← 返回全部文章

敏感文档不上传云端,该如何完成脱敏?

禁止上传云端或需要断网处理的材料,应把导入、识别、复核、导出和任务记录都纳入本机处理边界。本文说明如何评估本地脱敏方案、核查数据流和权限,并避免把本地执行误解为整条后续链路都不出机。

敏感文件在本机完成导入、识别、人工复核和导出的离线处理流程

核心要点

  • 不上传云端应核对导入、识别、复核、导出和任务记录是否始终留在本机。
  • RedactOS 桌面端可在本机完成脱敏流程并支持断网使用,但自动识别后仍需人工复核。
  • 如果脱敏结果还会交给 Agent、模型或其他服务处理,仍需单独检查后续链路的数据去向和权限。

先明确:不上传云端的脱敏需求,真正要控制什么

涉密案卷、尽调资料、内部审计材料等文档,可能因禁止上传公网或服务器、工作环境断网,必须在本机或内网完成处理。个人律师、外出办公人员、保密机房和禁止外联环境,尤其需要先确认文件是否会离开当前设备。

脱敏卫士 RedactOS 对选中文字进行手动补标的操作界面

识别结果存在漏项时,可选中文字并指定敏感信息类型与替换代号。

“不上传云端”不能只理解为关闭网页上传按钮,还应核对完整的数据边界:文件从哪里导入,识别和脱敏过程在哪里执行,任务记录及还原关联信息保存在哪里,哪些人员或后续工具能够访问结果。脱敏卫士 RedactOS 桌面端支持在本机完成导入、识别、复核和导出,文档、处理过程、任务记录及还原关联信息留在本机,并支持断网使用。 如果后续通过 Skill、CLI、Agent 或模型继续处理,结果是否发送到第三方服务,仍取决于实际选择的 Agent、模型、权限和工作流配置,不能因为脱敏步骤在本地执行,就推断整条链路都不出机。

选工具前,还要列清楚文档中真正需要处理的内容。常见敏感信息包括姓名、地址、单位或机构、身份证号、手机号、邮箱、银行卡号、合同编号、司法案号、金额、日期、网址、IP、账号及证照编号等;固定格式字段可由规则识别,姓名、地址、机构等依赖上下文的内容则涉及 AI/NER 识别。 具体启用哪些类型,应结合文件用途决定,不必每次全部处理。

同时确认输入材料属于 Word、PDF、图片还是文本,以及是否包含扫描页、表格或图片中的关键信息;不同语言、国家地区规则和文档质量可能影响识别结果。 因此,脱敏目标应落实为本地处理、明确访问范围、按需选择识别项,并在导出前保留人工复核,而不能把“不上传云端”等同于自动完成且零遗漏。

选择本地脱敏方案时,应核对哪些能力与边界

判断一个脱敏方案是否适合内网、断网或高保密环境,不能只看是否提供“本地处理”选项。首先要确认文档的导入、识别、复核和导出是否都在本机完成,以及文档、处理过程、任务记录和还原关联信息是否留在本机、数据是否出机。脱敏卫士 RedactOS 桌面端支持在本机完成这套流程,并可断网使用;已完成任务还可在本机直接还原所需内容。

脱敏卫士 RedactOS 工作台展示星号替换后的文档与脱敏项目清单

选择星号替换后,在同一工作台核对原文、处理结果与脱敏项目。

其次要核对材料类型、敏感区域和最终用途是否匹配。脱敏卫士 RedactOS 的适用产品形态支持 Word、PDF、图片或文本材料,可结合规则与 AI 识别处理姓名、地址、机构、案号、金额、账号等信息;输出时可按用途选择混淆代指、星号或涂黑,并支持保存、导出、去还原和查看脱敏列表或映射表。 这意味着评估时应拿实际样本文档验证格式、版式、敏感字段和交付形式,而不能仅凭功能名称作判断。

“本地处理”也不等于结果天然安全。RedactOS 将自动识别与人工复核结合使用,不承诺一次处理完全无遗漏;文档质量、上下文、语言和专业领域都会影响识别效果。导出前应检查脱敏项目清单,关闭误报、补充漏脱,并在图片中手动框选必要区域。

如果通过 Skill 或 CLI 接入 Agent,还要单独核查后续链路。RedactOS 在本地执行脱敏,并不代表 Agent、模型或云服务也在本机;结果是否发送给第三方、文件访问范围、权限、日志和留存策略取决于实际配置。 较稳妥的工作顺序是先在本地完成脱敏,再让后续任务使用脱敏结果。 对原文件、临时文件及人工复核环节的留存和访问规则,仍应结合部署环境逐项确认。

