返回
Kevin Riedl

10 分钟 阅读 · 2026年8月6日

下一篇
图片在你的设备上生成,不连接 Instagram。文章链接会复制到剪贴板,供链接贴纸使用。

LLM 提示词发送前的 PII 脱敏:Presidio、Privacy Filter 与生产流水线

最安全的提示词,并不是要求 LLM 忽略个人信息,而是从一开始就不包含模型不需要的数据。在调用模型前设置确定性的隐私网关,删掉多余字段,把确实需要的标识符替换为稳定占位符,并将复原映射始终掌握在自己的可信边界内。

这篇指南填补了五行 Presidio 演示与宽泛 GDPR 政策之间的实施空白,覆盖客服工单、文档、RAG、智能体和内部助手的完整链路。文章也会比较最初由 Microsoft 开发的 Presidio、OpenAI Privacy Filter 与托管 DLP 服务。工具信息最后核验于 2026 年 8 月 6 日。

需要一套安全团队能够验证的 AI 隐私数据流吗?

 规划提示词网关

LLM 提示词的 PII 脱敏流水线应该怎样设计?

建议设置七道边界:最小化、检测、分类、转换、调用、检查和选择性复原。检测必须在可信环境中执行,不能等到提示词、附件、检索片段或工具结果进入模型供应商的边界后再处理。

  1. 在源头最小化。只选择任务所需字段,不要先序列化整条客户记录,再尝试事后删除。
  2. 分层检测。将理解数据结构的字段规则、校验和、密钥模式与上下文 PII 检测器结合起来。单一方法无法同时可靠识别 IBAN 和藏在自然语言里的姓名。
  3. 按实体与目的执行策略。阻止禁止进入模型的内容,删除任务不需要的内容,对仍需保留关系的数据做假名化。
  4. 生成唯一、带类型的占位符。使用 PERSON_001EMAIL_001CASE_ID_001 等 token。在获批范围内,同一实体的多次引用保持一致。
  5. 只把清洗后的上下文交给模型。模型、追踪系统和提示词缓存只能看到占位符,绝不能看到映射表。
  6. 检查输出。在响应、日志或工具调用离开网关前,检测新出现的敏感值、意外泄漏的原始标识符和未获授权的占位符。
  7. 只在最终授权边界复原。仅为预定接收方和交付渠道解析允许的占位符。默认不得在日志、智能体记忆或下游工具参数中恢复原值。
可信应用
  -> 字段最小化
  -> 规则 + 上下文检测器
  -> 策略决策:阻止 | 删除 | token 化
  -> 加密 token 保险库
  -> 清洗后的提示词 -> LLM
  -> 输出检测 + 授权
  -> 选择性复原 -> 用户

这套网关用于补充AI 智能体数据级访问控制指南中的对象与字段授权。脱敏限制一次获准请求可以暴露什么,授权则决定这次请求是否有权读取该记录。

删除、掩码、token 化与匿名化不是同义词

用错术语会造成危险的控制缺口。关键差异是原值能否恢复,以及剩余上下文是否仍能识别某个人。

技术结果示例可逆?适用场景
删除或涂黑[已删除]设计上不保留映射任务完全不需要的数据
掩码j***@example.com原值仍存在于其他系统界面展示与诊断
假名化或 token 化PERSON_001借助独立信息或密钥可以恢复需要保持实体关系的 LLM 任务
匿名化从结果与可用上下文中无法合理识别任何个人完成可信的再识别风险评估之后

GDPR 第 4 条第 5 款要求将假名化所需的附加信息分开保存并加以保护。欧洲数据保护委员会 2025 年指南明确指出,只要还能关联回个人,假名化数据依然属于个人数据。把姓名替换为 PERSON_001 可以降低暴露,却不会让这条工作流自动脱离 GDPR。

即使不可逆地删除某段文字,也未必能让整个提示词匿名。罕见职务、精确事件日期和小城镇组合在一起,仍可能定位到具体个人。评估对象必须是完整上下文,包括元数据、附件与模型输出。

2026 年应该选择哪种 PII 脱敏工具?

