教育SaaS的“作业批改”,成了反向信息管道

学生上传作文截图,OCR识别后喂给LLM。攻击者伪造一张试卷图,里面写着:“考生姓名:李四,准考证号:320101200001011234,学校:南京XX中学”。系统没对OCR结果做任何PII过滤,LLM直接在回复里写:“李四同学的准考证号为320101200001011234”。这段话被前端JS错误日志上报到CDN,公开可查。

3.2 医疗问诊机器人,“回溯病历”等于把隐私摊开晾晒

用户问:“我上次就诊写的过敏史是什么?”系统RAG检索历史病历PDF,原文有:“青霉素过敏,既往病史:高血压,就诊时间:2023-11-05,主诉:头痛,血压158/96mmHg”。LLM没对血压值、日期、疾病名做任何处理,整段复制粘贴式输出——踩中《医疗卫生机构网络安全管理办法》第22条。


四、落地四步,少一步都可能漏

  1. 先摸清家底:列出所有LLM入口——API网关、Web前端、App SDK、微信小程序,标出高风险接口(比如“智能填表”“语音客服”);
  2. 策略不能一刀切:客服场景必须强脱敏手机号和地址;内部BI分析可以哈希+权限分级;
  3. 卡在关键节点:请求发给LLM前(Request Hook),响应回来后(Response Hook),双向部署防护;
  4. 看得见才算数:Dashboard实时看拦截量、脱敏准确率、误报率、策略命中热力图,支持按部门、模型、时段下钻。

总结:PII防护不是加个插件,是给AI装上免疫系统

它不该是法务催着补的合规补丁,而该是每次token流动时自动触发的防御反射——身份证号还没进模型,就被识别、脱敏、留痕、审计。

唯客AI护栏已服务200+企业客户,日均拦截含PII风险请求超50万次。没有PPT里的“毫秒级”,只有生产环境里实打实扛住的每一轮流量洪峰。

立即体验 唯客 AI 护栏

面向中国企业的 LLM 运行时安全防护系统,通过双向I/O防护与极速流式检校,在毫秒内完成10+类PII识别与动态脱敏,筑牢大模型应用的隐私合规底线。 申请部署评估

AI安全大模型安全企业AI治理