Rampart 开源:浏览器原生端侧 PII 过滤工具
Rampart: Browser native on-device PII radaction
NDS 开源 Rampart,一款浏览器原生、端侧的 PII 文本过滤工具,整套模型仅 14.7MB,WebGPU 下 p50 推理时延 3.9ms。
对比 Microsoft Presidio、AWS Bedrock Guardrails 等方案,Rampart 以 14.7MB 端侧实现取得 98.4% 召回率并开源。
当你在聊天机器人中输入内容时,你可能会无意间透露比本意更多的关于自己的信息。一个清理邮件的请求会带上你和你同事的姓名;一个关于医疗账单的问题会带上你的地址和账号;一次倾诉会带上你是谁以及你住在哪里。无论你输入什么,都不会只留在你身边——它会传送到一台你无法查看的远程服务器上。
我们的核心设计原则是:你唯一可以确定是私人的个人信息,就是那些永不离开你设备的信息。
今天,我们开源 Rampart——一个第一代设备端个人信息过滤系统,是确保你的个人信息永不离开你设备的强大第一道防线。Rampart结合了基于正则表达式来捕获社会安全号码和身份证号的确定性层,以及用于捕获姓名和街道地址的 MiniLM。
我们为何构建 Rampart
通常,进行 PII 清除意味着要么信任远程服务器,要么向客户端下载二进制文件,这带来了一些关键挑战:
- 1.AI 隐私保证几乎无法验证。从第一性原理出发,AI 厂商的隐私和安全声明根本无法验证。新部署的 AI 运行时版本可能意外开始记录敏感的用户信息,而服务还存在未知的内部安全风险,例如零日漏洞和内部威胁。
- 2.大多数用于 PII 清除的模型都非常庞大,缩小了能从中受益的用户群体。例如,OpenAI Privacy Filter 约为 2.8GB,在相对较慢的网络连接(10mbps)下,下载到浏览器大约需要 38 分钟。
它是如何工作的
一切都在浏览器中完成,在你输入消息和发送消息之间的那一瞬间;整个流程中没有服务器参与。
模型大小(含分词器)14.7MB
浏览器中(WebGPU)的 p50 运行时延迟3.9 毫秒
七种语言的隐私词条召回率98.4%
在消息被发送出去之前,两个"读取器"会在你的设备上检查它。
第一个是一套规则。正则表达式配合真实的验证机制,处理具有结构的信息:社会安全号码、信用卡号、电话号码、路由和账号、电子邮件、IP 地址、政府身份证件。它是确定性的,并且速度很快。
第二个是一个小型语言模型。规则无法预见每一个姓名或街道地址,因此 MiniLM 会以对句子上下文的更深层次理解来阅读其中的个人信息,然后在特定类别内遮蔽所发现的信息。
例如,假设你在聊天中输入了一个充满个人信息的句子:
Rampart 在设备端遮蔽 PII,因此它不必离开你的设备
浏览器会在你的设备上临时存储相关的 PII,以填补被遮蔽的内容
我叫 [GIVEN_NAME] [SURNAME],我的社会安全号码是 [SSN],我每月收入 $1,950。你能帮我找到负担得起的住房吗?
消息
原文:我叫 Maria Garcia,我的社会安全号码是 123-45-6789,我每月收入 $1,950。你能帮我找到负担得起的住房吗?
遮蔽后:我叫 [GIVEN_NAME] [SURNAME],我的社会安全号码是 [SSN],我每月收入 $1,950。你能帮我找到负担得起的住房吗?
基准测试
我们使用 AI4Privacy 的 OpenPII 1.5M 数据集和一个合成生成器对Rampart进行了训练,该生成器通过刻意制造混乱的聊天风格输入来强化全部 17 种实体类型。以下的关键数字来自一个 30,000 行的 OpenPII 保留切片,涵盖七种拉丁字母语言,由已发布的管道端到端评分。
Rampart确定性 + 模型 · 14.7 MB
98.42%
97.4%
GLiNER small v2.1模型 · ~600 MB
94.2%
Community BERT-small PII模型 · ~29 MB
81.5%
Microsoft Presidio确定性 + 模型 · ~13 MB
65%
AWS Bedrock Guardrails模型 · 云端
63.8%
在 30,000 行保留 OpenPII 测试集(涵盖七种支持语言)上的私有术语召回率。数值越高越好。基准测试(在新标签页中打开)
局限性
Rampart 是一款 alpha 产品,旨在作为更全面管理 AI 聊天体验中个人身份信息工作的第一道防线。它目前支持英语、西班牙语、法语、德语、意大利语、葡萄牙语和荷兰语。
开始使用
在 HuggingFace 上下载模型、安装 NPM 库,或阅读白皮书。
如果为美国人打造优雅且实用工具的工作引起了你的共鸣,请考虑加入 NDS。
来源:Hacker News · ndstudio.gov