AI领域长期存在一个核心矛盾:最强大的模型部署在云端,而最敏感的数据却希望留在本地。这一难题困扰着所有需要处理个人信息的人——无论是医疗记录、财务数据还是职场咨询。
Freysa团队近期提出了一种巧妙的解法:既然无法将模型完全本地化,那就让数据学会“变装”。这个思路虽然令人意外,但仔细想想,其实很符合日常逻辑——你无需向陌生人透露全部真相,只需提供足够支撑对话的“安全版本”。

现有方案存在哪些不足
先看看目前的主流方案。TEE(可信执行环境)理论上很理想,但现实很骨感:最好的闭源模型你根本跑不了;开源模型呢?像Qwen3-Coder这种100B+参数的模型,单张H100都撑不住,更别提在本地环境部署了。
PAPILLON系统曾尝试用本地模型重写整个查询再发给云端,结果不尽如人意——准确率降至85%,还有7.5%的概率直接泄露隐私。问题出在“重写”这个动作本身:模型试图重新组织整段话,反而画蛇添足或者误解了原意。
Freysa 的“替身术”该如何理解
他们的方法更直接:不重写提示,只替换敏感信息。
想象一下这个场景:你想咨询“我在 Google 工作,发现经理在虚报云基础设施的销售数据,该怎么办?”
经过系统处理后,模型提供商看到的是:“我在 TechCorp 工作,发现经理在虚报企业软件的销售数据,该怎么办?”
核心问题完全保留——依旧是关于虚报销售数据的职场伦理咨询——但敏感信息被替换了。Google 变成 TechCorp,云基础设施换成企业软件,咨询的本质丝毫没变。
更聪明的是,如果你连续问几个相关问题,系统会确保每次替换都不同,让模型提供商无法将这些查询关联到同一个人身上。这就好比一个人每次出门都换不同的伪装,但做的事情始终如一。
技术挑战:训练“精准外科医生”
关键问题来了:如何训练一个足够小的模型,能在你的设备上跑,还能准确识别和替换个人身份信息(PII)?这需要模型像外科医生一样精准,只动病灶,不动健康组织。
团队用3万个样本训练了Qwen3系列模型,初始效果只能说一般:
- 4B模型从4/10提升到6.38/10
- GPT-4.1的自评分是9.77/10
真正的突破来自GRPO(群体相对策略优化)加上LLM评判器的组合。为什么要用GRPO?因为PII替换往往有多个正确答案——比如“Google”可以换成“TechCorp”也可以换成“A公司”——这种多解场景正好是GRPO的强项。
最终结果让人眼前一亮:
- Qwen3 4B:9.55/10
- Qwen3 1.7B:9.20/10
一个比GPT-4.1小1000倍的模型,达到了几乎相同的匿名化效果。这就像用一把手术刀完成了原本需要大型设备才能做的手术。
实用性如何
延迟控制在500ms以内,准确率超过99%。支持任何文本API,从MacBook开始部署,最终目标是手机端。保护范围包括身份、关系、位置、时间、财务数据这些敏感类别。不过,一般话题(比如你在问编程问题)、语言结构和公共信息仍然保持可见——这很合理,毕竟匿名化的目的是保护隐私,不是抹掉所有上下文。
这个思路的价值
不是所有问题都需要完美解决方案。对大多数人来说,“足够好的隐私 + 强大的能力”比“完美的隐私 + 受限的能力”更实用。Freysa没有试图重新发明AI,而是在现有技术栈上加了一层巧妙的“变装术”。
这种渐进式创新的价值在于落地能力:它不需要你更换现有的模型供应商,不需要重新训练大模型,只需要在数据离开设备前做一次精准的“换装”。当然,这仍然需要信任他们的基础设施,对于极度敏感的场景可能有风险。但作为一个过渡方案,它提供了一个比“裸奔”和“完全屏蔽”之间更优雅的中间选项。
至少,第三种选择已经出现了:既不用牺牲AI能力,也不用完全放弃隐私。在这个两难困境中,这或许是最务实的答案了。
