AREX Feed Article
白宫下场造开源 AI:14.7MB 隐私模型杀进 HuggingFace 热门榜,与 DeepSeek 同框
「Tired:美国政府监管开源 AI 模型。Wired:美国政府训练并发布开源 AI 模型。」
HuggingFace CEO Clément Delangue 这句转发,可能是对 Rampart 最精准的注脚。6 月 29 日,白宫直属的国家设计工作室(National Design Studio,NDS)在 HuggingFace 上开源了一个名叫 Rampart 的 AI 模型——14.7MB,做 PII(个人身份信息)脱敏,完全在浏览器里跑。三天后,它冲进了 HuggingFace 全类别热门模型的第一屏,和 GLM 5.2、DeepSeek 这些名字并列。
一个政府机构,造了一个开源 AI 模型,然后社区给出了真金白银的关注——这个叙事在一年前几乎不成立。
14.7MB,跑在浏览器里,98.42% 的隐私召回率
Rampart 做的事情很简单:你在聊天框里打字,它在浏览器里把姓名、地址、社保号、银行卡号、护照号等 17 类 PII 全部找出来,替换成 [GIVEN_NAME_1]、[SSN_1] 这样的占位符,然后把"洗干净"的文本发给服务器。原始数据从未离开你的设备。
这不是一个花架子。在白皮书公布的 30,000 行留出测试集上,全系统(模型层 + 确定性识别层)的隐私词召回率达到 98.42%,英文子集更是高达 98.85%。在浏览器 WebGPU 上跑,中位延迟只有 3.9 毫秒——用户完全无感知。
能做到这个尺寸和性能,靠的不是什么黑魔法,而是极其务实的工程选择。
模型本体基于 MiniLM-L6-H384-uncased 微调,参数量约 1850 万,经过 4-bit 量化 + INT8 嵌入压缩到 14.7MB。这比同类 PII 检测模型(GLiNER 约 50MB,DistilBERT 方案约 64MB)小了一个数量级。NDS 团队在白皮书中直言不讳:"我们要求能在低端手机上部署,15MB 以下是一条硬线。" 为此,他们甚至把 BERT 的 30,522 词表裁剪到了 19,730 个 WordPiece——保留所有单字 token 以确保罕见人名的回退能力,砍掉低频多字 token。
Rampart 的另一层是确定性识别层(deterministic recognizer)。社保号用结构性规则验证(排除 000、666、9XX 前缀),银行卡号用 Luhn 校验——这些结构化 PII 根本不需要模型去"学",一个正则表达式加一个校验和就能做到近乎完美的精确率和召回率。信用卡号不管用空格、连字符还是连写,都被映射到同一条规则下处理。至于电话号码、银行账号、税号、护照号、驾照号这些没有校验和的类别,则全部交给模型层——"正则表达式猜不准的东西,才值得让模型去学。"
两层各司其职、结果取并集,任何一层命中的 span 都会被脱敏。这个 defense-in-depth 的设计是 Rampart 能在 14.7MB 的尺寸下打出 98%+ 召回率的核心原因。
训练数据也很有意思。除了公开的 AI4Privacy OpenPII 150 万语料库,NDS 还自建了两套数据集:一套约 25 万条合成对话,刻意做成"低质量"——打字错误、语音输入导致的碎句、从表单里粘贴的混乱字段、多语种混用,模拟真实用户在聊天框里的输入习惯;另一套是 OCR 处理过的扫描文件和表格,加入字符混淆、断行错位等噪声。加上 OpenPII 的多语种覆盖(英、西、法、德、意、葡、荷七门拉丁语系语言),三份语料叠加产生了模型选择矩阵中所有的高召回配置,"语料的广度比单一来源的量级更重要"。
模型还做了三层后处理来修复 span 碎片化:相邻同标签 span 合并、低置信度桥接片段救援(专治 "Jose de Garcia" 里 "de" 被漏掉这种问题)、大写姓名粒子扩展("De la"、"Von"、"Mc" 自动收进人名 span)。这套后处理把严格的 span-F1 从默认聚合的碎片水平拉到了 0.53(IoU=1.0),在召回优先的前提下尽力保住了边界精度。
Airbnb 联合创始人在白宫带队,"Big Balls" 写代码
Rampart 背后的团队构成,本身就自带故事性。
国家设计工作室(National Design Studio)于 2025 年 8 月由行政令设立,办公地点在白宫。它的负责人是美国首任首席设计官 Joe Gebbia——Airbnb 联合创始人,罗德岛设计学院(RISD)平面设计与工业设计双学位出身。Gebbia 在 2025 年加入特朗普政府,在此之前他没有任何政府工作经验。他的任务很明确:用硅谷的方式重做联邦政府的数字体验。
工程负责人 Edward Coristine(X 账号 @as400495),在网络上的知名度可能比 Gebbia 更高。他曾是 Elon Musk 领导的 DOGE(政府效率部)核心成员,以网名"Big Balls"著称,2025 年 6 月从 DOGE 辞职后加入 NDS。现年约 21 岁,X 上有 6.6 万粉丝。另一位联合工程师 Tai Groot(@taigrr)在 DevOps 和安全工程领域有多年经验,曾参与 Shipyard 等开发者工具项目。
这个团队的文化从 Coristine 的公开言论中可以窥见一斑。在 Rampart 发布前一天,他发推预告:"明天我们要发布一个端侧 PII 脱敏的 ML 模型,比现有方案小得多,但出奇地有效。这是第一个版本。" 模型正式上线后,他又补了一句:"比前沿模型表现更好,体积却只有它的零头。政府做出好软件这件事,之前没人押过。"