先在应用中做字段最小化和确定性规则。需要可审计、可扩展的框架时加入 Presidio。姓名与自由文本占主导时,再加入本地上下文模型。只有在原始数据发送至该云环境已经获批时,才使用托管 DLP。

方案最适合主要代价原始数据边界
结构规则、正则和校验和已知字段、邮箱、IBAN、电话与凭据格式不擅长姓名、上下文与未知格式你的应用
Presidio自定义 recognizer、规则与 NER 组合、可解释 operator、Python 服务需要语言模型、校准与运维,而且无法保证检出全部敏感信息本地或自有基础设施
OpenAI Privacy Filter在本地对长篇自由文本与软件密钥做上下文过滤算力更高,基础分类只有八类,未经适配时以英语为主本地或自有基础设施
Azure AI Language PII在已批准的 Azure 环境中托管处理文本、对话和原生文档服务会接收未清洗输入,并涉及成本、区域及不同操作的差异Azure
Google Sensitive Data Protection托管检测、加密 token 化与引用一致性服务会接收未清洗输入,密钥设计也必须谨慎Google Cloud
Amazon Comprehend PIIAWS 原生实体定位与批量删除语言和实时删除支持会因操作而异AWS

Presidio 现在还是 Microsoft 工具吗?

Presidio 最初由 Microsoft 开发,许多旧搜索结果仍称它为 Microsoft Presidio。到 2026 年,项目正在转移至独立的 Data Privacy Stack 组织。项目说明其 MIT 许可证和既有 API 会继续保留,新容器镜像则从 Microsoft 注册表迁移到 ghcr.io/data-privacy-stack。称它为“源自 Microsoft”是准确的,但不能把现在的社区治理误认为 Microsoft 支持合同。

Presidio 依然是很好的起点。它的 Analyzer 与 Anonymizer把正则、拒绝列表、校验和、规则、命名实体识别和上下文信号,与替换、删除、哈希、加密 operator 组合起来。团队可以添加奥地利社会保险号码、德国税号、西班牙 DNI 或 NIE、中国身份证号和内部客户 ID 等自定义 recognizer。官方文档同时警告,自动检测无法找到所有敏感信息。这条警告必须进入架构设计。

什么时候 OpenAI Privacy Filter 更合适?

OpenAI Privacy Filter 于 2026 年 4 月以 Apache 2.0 发布,是可以本地运行的双向 token 分类模型。公开版本共有 15 亿参数、每次激活 5000 万参数,并支持 128,000 token 上下文。它检测八类数据:私人姓名、地址、邮箱、电话、URL、日期、账号与密钥。

当正则无法区分私人姓名与公共机构时,语言上下文能力很有价值。但它不是通用策略引擎。Model card 说明基础分类体系固定,非英语或分布外数据的表现可能下降,修改策略边界也可能需要 fine-tuning。它只是流水线中的检测器,不是 token 保险库、授权层或合规结论。

什么时候购买托管 DLP 更合适?

如果企业已经批准云边界,需要广泛的检测器目录,又不想自己维护 NLP 模型,托管 DLP 很有吸引力。Azure AI Language PII覆盖文本、对话与原生文档。Google Sensitive Data Protection提供单向和可逆的加密 token,并能保持引用一致性。Amazon Comprehend PII提供实体位置和异步删除。

架构上的限制很简单:云端检测器必须先看到原始值,才能将其删除。它保护了后续 LLM,却让自己成为原始数据的处理方。选择前要结合欧盟 AI 数据驻留决策,审查区域、保留期、子处理者、DPA 与跨境传输条款。

为什么类型化占位符优于满屏的“已删除”

只要模型知道两处引用指向同一个客户、医生或合同,许多任务仍能完成。如果所有实体都变成 [已删除],这种关系会消失。唯一、带类型的占位符既能保留关系,又不泄漏原值。