脱敏卫士 RedactOS 如何承接不上传云端的处理需求

对于涉密案卷、尽调资料、内部审计材料等不允许上传公网或服务器的文件,脱敏卫士 RedactOS 提供桌面端本地处理方式。用户可在本机完成文档导入、敏感内容识别、人工复核和结果导出,文档、处理过程、任务记录及还原关联信息留在本机,支持断网使用。

脱敏卫士 RedactOS 工作台同时展示原文识别、占位替换结果和脱敏项目清单

在脱敏卫士 RedactOS 中对照原文、脱敏结果与项目清单,复核敏感信息处理情况。

RedactOS 面向法律、合规、政企等高敏材料场景,通过正则规则识别固定格式字段,并结合 AI/NER 识别姓名、地址、机构等语义实体;处理对象可包括个人信息、案件信息、机构信息、金额、账号和证照编号等。 一次任务通常按导入、识别、复核、导出的顺序完成。用户可查看脱敏项目清单,发现误脱时关闭项目或加入白名单,发现漏脱时划词补充;处理图片时,还可手动框选需要处理的区域。

正式导出前仍应逐项检查结果。RedactOS 的定位是自动识别、人工复核和规则持续优化的工作台,并不承诺一次自动完成且零遗漏;文档质量、上下文、语言、地区规则和专业领域都可能影响识别效果。 完成任务后,系统会形成记录,结果区支持保存、导出、查看脱敏列表或可读文本映射表;后续需要恢复内容时,可从已完成任务中直接执行任务内还原,无需另存还原文件。

如果使用 Skill 或 CLI,应单独核实 Agent、模型、服务和工作流的数据流、权限、日志及留存策略。RedactOS 在本地执行脱敏,并不代表后续模型或其他工具也在本机处理;上线前应确认脱敏结果是否会发送至第三方服务。因此,适合优先选择桌面端的,是需要断网或禁止外联环境下处理材料的个人律师、外出办公人员及保密机房用户;导出前的人工复核和实际工作流检查仍不可省略。

交付脱敏文档前,如何复核结果是否适合使用

脱敏结果不能只看页面上是否出现黑框或替代词。正式发送前,应检查以下几类内容:

脱敏卫士 RedactOS 的脱敏列表全量启用和分类复核界面

全量启用已识别的敏感信息类别后,仍需逐项人工复核处理结果。

  1. 可见内容:逐页查看姓名、联系方式、地址、案号、金额、账号和商业秘密等敏感信息是否仍以原文出现;发现漏脱时,可在结果中划词补充,图片材料还可手动框选区域。
  2. 可选中、复制和搜索的内容:尝试选中文本并复制,再搜索原敏感信息或关键片段,确认处理后的内容不会通过文本层继续暴露。仅叠加普通黑框可能存在被移除或复制的隐患,因此仍要检查实际内容,而不能只判断视觉遮挡效果。
  3. 误脱与语义完整性:查看脱敏项目清单,关闭不应处理的项目,并确认必要信息没有因误脱而影响文档理解;高频遗漏可沉淀为自定义规则或黑名单。RedactOS(脱敏卫士)采用自动识别加人工复核的方式,不承诺一次自动完成且零遗漏。

使用脱敏卫士 RedactOS 时,导出前可在结果区查看脱敏列表或可读文本映射表,并按用途选择保存、导出或去还原等入口;已完成任务会形成记录,后续可从任务中选择需要恢复的内容并执行还原,无需另存还原文件。 但对外发送时应只提交确认过的脱敏结果,避免把原始文件、还原信息或不应共享的任务材料一并发送。具体文件权限和保管方式仍应按所在组织的内部要求执行。

复杂文档应提高人工复核强度。桌面端支持 Word、文本、文字型 PDF、扫描型 PDF 和图片,但不同材料的识别效果会受到文档质量、上下文、语言、地区规则和专业领域影响。 对扫描内容、图片区域、复杂版式或包含特殊元素的文件,如果出现文字无法选中、页面错位、敏感信息疑似遗漏或结果难以确认,应重新处理并限制使用范围,待人工确认后再交付。若通过 Skill 或 CLI 接入其他 Agent、模型或云服务,还要单独核实文件访问范围、发送位置、权限、日志和留存策略;RedactOS 在本地执行脱敏,不等于后续链路也在本机完成。

相关阅读

常见问题

本地脱敏是否意味着整条工作流都不出机?

不意味着。脱敏步骤可以在本机执行,但后续 Agent、模型或云服务是否接收结果,仍取决于实际工作流配置。

断网环境下应该重点核查哪些环节?

应核查导入、识别、人工复核、导出、任务记录和还原关联信息是否都留在受控设备,并明确访问与留存规则。

本地自动识别后还需要人工复核吗?

需要。文档质量、语言、上下文和专业领域都会影响识别结果,正式交付前必须检查误报、漏报和最终副本。

参考来源

  1. RedactOS 产品功能
  2. 中华人民共和国数据安全法
  3. 中华人民共和国个人信息保护法