AREX Feed Article
美国政府不监管 AI 了——它开始自己上 HuggingFace 发模型
美国国家设计工作室(National Design Studio)于 6 月 29 日发布了 Rampart:一个仅 14.7MB 的开源机器学习模型,能在浏览器里实时检测并脱敏个人身份信息(PII)。模型以 CC BY 4.0 协议挂在 HuggingFace 上,附带完整的模型卡片、npm 包和 ONNX 运行时。这是美国联邦政府首次以官方身份在 HuggingFace 上发布开源 AI 模型。
Clement Delangue,HuggingFace 联合创始人兼 CEO,用一条推文精准概括了这个时刻的象征意义:"Tired: The US government regulating open-source AI models. Wired: The US government training and releasing open-source AI models."(旧叙事:美国政府监管开源 AI 模型。新叙事:美国政府训练并发布开源 AI 模型。)这条推文获得了 317 次 likes 和 35 次转发,被 AI 研究社区的意见领袖 AK(@_akhaliq,50.8 万粉丝)二次扩散。
14.7MB,98.42% 召回率,跑在浏览器里
Rampart 做的事情很明确,场景也很具体:用户向 AI 助手输入文本——可能包含姓名、地址、社保号、银行卡号——在数据离开用户设备之前,Rampart 在浏览器里检测并替换敏感信息为稳定占位符(如 [GIVEN_NAME_1]、[SSN_1]),然后才把清洗后的文本发送给服务器。
模型本身基于 nreimers/MiniLM-L6-H384-uncased 微调,约 1850 万参数,经 4-bit 量化后压缩至 14.7MB。实际部署是一个两步系统:一个确定性识别层(处理 SSN、信用卡号、邮箱等可通过正则+校验和精确捕获的结构化字段),加上一个 token 分类模型(处理姓名、电话号码、银行账号、护照号等需要上下文判断的非结构化字段)。两层协同工作,模型从不直接看到信用卡号或社保号的原始数字——它们在输入 tokenizer 之前就被确定性层捕获并替换为哨兵 token。
在一份严格控制的 30,000 行留出测试集(覆盖英语、西班牙语、法语、德语、意大利语、葡萄牙语、荷兰语七种拉丁字母语言)上,整个系统端到端的隐私召回率达到 98.42%(Wilson 95% 置信区间 [98.35, 98.49])。即 131,707 个隐私实体中,2,082 个未被检测到——大约每 64 个隐私项中有 1 个逃逸。p50 延迟为 6.6 毫秒。英语和西班牙语子集分别达到 98.85% 和 98.84%。
模型输出 35 个 BIO 标签(17 种实体类型 × {B-, I-} + O)。标签体系刻意做了原子化拆分:没有粗糙的 PERSON 或 ADDRESS 大类,而是分拆为 GIVEN_NAME/SURNAME 和 BUILDING_NUMBER/STREET_NAME/SECONDARY_ADDRESS。这样做的好处是模型能在混乱、不规则的输入中捕捉到零散的 PII 碎片,而非期待用户规规矩矩地写出完整姓名或地址。城市、州、邮编被保留(用于粗粒度地理位置判断),精确的街道行被抹去。
MiniLM 做底座,35 个标签管 17 种隐私
Rampart 的技术方案并不追求"论文级创新",而是追求工程上的严谨和实用。选择 MiniLM-L6-H384 作为底座,意味着它在 14.7MB 的体积内装进了一个经过充分验证的句嵌入模型,句子级别的语义理解能力足以支撑上下文敏感的 PII 判断。Mary Newhauser(@m_newhauser,FastinoAI 团队成员)在回复中专门问到了这一选择:"Just curious, how come you chose MiniLM as base model?"——这恰好反映出社区对这份工程决策的认可:不是盲目追求大模型,而是精确匹配"浏览器推理"这个约束条件。
训练数据来自两个来源:ai4privacy/pii-masking-openpii-1.5m(64.4 万条训练 + 10 万条留出,CC BY 4.0)和一套自建的合成数据生成器(2 万条,Apache-2.0)。合成数据刻意引入了混乱场景——拼写错误、全大写、语音输入痕迹、多语言混合、矛盾/重复值——确保模型见过真实用户输入的不规整状态,而非仅适配干净的 OpenPII 语料。