原文:Maria 两次就账号 AT00... 联系了陈医生。
提示:PERSON_001 两次就 ACCOUNT_001 联系了 PERSON_002。

token 一致性的范围要尽量窄。同一原值可以在一次请求或获批对话中使用同一占位符,但不应跨越所有客户和年度。全局确定性 token 会变成新的追踪标识符。映射记录应绑定租户、目的、过期时间和获准接收方,并与提示词日志分开加密。无需复原后立即删除。

模型自行编造的占位符不能自动解析。复原阶段只能接受本次请求由网关创建的 token,并再次检查接收方和渠道。占位符如果被复制到工具参数、记忆库或分析事件中,默认继续保持假名化,除非另一条策略明确允许在那里复原。

聊天、RAG 与智能体的网关应该放在哪里?

流程必须拦截的位置常见遗漏
聊天或客服 Copilot用户输入、检索出的客户字段、模型输出与 trace清洗了手输提示词,却没有处理代码追加的 CRM 记录
RAG索引前、检索后、输出前只清洗最终提示词,而原始 PII 已进入 embedding 和日志
智能体工具工具参数、工具结果、模型上下文、记忆与最终响应在自主工具调用前恢复原始标识符
文档与图片原文件、OCR 文本、元数据、缩略图与导出文件遮住了可见文字,却保留可搜索文本层或元数据
可观测性提示词 trace、错误、评测样本、支持包与分析推理输入已清洗,但异常日志记录了完整 payload

在 RAG 中,脱敏不能替代按用户授权。清洗后的片段仍可能透露机密策略,假名化 embedding 也可能继续属于个人数据。访问控制请参考我们的RAG 权限架构,本篇流水线负责数据最小化。

PII 网关上线前应该如何测试?

不能只看供应商 benchmark,也不能只测十条手写提示词。建立获得授权的评测集,覆盖你的语言、格式、错误模式与业务标识符。合成样本用于扩展覆盖面,受严格治理的标注样本用于还原真实分布。

  • 按风险层级计算实体召回率:衡量禁止出现的标识符有多少漏过网关。医疗标识符的漏检不能被大量简单邮箱命中所掩盖。
  • 精确率与任务效用:衡量多少有用文字被误删,清洗前后任务成功率是否下降,实体关系能否保留。
  • 端到端泄漏:测试输入、检索、工具、输出与日志的每条路径,不要只测 detector 函数。
  • 语言与地区:覆盖德语复合词、西班牙语姓名、中文字符、音译、混合语言提示词和本地证件格式。
  • 对抗格式:测试空格插入、OCR 错误、Unicode 相似字符、跨字段拆分的标识符和代码中的密钥。
  • 复原安全:尝试跨租户 token、过期 token、伪造占位符和禁止交付的渠道。
  • 运行指标:记录 p50 与 p95 延迟、超时、检测器版本漂移、保险库故障和 fail closed 行为。

阈值必须按工作流设定。公开营销摘要器和临床病例助手不可能接受同样的漏检率。高风险路径中,不确定结果应该阻止或转人工。低风险路径中,可以把误报展示给用户确认。检测器过慢或不可用时,绝不能静默 fail open。

Kevin Riedl

"PII 检测器只是传感器,不是安全边界。真正的边界是能够最小化数据、执行策略、控制复原,并在检测不确定时安全失败的网关。"

自建、购买还是组合?

选择适用条件你仍需负责
围绕 Presidio 自建需要本地处理、自定义实体、可审计规则,且能承担中等模型运维评测、扩缩容、保险库、策略、语言模型与事件响应
本地运行 Privacy Filter自由文本和上下文姓名占主导,需要长输入且具备本地推理能力Fine-tuning、非英语评测、转换、保险库与策略
购买托管 DLP云边界已批准,快速集成比端侧检测更重要目的规则、合同、网关逻辑、输出控制与验证
采用混合方案结构化标识符、多语言自由文本和不同风险等级同时存在路由、冲突处理与一套端到端证据集

大多数生产系统的诚实答案是混合方案:确定性方法抽取已知字段,Presidio 处理可配置实体逻辑,上下文模型处理模糊自然语言,应用自己管理 token 保险库。两个检测器意见不一致时,应把分歧作为策略信号,而不是简单选择成本更低的结果。

