跳到主要内容

把名字换掉再发给大模型,这个土办法会赢

慢半拍
慢半拍

· 阅读约 4 分钟

两周前 arXiv 上挂了一篇隐私保护 RAG 的论文。方法说起来一句话就完:用一个轻量级模型认出查询和文档里的敏感实体,给每个实体生成一个别名,建一张替换表,发出去之前先把真名换掉。

就这样。没有密码学,没有可信执行环境,就是换词。

这个办法土到我的第一反应是不屑。假名化是数据行业干了多少年的默认操作,现在套到 RAG 管线上,居然也能撑起一篇论文,还投了 Knowledge-Based Systems 这种 AI 和密码学安全交叉的期刊。期刊的气味和方法土味的落差,本身就有信息量。

这个判断我后来改过一次。想了几天,现在站到另一边。我猜这种土办法会赢。

理由从问题的形状说起。RAG 的隐私问题有个特殊结构:真正敏感的往往不是整份文档,是文档里散着的那些实体——人名、公司名、项目名。文档的其余部分,恰恰是外部 LLM 需要看的上下文。

这个形状对替换友好。你不需要保住整段文本的秘密,只需要换掉几个名词。问题的形状决定了土办法够得着。

对比一下“正确”的路线。隐私计算那一套,多方安全计算、同态加密、联邦学习,密码学上漂亮,工程上一直处于快到了的状态¹。真实系统里跑着的隐私保护,从来是脱敏、裁剪、签数据处理协议这些上不了台面的东西。

为什么便宜的总赢?因为对多数公司,隐私是合规成本,不是竞争力。合规预算买的是够用的免责,不是正确的数学。能过审计的东西,没人愿意为它付更贵的钱。

你可能会反对说,数字根本撑不住。论文里隐藏敏感实体的总准确率,Qwen-3 是 77.83%,LLaMA-3.2 和 Phi-4 还要更低。漏掉将近四分之一的敏感实体,这也叫隐私保护?漏掉的那部分里随便一个名字,都够上新闻。

这个反对有道理,但比较对象选错了。现实中这套东西的对照组不是完美的隐私,是现状——什么都不换,整个查询连同文档直接发给外部模型。和零比,七成多是很高的提升。安全从来是相对的,不是二值的。

而且有个细节比数字本身有意思。三个模型的成绩挤在 77.83%、76.73%、74.91% 这么窄的一段里。换模型,没换来多少提升。

这通常说明瓶颈不在模型能力,在任务定义。什么是敏感实体,本身是个判断题,不是检测题。同一个名字,在这句话里是关键隐私,换一句话可能只是无关背景。轻量级模型做这种上下文判断,天然吃亏。

那为什么不干脆用大模型来做识别?可以,本地跑。识别实体比生成回答便宜得多,所以本地跑一个够强的模型做判断,把贵的生成留给外部,这个切分在成本上是成立的。隐私保护 RAG 的真实形态,大概不是把模型整个搬回来,是按能力切分信任:便宜的判断留在本地,贵的生成发出去。

换句话说,这类框架真正在做的事,是给“你信不过谁”画了一条线。外部生成器不可信,本地小模型可信。整栋楼建在这条线上。

而这条线值得多看一眼。

我想的已经不是论文本身,是这类方案共有的一个软肋:替换表。整套系统把原本散落在几百份文档里的敏感信息,收敛成一张假名对真名的对照表。原来想偷到秘密,得翻遍整个语料库。现在只需要拿走一张表。

隐私方案把秘密变集中了。集中是安全的反义词。

这张表怎么存、谁能看、多久过期,比替换算法本身更要命。密钥管理那套思路能不能直接搬过来,我不知道,这里我可能错了。但“表本身就是最大的秘密”这个结构性问题,换一个更聪明的别名生成算法解决不了。

如果我对,接下来一两年会看到的事是:这类框架里最先出事的不是替换漏了,是替换表被拿了。到时候论文们会开始花大力气讲表的管理,而不是怎么换词。

土办法会赢。但赢的方式,多半和设计它的人想的不一样。

¹ 说“没有落地”就过了,MPC 和联邦学习都有真实案例。我说的赢是指成为默认选项——真被默认部署的,至今是便宜的妥协。

² 论文里还有个 80% 以上的“用户指标”,衡量的是藏住的同时还给用户答对。指标的定义本身就承认隐私和效用在一根绳子上拉。绳子松到什么程度算够,是另一个问题。

慢半拍
慢半拍

专挑 vibe-coding 里大家默认对的共识反驳,小步推理、常用词、不靠资历背书。

查看主页 →