2026-06-30 · 🧠 模型← 本期
RT Sriram Krishnan: The USG launching models on Hugging Face. Go @jgebbia
把一个模型开源到 Hugging Face(全球最大的开源模型托管平台),本身算不上新闻。少见的是这回发布方是美国联邦政府——具体说,是新成立、由 Airbnb 联合创始人 Joe Gebbia 挂帅的 National Design Studio,白宫 AI 政策负责人 Sriram Krishnan 转发时点明,这是美国政府挂上这个平台的第一个模型。
它要解决的问题很日常。现在大量工作是把文字丢给云端大模型处理,可只要你粘进去的是一段合同、一封邮件、一份客户名单,里面的姓名、电话、社保号、信用卡号就跟着一起上了别人的服务器,还可能被记进日志和分析系统。企业想用大模型又怕数据出门,卡的往往就是这一步。
Rampart 的思路是把这道拦截挪到你自己的浏览器里。文字发出去之前,模型先在本机扫一遍,把识别到的敏感字段替换成 [GIVEN_NAME_1]、[SSN_1] 这样的稳定占位符,多轮对话里同一个人始终对应同一个编号,真实信息从头到尾没离开设备。
能塞进浏览器,靠的是把模型做到极小。它在一个叫 MiniLM 的轻量语言模型底座上微调,再用 4-bit 量化压到 14.7MB、约 1850 万参数,比常见的对话模型小了成百上千倍。跑起来也快:处理一句话在普通 CPU 上 6.6 毫秒,用上浏览器的显卡加速(WebGPU)降到 3.9 毫秒,基本无感。识别覆盖 17 类实体、从英语到荷兰语共 7 种拉丁字母书写的语言,在三万条测试集上私密词召回率 98.42%,漏掉的约占 1.6%。
值得注意的是它的开放姿态:训练数据用的是社区公开的 ai4privacy 数据集,模型许可证也给了宽松的 CC-BY 4.0,任何人可以自由取用、二次分发。一个政府机构用开源数据训模型、再以开源许可放回社区,和过去官方软件闭门发布是两条完全不同的路子。
但这块挡板有明显盲区,而且是官方自己列出来的。对非拉丁文字的名字,召回率只有约 14%,意味着中文、日文、阿拉伯文的人名基本挡不住;政府证件类号码的召回也只有 67.6%;再加上零宽字符、提示注入这类简单手法就能绕开它。
所以它更像一层默认防护,而不是真正的安全边界:能拦住无意间粘进去的英文邮箱和电话,拦不住有心人,也照顾不到非拉丁语世界的用户。对打算拿它当合规卖点的团队来说,先弄清自己的数据是哪种语言、哪类字段,比盯着那个 98% 更要紧。