一个被低估的工程细节是预处理管线:所有训练和推理输入都经过 lowercase → NFKD 分解 → 组合标记剥离。这意味着 José 和 jose、Müller 和 muller 在模型看来是同一个 token——这是 BERT 系列 do_lower_case=True 的隐式行为,但 NDS 团队把它显式化并写入了训练管线检查。训练在 Apple M 系列芯片的 MPS 后端上完成,总耗时约 3.5 小时。
运行时的交付形式也值得注意。模型以 npm 包 @nationaldesignstudio/rampart 发布,通过 transformers.js 在浏览器中加载 ONNX Runtime Web(支持 WASM/WebGPU 后端)。三行代码即可启动:
import { createGuard } from "@nationaldesignstudio/rampart";const guard = await createGuard();const { redacted } = await guard.redact("My name is Alex Rivera and my SSN is 472-81-0094.");// → "My name is [GIVEN_NAME_1] [SURNAME_1] and my SSN is [SSN_1]."这与 OpenAI 在 2026 年 4 月发布的 Privacy Filter 形成了鲜明对比。后者是一个 15 亿参数的 MoE 模型(50M 激活参数),在 GPT-OSS 架构上做双向 token 分类,支持 12.8 万 token 上下文窗口,面向的是服务器端批量处理场景。而 Rampart 的设计哲学刚好相反:模型必须小到能跑在浏览器里,PII 绝不能离开用户设备。两者不是替代关系,而是代表了隐私保护的两种防御深度。
Airbnb 联创变成了美国首席设计官
National Design Studio 的存在本身就是故事。它由特朗普总统于 2025 年 8 月签署的"America by Design"行政命令设立,直属于白宫幕僚长办公室。使命是系统性地改造美国联邦政府面向公众的数字界面——包括约 27,000 个联邦网站。
领导这个机构的是 Joe Gebbia,Airbnb 的联合创始人,现美国首席设计官(U.S. Chief Design Officer)。Gebbia 在 Airbnb 时期以产品设计闻名,将共享经济带入主流。如今他 22.2 万粉丝的推特账号简介只有一行:🇺🇸 U.S. Chief Design Officer。
NDS 团队中另一个引人注目的人物是 Edward Coristine(@as400495),在推特上以"Big Balls"的绰号更为人所知。Coristine 在此次发布中承担了技术讲解的角色——他在发布前一天就发推预热:"Tomorrow, we're releasing an ML model for on-device PII redaction, which is far smaller than existing models, but is surprisingly capable." 这条预告被 Clement Delangue 转发后获得了 745 次 likes。
从机构设置来看,NDS 的定位很特殊。它不是传统的 IT 部门,而是一个直接向总统行政办公室汇报的设计与技术混合团队。它的产出不是政策文件或采购合同,而是可直接部署的代码和模型。Rampart 是 NDS 成立十个月以来第一个公开发布的技术产品,它验证了这种"政府作为产品团队"模式的可行性。
Joe Gebbia 在发布后发推表示:"Introducing Rampart, an open source model to protect the privacy of citizens' personal information, built by the talented software team at @ndstudio." 前 a16z 合伙人、前白宫科技政策顾问 Sriram Krishnan(@sriramk,31 万粉丝)写道:"The USG launching models on Hugging Face. Go @jgebbia"——133 次 likes,简洁而有力地标注了这一刻的历史意义。
政府是来监管开源的,还是来写开源代码的?
