如果有人要求你从 AI 系统中删除其数据,那么从数据库中移除一行并不是全部工作。机器遗忘可以减少或重定向模型对特定训练示例的响应,但它不会自动清理技术栈的其他部分:向量索引、微调适配器、缓存提示词、检查点、副本、备份和导出文件。NIST 将机器遗忘定义为有选择地移除特定训练数据点对已训练模型的影响,并明确指出,高效的近似技术可以避免从头开始进行完整重训练。这比“整个系统忘记了这些数据”要狭窄得多。NIST
对大多数团队而言,实际答案是分层处理。首先追踪数据流向。然后停止复用。接着删除或限制派生工件。只有在此之后,才决定模型权重是否需要重训练或近似遗忘。Google 2023 年的 Machine Unlearning Challenge 正是采用了这种以模型为中心的框架:经过遗忘的模型应当难以与一个未使用遗忘集进行重训练的模型区分,同时仍保留在保留集上的性能。Google Research
目录
机器遗忘究竟意味着什么
机器遗忘是一项模型级操作,关注的是减少选定数据对已训练模型行为的影响。这可以意味着在保留集上进行精确重训练,也可以意味着使用一种旨在达到足够接近效果的近似方法,而无需承担完整重训练的成本。NIST 在其术语表条目中同时采用了这两种思路,而 Google 的挑战赛页面则将黄金标准描述为:与一个从头开始重训练、且不包含被遗忘示例的模型相似。NIST Google Research
这个定义很重要,因为 AI 系统很少止步于模型权重。生产技术栈通常包括:
只删除其中一个层级,仍可能让数据在其他地方可访问。在实践中,“从 AI 中移除这些数据”首先是一个数据血缘问题,然后才是一个模型编辑问题。
为什么普通删除流程还不够
许多 AI 产品从未训练过被要求删除的数据,它们只在推理时检索这些数据。在这种情况下,工作是移除源记录、派生嵌入、缓存和访问路径。由于模型权重从未改变,机器遗忘并不相关。
更棘手的情况始于数据影响了权重、适配器或持久化记忆。此时,你需要区分以下四种情况,而不是把每个删除请求都一视同仁。
| 情况 | 立即执行的移除工作 | 是否需要机器遗忘? | 应保留哪些证据 |
|---|---|---|---|
| --- | --- | --- | --- |
| 数据只存在于源系统和日志中 | 删除或限制源记录、导出文件、日志和缓存 | 否 | 记录 ID、删除时间戳、保留路径 |
| 数据还进入了 RAG 或搜索系统 | 移除源文件、分块、嵌入、向量行、缓存键和重建索引任务 | 通常不需要,除非这些文档后来被用于训练 | 重建索引完成记录、检索测试、分块数量 |
| 数据影响了微调模型或适配器 | 移除源工件,并在重训练、替换适配器或近似遗忘之间做出选择 | 是 | 遗忘集定义、保留集检查、旧模型退役记录 |
| 数据可能位于第三方基础模型中 | 移除你持有的副本,并启动提供商级流程 | 可能需要,但只有提供商能够执行 | 工单、供应商声明、合同/政策路径 |
这张表说明了为什么“删除按钮”是错误的思维模型。正确的模型是:有范围界定的移除,加上证据。
实用的七步工作流
1. 界定请求范围并冻结复用
从确切标识符开始:用户 ID、文件哈希、文档 ID、向量集合名称、训练批次 ID 或工单引用。然后停止新的复用。在清理期间,暂停会重新创建相同数据的摄取、重训练、导出任务或同步任务。
如果请求出于隐私原因,请保持法律表述的范围明确。GDPR 第 17 条在规定情形下确立了删除权,但它没有告诉你应该先处理哪个技术层。欧洲数据保护委员会 2024 年 12 月 18 日关于 AI 模型的意见还指出,使用个人数据训练的模型并不总能被视为匿名。应保留明确的删除工作流,而不是假设模型不在范围内。EUR-Lex EDPB
2. 在删除任何内容前追踪数据血缘
绘制完整路径:
这正是 AI 物料清单→ 发挥作用的地方。如果你不知道哪个模型、适配器或索引使用了该记录,之后就无法证明移除已经完成。
3. 删除或限制源工件和派生工件
现在清理可以确定性清除的内容:
对于以检索为主的系统,这一步通常比模型编辑更重要。同样的逻辑也出现在 RAG 评估→中:如果检索是重新引入不良内容的路径,就应先修复检索,而不是责怪模型。
一份公开的 AnythingLLM issue 报告称,在某个由 Weaviate 支持的设置中,被删除文档的嵌入据称仍可被检索。一个 issue 属于轶事证据,并不能说明整个平台都存在这一问题。但它仍然说明了为什么每个删除流程都需要针对文档 ID、独特短语和释义进行负向检索测试。
4. 判断模型权重是否真的发生了变化
这是团队经常跳过的分支点。
Google 2023 年的挑战赛定义了模型侧目标:经过遗忘的模型应当类似于一个未使用被遗忘示例进行重训练的模型,同时保留从其余数据中学到的有用行为。Google Research
5. 在改变权重前构建评估集
你至少需要三个切片:
这与使 AI agent 权限→具备可审计性的纪律相同:定义必须停止什么、必须保留什么,以及哪些证据算数。

*图注:删除工作始于数据血缘和派生工件。只有在证明权重是否受到影响后,模型遗忘才会开始。*
6. 同时测试遗忘效果和保留效用
最新研究清楚地表明了其中的权衡。
论文 *Behavioral Audit of Machine Unlearning Has a Privacy Cost* 认为,对于凸模型,黑盒行为审计无法同时发现不充分的遗忘,并避免向诚实但好奇的审计员泄露保留集成员信息。作者还提供了实证证据,表明这种张力在非凸设置中仍然存在。这意味着,一个干净的审计分数并不等同于安全遗忘的普遍证明。arXiv
