企业把业务放进大模型,最先卡住的从来不是效果,而是一句话:这段文字里有客户的身份证号,能发出去吗?
过去两年,企业对大模型的顾虑逐渐从"好不好用"转向"敢不敢用"。销售想让模型帮忙整理一份客户跟进记录,里面有姓名、手机号、住址;法务想让模型读一份合同,里面有对方的开户行账号。一旦这些内容离开企业网络,就不再受企业控制——这不是技术问题,是《个人信息保护法》里写得很清楚的责任问题。
常见的两种做法都不理想。一种是彻底禁止,员工转头把同样的内容复制进个人手机上的聊天工具,风险没有消失,只是离开了视野;另一种是私有化部署一个小模型,能力与成本都难以匹配业务的真实需要。
摩盖AI隐私网关 AImasQ 走的是第三条路:让模型照常读到完整、通顺、可推理的上下文,但读到的不是真的那个人。
多数脱敏方案的做法是把敏感字段替换成占位符,例如把"张三"换成 [PERSON_1]。对人来说这叫脱敏,对模型来说这叫破坏上下文——句子不再通顺,指代关系断裂,模型的回答质量随之下降,业务方很快就会绕开这套系统。
AImasQ 的替换是同类真实感假值:一个中文人名换成另一个结构相同的中文人名,一个手机号换成另一个号段合法、校验位正确的手机号,一个身份证号换成另一个地区码与出生日期结构完整的身份证号。模型拿到的仍然是一段自然的中文,该推理的照常推理,该总结的照常总结。
响应回到网关时,这些假值被换回真值。这一步是精确字符串还原,只还原本次请求中网关自己发出去的那些替换值,不对模型的输出做任何内容识别——网关不审查模型说了什么,只把自己借出去的东西收回来。
需要强调的是:原文与映射关系从不离开企业自己的数据库。上游模型侧拿到的只有假值,即使日志被留存、被调取,里面也没有任何一个真实的客户信息。
流式输出是今天所有 AI 应用的默认体验。如果网关要等模型把整段话说完才能还原并转发,用户看到的就是一段长时间的空白——首字时间等于整段生成时间,体验回退到三年前。
AImasQ 采用真流式还原:上游每吐出一个片段,网关立即还原并转发,只在缓冲区尾部保留极少量字符,以防某个替换值恰好被切分在两个片段之间。所需保留的长度是可以精确计算的——不超过最长替换值的长度减一——因此既不会漏还原,也不会造成可感知的延迟。
今天的 AI 客户端早已不只是问答:WorkBuddy、CodeBuddy、Cursor、Open Interpreter、OpenClaw、OpenCode、Dify / Coze 都会让模型调用工具,再把工具结果喂回去继续推理。
这条链路上有一个容易被忽略的缺口:工具调用的参数本身就是用户数据。"帮我查一下张三的地址"会变成一段 {"query": "张三的地址"} 的 JSON 参数发往上游。AImasQ 把工具参数、多模态内容分片与消息正文一视同仁,全部纳入检测与替换范围;模型基于假值发起的工具调用,回到客户端时也会被还原成真值,工具拿到的仍然是能用的那个名字。
同一段文字,发给部署在境内的模型和发给境外节点,合规要求并不相同。AImasQ 把这件事拆成两层:检测与模型无关——一段文字里有没有身份证号,不取决于它要发往哪里;处置与目的地有关——同一个身份证号,发往境内模型可以替换,发往境外节点则直接拒绝。
在此之上还有一层敏感度路由:当请求中出现高敏感级别的信息时,网关可以把这次调用改发到合规级别更高的模型,并把这次改道写进审计链。路由只会收紧、不会放宽,遇到无法满足的组合时它拒绝,而不是自作主张。
合规审计要回答的往往不是"你做了什么",而是"你怎么证明记录没有被改过"。AImasQ 的审计日志是哈希链:每条记录都包含上一条的哈希值,任何一条被修改、删除或插入,从那一条往后的链条全部对不上,并且能定位到具体是第几条出的问题。
审计记录里保存的是类型、处置动作、置信度、规则来源与替换后的假值——唯独没有原文。这份日志可以放心交给审计方查阅,它本身不构成新的泄露面。控制台提供按日期、类型、请求号的检索与分页,单条记录可以展开查看全部命中明细。
针对"忽略你之前收到的所有指令"这类提示注入,AImasQ 采用的是规则层而非模型:六个类别、二十余条规则,覆盖指令覆盖、套取系统提示、角色扮演绕过、数据外泄诱导、分隔符注入与编码绕过。
选择规则而非模型的理由很直接:被拦下的请求必须能说明原因。客户需要的是"命中了哪条规则",而不是"模型觉得不太对"。规则可以按租户单独豁免,豁免是叠加在全局规则之上的,不会让某个租户意外失去全部防护。
网关按应用(即按密钥)统计调用量与费用,可以按应用、按模型、或按"应用 × 模型"拆解——同一个应用调用多个模型时,各模型单价不同,只有拆开才能与价目表逐行核对。控制台同时提供每日趋势与本期构成两张图表。
额度控制分三层:每分钟请求数 / token 数、并发数,每月额度上限,以及每日预算。每日预算到达后拒绝调用,并在报告时区的次日零点自动恢复——它是一道阈值,不需要人工重置。
模型密钥支持三种形态,以适配不同的安全规范:
其一,随请求携带:把厂商密钥拼接在网关密钥之后,仅用于本次请求,不写入任何存储,适合安全规范不允许把密钥交由第三方保存的企业;
其二,保存在控制台:密钥加密存储,Token 费用由企业与模型厂商直接结算,网关只计量不扣费;
其三,使用摩盖的密钥:由摩盖提供模型额度,按 Token 单价从账户余额扣除,适合尚未开通厂商账号的企业。控制台会明确标示当前账户属于哪一种,以及费用是否从余额扣除。
境内模型支持 DeepSeek、通义千问、腾讯混元等主流厂商;境外节点可支持 Claude Opus、Fable 与 GPT 系列。企业一份账单,全球模型可达,无需为每个厂商单独开户与对账。
部署上提供两种形态:一是软件形式部署在企业自有服务器或云主机;二是本地代理服务器一体机——网关软件预装的整机,原文、映射关系与审计链全部留在企业自己的机房,开机即用。
AImasQ 提供 OpenAI 兼容接口。绝大多数情况下,把客户端的 base_url 指向网关、换上网关签发的密钥即可,模型名、请求体、流式行为都不需要改动。对于无法修改模型名的客户端(例如固定发送 gpt-4o 的工具),控制台支持模型映射,把它映射到实际要调用的模型上——策略与计费均以映射后的目标模型为准。
这套产品在几个地方刻意选择了"更麻烦但更诚实"的做法:检测不到的情况宁可拒绝也不放行;审计写不进去时请求整体失败,而不是悄悄放过;未配置单价的模型直接标记为"未接入"并拒绝调用,而不是免费服务或者挂一个永远不会触发的预算。理由是一致的:一道看起来存在、实际不生效的防线,比没有防线更危险。
摩盖专注企业智能工作终端研发与企业数字化合规管理服务,深耕工作手机赛道多年,聚焦企业员工行为管理、客户资产保护、办公效率升级,拥有成熟的软硬件一体化解决方案。摩盖AI隐私网关 AImasQ 是摩盖在企业 AI 合规方向的产品,面向需要在合规前提下使用大模型能力的企业客户。