1. PII 是什么
PII = Personally Identifiable Information,个人身份信息 / 个人可识别信息。
指任何能单独或结合其他信息识别到某个具体自然人的数据。常见包括:
类别 例子
直接标识 姓名、身份证号、护照号、手机号、邮箱、银行卡号
间接标识 生日、性别、邮编、IP 地址、设备 ID、车牌号
敏感属性 病历、宗教信仰、生物特征、精确位置
账号类 用户名、客户 ID、社交账号
关键点:能定位到“这个人是谁”或“能联系到这个人”,就属于 PII。
不同法规定义略有差异:
GDPR 用 personal data,范围更宽。
中国《个人信息保护法》用 个人信息,还包括“可识别性”。
美国各州法(如 CCPA)用 PII / personal information。
2. 脱敏是什么
脱敏(Data Masking / De-identification)= 对敏感数据做处理,使其不再暴露原始真实值,但仍保留一定使用价值。
核心目标:
防泄漏:即使数据被看到/泄露,也无法还原到个人。
保可用:数据还能用于测试、分析、展示、日志排查。
脱敏不是简单“删掉”,因为很多场景还需要数据格式、统计特征、关联关系。
3. 常见脱敏方法
① 遮蔽 / 掩码(Masking)
保留部分字符,其余用 * 等替代。
text
手机号:13812345678 → 138****5678
身份证:110101199001011234 → 110101********1234
邮箱:zhangsan@example.com → z****@example.com
② 替换(Substitution)
用假值替换真值,格式保持一致。
text
姓名:张三 → 李四
手机号:13812345678 → 13900000000
③ 泛化(Generalization)
降低精度,保留区间。
text
生日:1990-01-01 → 1990年代
邮编:100081 → 1000**
年龄:27 → 20-30
④ 哈希(Hashing)
用哈希值代替原值,常用于关联分析。
text
user_id: 12345 → a94f3c...
注意:普通哈希可被彩虹表反推,敏感场景要加盐(salted hash)或 HMAC。
⑤ 加密(Encryption)
可逆,密钥持有者能还原。适合需要还原的场景,但不算严格脱敏。
⑥ 假名化(Pseudonymization)
用代号替换身份,映射表单独保管。
text
张三 → USER_001
GDPR 认为假名化后仍属个人数据,但风险降低。
⑦ 差分隐私 / 加噪
在统计结果里加噪声,保护个体,常用于数据发布。
⑧ 令牌化(Tokenization)
用无意义 token 替换敏感值,真实值存在安全令牌库。
text
卡号 6222...1234 → tok_9f8a7b
4. 脱敏 vs 匿名化
容易混,区别很重要:
脱敏 / 假名化 匿名化
可否还原 通常可逆或部分可逆 不可逆
是否仍算个人信息 多数法规下仍算 不再算
用途 测试、日志、展示、分析 数据发布、共享
风险 有重识别风险 理论上无
严格说,真正不可逆、无法重识别的才叫匿名化;日常说的“脱敏”范围更宽,常包含可逆处理。
5. 为什么需要 PII 脱敏
合规:GDPR、PIPL、CCPA、HIPAA 等要求最小化暴露。
安全:降低数据泄露损失,日志/测试库不存真值。
开发测试:用生产数据做测试,但不能用真 PII。
数据分析:共享数据集时保护个体。
日志与监控:避免把手机号、身份证写进日志。
6. 典型应用场景
日志脱敏:打印用户信息时自动打码。
测试环境:从生产库抽数据时脱敏。
数据共享/开放:对外发布数据集。
前端展示:页面只显示尾号。
AI/LLM 场景:送进模型前先去除 PII,防泄露给第三方。
客服系统:坐席只能看到部分信息。
7. 和前面几个概念的联系
你前面问的 grounding check、contextvar + SQL 谓词,其实和 PII 脱敏经常出现在同一套系统里:
contextvar 携带当前用户/租户 → 决定谁能看哪些数据。
SQL 谓词 做行级权限过滤 → 限制数据范围。
PII 脱敏 在数据真正输出/落日志/送模型前 → 把敏感字段遮蔽。
grounding check 保证回答有依据,不编造。
合起来就是一条数据安全与质量流水线:
权限过滤(能看什么)→ 脱敏(看到的是什么形态)→ 事实检查(说的是否有依据)。
8. 一句话总结
PII 脱敏就是:对能识别到具体个人的信息(姓名、手机号、身份证、邮箱等),用遮蔽、替换、泛化、哈希等方式处理,使其不再直接暴露真实身份,同时尽量保留数据的可用性,用于合规、安全和测试等场景。
如果你是在看某个具体系统(比如日志、LLM 网关、数据平台)的 PII 脱敏设计,可以把那段贴出来,我帮你分析它用了哪种脱敏策略、有没有重识别风险。