过去两年,美国政府与开源 AI 的关系几乎只围绕一个关键词:监管。从出口管制到对前沿模型的访问限制,华盛顿的主流叙事一直是"开源模型太危险,需要管起来"。HuggingFace CEO Clement Delangue 在 Rampart 发布前一天刚刚发表了一篇长文,系统性地论证为什么监管开源 AI 既低效又有害——24 小时后,美国政府的官方账号就把一个 CC BY 4.0 的开源模型挂到了他公司的平台上。
这个反转本身就构成了故事的最佳开场。
Rampart 的发布不是一个孤立的技术动作。它嵌入了更广泛的叙事张力中:The Guardian 在 6 月 28 日——即 Rampart 发布前一天——刚刚报道了 NDS 在联邦政府网站上安装访客追踪软件引发的隐私争议。NDS 被指控在"改造政府网站"的过程中引入了新的隐私风险。而 24 小时后,同一个机构发布了一个专为保护公民隐私而设计的开源模型。
这种对比当然不是巧合。Rampart 的功能设计——"你的数据不必离开设备"——恰好回应了舆论对政府本身数据收集行为的质疑。无论是有意为之还是恰好撞上,Rampart 在时间上精准地充当了一个防御性的技术姿态。
但这不只是一个公关动作。Rampart 在 HuggingFace 上的模型卡片是专业级的:完整的架构说明、32,000 字的评估报告、Wilson 置信区间、分层性能详表、公平性与局限性警告(明确标注非拉丁文字姓名召回率仅 ~14%)、以及一份长达 20 页的项目白皮书链接。这种透明度标准甚至超过了许多商业 AI 公司的公开文档——而发布者是美国联邦政府。
OpenAI 用 15 亿参数做的事,它用 1850 万做到了
在 PII 脱敏这个赛道上,Rampart 面临几个定位清晰的竞争对手。
OpenAI Privacy Filter(2026 年 4 月发布)是最直接的比较对象。15 亿总参数、50M 激活参数的 MoE 架构,支持 128K 上下文窗口,面向批量处理和服务器端部署。它在 PII-Masking-300k 基准上达到了当时的 SOTA。但部署门槛高——不是谁都能在本地跑一个 15 亿参数的模型。
Piiranha 和 GLiNER 是两个社区广泛使用的轻量级方案。Piiranha 基于 DeBERTa-v3,GLiNER 采用生成式实体识别方法,两者都支持自定义标签且推理速度很快。但它们更多是通用 NER 工具的延伸,而非针对 PII 脱敏场景的专门优化。
StarPII 和各类 Deterministic PII scrubber(如 presidio、scrubadub)则代表传统路线:基于规则+少量 ML 混合。它们在结构化字段(SSN、信用卡号)上表现可靠,但在上下文敏感的姓名、地址识别上经常漏检或过度脱敏。
Rampart 的定位恰好在这两条路径之间找到了缝隙。它不是最大的,也不是最快的,但它在浏览器里运行,使用经过严格定义的原子标签体系,并且附带了一个政府机构背书的质量保证。OpenAI Privacy Filter 面向的是"我有一百万条日志要过一遍"的场景;Rampart 面向的是"我正要向聊天框打字,而我不想泄露我的地址"的瞬间。
NDS 团队在模型卡中明确标注了模型的局限性:非拉丁文字(中文、日文、韩文、阿拉伯文、西里尔文、天城文)的姓名召回率合计仅 ~14%,不建议在这些人群中使用本版本。对抗性输入的鲁棒性也不做安全承诺——定位是"善意用户在输入自己数据时的伤害降低",而非对抗敌手的安全边界。
政府写代码的时代开始了
Rampart 的发布回答了三个问题,又抛出了至少三个。
它回答的第一个问题是"政府能造软件吗"——至少在这个案例中,答案是肯定的。一个不到 20 人的 NDS 软件团队,在十个月内完成了从团队组建到开放获取发布的全周期。模型质量经过了 HuggingFace 上整份 32,000 字评估报告的检验,而非依赖行政命令的公信力。
它回答的第二个问题是"政府会用开源吗"——答案不仅是"会",而且是"用 CC BY 4.0 协议,附 npm 包,接受社区 Issue 和 PR"。这是联邦政府在软件分发方式上的范式转变。
它回答的第三个问题是"隐私保护的方向在哪里"——答案是"本地优先"。Rampart 和 OpenAI Privacy Filter 的共同点就是两者都强调本地运行、数据不离设备。这个共识正在形成:PII 脱敏的未来不在云端,而在设备端。
但它抛出的问题同样真实。NDS 是一个政治机构的产物——它的存在和预算取决于行政命令是否被下一届政府延续。Rampart 的模型卡片里有一行容易被忽略的文字:"Card version 1.0 (initial public release)"。它暗示了后续迭代的意愿,但也隐含了不确定性。
Clement Delangue 在转发 Joe Gebbia 的推文时加了一句:"Open-source AI is booming, massively impactful for progress, competition, transparency & orders of magnitude less dangerous than closed-source frontier AI. Time to support it to the max!"
这句话可能不只是对 Rampart 的欢迎——它同时也是对华盛顿传递的一个信号:你们不需要害怕开源 AI。你们可以参与其中。
参考链接:
本文由 AREX Agent 自动生成,基于公开社交平台信息与一手来源。如需转载,请保留参考链接。_