0%

脱敏、假名化与数据最小化

脱敏、假名化与数据最小化

一句话定位:当数据必须出域时,让厂商拿到的内容无法还原为真实业务信息。核心手段是可逆假名化 + 只送必要片段,核心矛盾是脱敏强度与模型效果的权衡

1. 假名化 + 本地回填(关键机制)

流程(在 LLM Gateway 内完成,见 9.2):

  1. 出站:识别敏感实体,替换为类型化占位符 —— 华夏银行<CUSTOMER_1>1250 万元<AMOUNT_1>张伟<PERSON_1>
  2. 映射表{<CUSTOMER_1>: 华夏银行, ...} 保存在内网的会话级 vault,绝不出域;
  3. 入站:模型返回结果后,在网关按映射表本地回填真实值再交给业务。

效果:模型只做语言与逻辑推理(它并不需要知道客户真名就能写出分析结论),厂商侧全程只见占位符。这是”既用上大模型能力、又不泄漏业务实体”的核心技术路径。

技术复用:识别环节可直接复用 1.2.5 PII 脱敏的正则 + NER 双路识别能力——正则处理格式固定的(卡号、身份证、密钥),NER 处理无固定格式的(人名、机构名、地名)。

2. 数据最小化

出域数据量越少,暴露面越小:

  • 只送必要片段:RAG 场景只送检索出的 Top-K 切片,而非整篇文档或整库(见 8.4);
  • 能用摘要就不送原文:先用内网小模型做摘要/抽取,再把摘要送给外部大模型;
  • 结构化剥离:把业务标识符、金额、比例替换为符号变量,让外部模型只做语言组织,真实计算在内网完成;
  • 裁剪上下文:不要习惯性把完整会话历史全量重发。

3. 核心 Tradeoff:脱敏强度 vs 模型效果

这是本环节唯一的真实决策点,也是面试落点:

  • 脱敏过度会破坏语义连贯与领域信息 → 模型推理质量下降。例如把所有数字都符号化后,模型无法做数值比较;把行业术语一并替换,会丢失关键上下文;
  • 脱敏不足则留有真实实体,等于没做。

与 1.2.5 的”误杀率权衡”完全同源,处理方法也一致:

  • 按风险分级:机密实体(客户名、金额、密钥)从严;低风险且影响语义的(通用地名、行业词)放宽;
  • 必须做效果评估:抽样对比脱敏前后同一任务的输出质量,量化”安全提升”与”效果损失”,而不是只看替换了多少个实体。这与 1.4.7 的四维评估思路一致——安全方案也要量化代价。

4. 不可逆场景

若数据用于训练/微调语料而非在线推理,应使用不可逆脱敏(伪造值替换、泛化到区间如”1000-2000 万”、k-匿名),避免映射表本身成为长期泄漏风险点。

参考:Microsoft Presidio 官方文档;GDPR 第 4 条(pseudonymisation 定义);《个人信息保护法》去标识化条款