如果你正在采购 AI 平台,请把网关证据加入欧盟 AI 供应商安全问卷。如果准备自建,Wavect 的 AI enablement 服务可以梳理数据流、实现一个边界明确的工作流,并把测试与运维文档交给你的团队。Twinsoft AI 案例展示了 AI 系统进入生产所需的完整工程纪律。AI enablement 与一般 AI 咨询的对比可以帮助你判断需要落地实施还是建议。

实施清单

  1. 盘点原始提示词、上传文件、检索源、工具结果、输出、缓存与日志。
  2. 按处理目的定义哪些数据类别必须阻止、删除、假名化或允许。
  3. 在拼接文本前删掉不需要的结构化字段。
  4. 在获批边界内部署确定性与上下文检测器。
  5. 生成唯一、带类型的 token,并使用按租户隔离的加密映射库。
  6. 不要让原值和映射表进入模型上下文、trace 或分析系统。
  7. 检查模型输出,并按 token、接收方、目的与渠道授权每次复原。
  8. 测试多语言漏检、任务效用、对抗格式、延迟与故障模式。
  9. 记录检测器版本、策略决策和聚合实体数量,不记录原文。
  10. 与隐私专业人士确认法律依据、DPA、保留期、数据主体权利和 DPIA 需求。

常见问题

应该在提示词发给 LLM 前删除 PII 吗?
当模型不需要原始标识符时应该删除。任务需要保持实体关系时,可以使用带类型的假名。脱敏能降低暴露,但不能替代法律依据、授权、保留控制或 DPA。
Microsoft Presidio 足以用于生产吗?
Presidio 是强大的框架,不是结果保证。生产环境仍需自定义 recognizer、合适的语言模型、领域评测集、安全网关和监控。项目本身也明确警告,自动检测无法找到所有敏感信息。
Presidio 现在仍归 Microsoft 所有吗?
不能再按旧搜索结果那样简单理解。Presidio 源自 Microsoft,目前正转向 Data Privacy Stack 旗下的独立社区治理。项目保留 MIT 许可证,现有 API 预计继续可用。
提示词经过假名化后,在 GDPR 下就算匿名吗?
不算。只要控制者或其他方能通过附加信息关联回个人,它仍属于个人数据。假名化是有效的保护措施,不是 GDPR 豁免。
网关应该在 LLM 响应中恢复姓名吗?
只有接收方、目的和输出渠道均获授权时才恢复,而且只能解析本次请求创建的 token。默认不得在模型记忆、日志或自主工具调用中复原。
云端 DLP 能在云端 LLM 前保护数据吗?
它可以保护后续 LLM,但 DLP 服务必须先接收原始数据。应把它视为处理链的一部分,核验区域、保留期、子处理者、DPA 与传输条款。

最终思考

LLM 调用前的 PII 脱敏不是一条正则,也不是合规勾选项。真正的方案是一道无法绕过的网关:先最小化数据,再组合确定性和上下文检测,只保留任务必需的关系,并将 token 保险库放在模型触及不到的位置。输出检查要和输入检查同样严格,然后用自己的语言与故障模式证明系统有效。Presidio、Privacy Filter 与托管 DLP 都能提供检测器,策略、授权、复原边界与证据必须由你的架构负责。

一手资料

生产级 AI 支持

正在构建 AI 产品,却担心推理成本、架构或生产可用性?Wavect 帮助创始人把 AI 原型变成可靠的生产系统。

查看相关服务:

只收重要内容

关注与你相关的内容

每当我们发布新文章,你会收到一封简短邮件。你可以关注整个博客,也可以只选感兴趣的主题。

你希望接收哪些内容?
选择主题

免费、双重确认、不使用跟踪像素。

返回
Kevin Riedl

10 分钟 阅读 · 2026年8月6日

下一篇

通过邮件获取新文章

我们发布时给你一封简短邮件。免费,不做跟踪。

免费、双重确认、不使用跟踪像素。