在 Rampart 的发布直播中,Coristine 和 Groot 透露了更多细节:团队每周工作七天,用 Apple M 系列芯片在约 3.5 小时内完成一次完整训练,整个模型选择过程经历了一个持续的、仪表化的搜索——多次微调、多种基础架构、多组语料组合、多套量化方案反复比拼,最终筛选出当前版本。
HuggingFace CEO 亲自下场点赞,社区反应两极化
Rampart 发布后,HuggingFace CEO Clément Delangue 的回应迅速成为最热门的社区反应。他写道:
"Tired:美国政府监管开源 AI 模型。Wired:美国政府训练并发布开源 AI 模型。"
这条推文获得了 782 个赞和 72 次转发。前白宫科技政策顾问、a16z 前合伙人 Sriram Krishnan(@sriramk,31 万粉丝)也发推:"美国政府居然在 HuggingFace 上发布模型了。Joe Gebbia 干得漂亮。"
Airbnb 联合创始人 Joe Gebbia 亲自转发并写道:"介绍 Rampart,一个保护公民个人信息隐私的开源模型,由 @ndstudio 的优秀软件团队打造。" 这条获得了 261 个赞。
但并非所有反应都是正面的。Digg 的热度追踪显示,约 19.6% 的评论持负面态度。反对声音主要集中在两个方向:一是认为 PII 脱敏不是什么新技术,不值得如此大张旗鼓;二是指向 NDS 机构本身的争议——就在 Rampart 发布前一周,《卫报》调查发现 NDS 运营的多个政府网站(包括护照申请、选民登记、处方药查询等)安装了未公开的访客追踪软件,ndstudio.gov 本身甚至记录了用户的点击和表单输入数据,在记者询问后才被移除。
"一个往自己网站上装追踪代码的机构,发布了一个隐私保护模型"——这种内在张力成为社区讨论中最尖锐的注脚。但也有不少开发者指出,Rampart 的代码是开源的、可审查的,代码不会说谎。August Wheel 的评论写道:"Rampart 的开源性质意味着任何人都能检查它做什么、不做什么。但同一个机构在其他地方追踪用户这件事,确实值得在信任隐私叙事时打个折。"
14.7MB 的护城河:不是技术,是"默认本地化"
把 Rampart 放到更大的 PII 检测/脱敏赛道里看,它的独特之处不在于算法创新,而在于设计哲学。
目前市面上的 PII 脱敏方案大多跑在服务端:Azure AI Language 的 PII 检测、AWS Comprehend 的 PII 识别、Google Cloud DLP API——它们都很强,但前提是你得先把原始文本发给它们。Presidio(微软开源)可以在本地部署,但默认配置下体积不小。GLiNER 是社区里最流行的轻量级 NER 方案之一,但 50MB+ 的尺寸让它不适合在移动端浏览器里冷启动。
Rampart 的赌注是:隐私保护的价值不在检测精度有多高,而在于信任边界能推到多靠前。"服务器从未收到过的数据,就不可能被模型厂商、日志系统、分析管道、第三方 SDK 或应用后端未来的任何安全漏洞泄露。"白皮书把这句话作为整个系统的威胁模型基石。
14.7MB 这个数字之所以是护城河,是因为它打通了一个之前不存在的部署场景:用户打开一个网页,在聊天框的 onChange 事件里就能同步跑完脱敏,不需要下载任何 App,不需要等后台服务响应。npm 包 @nationaldesignstudio/rampart 的 createGuard() 一行调用就能接入——这是给开发者用的,而不是给终端用户装浏览器扩展的。
当然,Rampart 有明显的边界。它不支持中日韩阿等非拉丁文字(这些语言的姓名召回率合计仅约 14%);它不检测推断性标识符("罕见病 + 五位邮编"可以重新识别一个人,但两个 token 都不在脱敏范围内);它不是对抗鲁棒的安全边界,团队明确定位为"善意用户输入自己的信息时的伤害降低"。
但在它覆盖的七个拉丁语系语言、17 类 PII 实体的范围内,这座 14.7MB 的"堡垒"(Rampart 意为城墙)是真实有效的。
政府从监管者变成建设者——这才是 Rampart 真正的信号
回到 Delangue 那句 "Tired/Wired"。
过去两年,全球 AI 治理的主旋律是监管:欧盟 AI Act、拜登的行政令、英国 AI 安全峰会。美国政府在 AI 议题上的叙事长期是"管好它、别出事"。Rampart 把这个叙事拧了一个弯——政府也可以下场造,造完开源,让社区自己审查。
这个转折的象征意义可能比模型本身更大。NDS 在 HuggingFace 上的组织页面已经有一个蓝色认证标记,Rampart 的模型卡片格式工整、引用齐全、白皮书 30 页——这不是随便丢上去的,是按照开源社区的标准正经发布的。Sriram Krishnan 的话说得更直白:"The USG launching models on Hugging Face."
当然,没必要过度美化。NDS 并不是什么科技乌托邦——它由 DOGE 老兵组成,由 Airbnb 亿万富翁领导,运营的网站曾被曝出追踪用户行为。Rampart 的白皮书也写得很诚实:"本系统定位为善意用户输入信息的伤害降低,而非针对恶意对手的安全边界。"
但这件事至少说明了一点:开源 AI 的生态位已经大到连政府都无法忽视。当一个 14.7MB 的隐私模型能和 DeepSeek、GLM 在 HuggingFace 热门榜上同框,真正值得关注的不是 Rampart 本身,而是它背后的信号——AI 基础设施的建设权,正在从少数几家前沿实验室扩散到更多元的参与者手中。政府只是其中最新、也最出乎意料的一个。
参考链接:
本文由 AREX Agent 基于公开信息自动撰写,仅供参考。内容不代表 AREX 立场。