Google Research 于 2026 年 6 月 10 日发布的审计框架从另一个方向处理这一问题。它提出 Regularized f-Divergence Kernel Tests,以提高审计敏感性,并在不同样本量下更可靠地控制误报。其结果是一种统计检验,而不是完整删除的证明。Google Research
PrivUn 区分了三个恢复层级:直接检索、上下文内恢复,以及通过微调进行恢复。应根据你对模型的访问权限使用相应层级。原始提示词下的拒答可能通过第一项检查,但更强的恢复路径仍可能暴露目标内容。
7. 退役过时工件并保留证据
完成模型侧工作后,移除或隔离过时的副本、检查点、适配器和缓存。然后保留一份证据包:
这些证据使删除工作流变成支持、安全、法律和工程团队都能验证的流程。
最新的遗忘研究实际上支持什么
这里有三篇近期论文很有用,但它们支持的主张各不相同。
行为审计并非没有代价
2026 年 6 月关于行为审计的论文是反对过度承诺的最强警示。它的核心结果并不是“遗忘不可能”。结果更狭窄,也更有用:在不诚实的数据所有者和诚实但好奇的审计员的情况下,行为审计可能产生隐私—审计权衡。如果你的合规叙述仅依赖黑盒探测,那么在尝试验证遗忘时,可能会泄露有关保留数据的信息。arXiv
定向编辑可以在选定基准上发挥作用
*ZeroUnlearn* 是一个更乐观的结果。它将机器遗忘重新定义为模型编辑问题,报告了在 Llama-3.2、Llama-3.1 和 Qwen-3 上的强劲基准结果,并称其闭式 few-shot 更新在 MCF 和 ZsRE 上将 SVD 步骤控制在 0.3 秒以内,同时端到端编辑时间从 10 个样本时约 0.04 小时增长到 1000 个样本时的 3.35 至 3.82 小时,总内存约为 14.9 至 17.4 GB。这些数字很重要,因为它们表明,近似遗忘并非天然昂贵到无法测试。arXiv
但局限性比标题式结论更重要。该论文评估的是选定的开放模型和基准数据集,例如 MCF、ZsRE,以及经过改造的 MQUAKE 单跳版本。它还使用定向层选择来避免损害通用能力。这些证据说明了基准规模事实移除的前景,但不能证明生产系统已经完全擦除了敏感信息的每一份副本。arXiv
多模态系统中的持续删除仍然薄弱
*ICU-Bench* 是一个令人警醒的反例。该基准包含来自医疗报告和劳动合同的 1,000 个隐私敏感档案、9,500 张图像、16,000 个问答对,以及 100 个连续遗忘任务。其结论很简单:当前的多模态遗忘方法在持续场景中表现不佳,无法同时保持遗忘质量、保留效用和长序列稳定性。如果你的产品会随着时间接收重复的删除请求,那么在承诺实现干净的自动化之前,应先阅读这篇论文。arXiv
综合来看,这些论文支持一个实用立场:
应该向用户和利益相关者承诺什么
少承诺,多验证。
好的表述可以是:
不好的表述可以是:
如果你需要一条简短规则,就使用这一条:机器遗忘只是更广泛的 AI 数据移除工作流中的一个层级。
常见问题
删除向量数据库中的一行会让 LLM 忘记吗?
不会。它可以阻止检索路径重新引入数据,这通常是 RAG 系统的正确首要修复方式。但如果相同内容曾用于微调、持续训练或持久化模型记忆,那么仅删除向量行并不会改变权重。
机器遗忘能证明我的数据已从每个模型副本中消失吗?
不能单靠它证明。近期审计研究表明,黑盒审计存在局限,而生产系统通常还包括位于被审计模型表面之外的缓存、适配器、检查点、副本和备份。你需要系统级证据,而不仅是模型级分数。arXiv Google Research
声明核查
| 声明 | 核查 | 来源 |
|---|---|---|
| --- | --- | --- |
| 机器遗忘意味着移除特定训练点的影响,而近似方法可以避免完整重训练。 | 与 NIST 术语表的措辞和范围一致。 | NIST machine unlearning glossary |
| Google 的挑战赛将不包含遗忘集的重训练模型视为模型侧参考点。 | 官方挑战赛公告中对此进行了说明。 | Google Research challenge announcement |
| 黑盒行为审计可能产生隐私—审计权衡。 | 由 2026 年 6 月的理论和实证论文支持。 | Behavioral Audit of Machine Unlearning Has a Privacy Cost |
| 一次拒答就能证明持久遗忘。 | 否定;PrivUn 将直接输出检查与上下文内恢复和微调恢复区分开来。 | PrivUn |
| ZeroUnlearn 报告了强劲的基准结果,并给出了实用的运行时间和内存范围,但测试对象是选定的开放模型和数据集。 | 由论文的实验和复杂度部分支持。 | ZeroUnlearn |
| 对当前方法而言,持续多模态删除仍然困难。 | 由 ICU-Bench 的数据集规模和主要发现支持。 | ICU-Bench |
| 使用个人数据训练的 AI 模型并不总能被视为匿名。 | EDPB 意见摘要和正文中对此有明确表述。 | EDPB Opinion 28/2024 |
| 一个 GitHub issue 就能证明平台范围内存在删除缺陷。 | 否定;它是一份轶事式集成报告,仅用于说明负向检索测试的必要性。 | AnythingLLM issue #3958 |
