机器遗忘:实用的 AI 数据移除工作流
Tech
AI
AI Engineering
Privacy
Machine Learning

机器遗忘:实用的 AI 数据移除工作流

一套有来源支持的工作流,用于跨检索、模型编辑、副本和审计证据删除 AI 数据。

Uygar DuzgunUUygar Duzgun
Jul 29, 2026
更新於 2026年8月14日
13 min read

如果有人要求你从 AI 系统中删除其数据,那么从数据库中移除一行并不是全部工作。机器遗忘可以减少或重定向模型对特定训练示例的响应,但它不会自动清理技术栈的其他部分:向量索引、微调适配器、缓存提示词、检查点、副本、备份和导出文件。NIST 将机器遗忘定义为有选择地移除特定训练数据点对已训练模型的影响,并明确指出,高效的近似技术可以避免从头开始进行完整重训练。这比“整个系统忘记了这些数据”要狭窄得多。NIST

对大多数团队而言,实际答案是分层处理。首先追踪数据流向。然后停止复用。接着删除或限制派生工件。只有在此之后,才决定模型权重是否需要重训练或近似遗忘。Google 2023 年的 Machine Unlearning Challenge 正是采用了这种以模型为中心的框架:经过遗忘的模型应当难以与一个未使用遗忘集进行重训练的模型区分,同时仍保留在保留集上的性能。Google Research

Prompt — Copy & Paste
受众:中级 以下所有数值结果均来自所引用的论文或官方文件。本文未添加任何未发表的基准测试声明。

目录

机器遗忘究竟意味着什么

机器遗忘是一项模型级操作,关注的是减少选定数据对已训练模型行为的影响。这可以意味着在保留集上进行精确重训练,也可以意味着使用一种旨在达到足够接近效果的近似方法,而无需承担完整重训练的成本。NIST 在其术语表条目中同时采用了这两种思路,而 Google 的挑战赛页面则将黄金标准描述为:与一个从头开始重训练、且不包含被遗忘示例的模型相似。NIST Google Research

这个定义很重要,因为 AI 系统很少止步于模型权重。生产技术栈通常包括:

源数据库和对象存储
嵌入和向量索引
提示词日志、追踪记录、缓存和分析数据
微调适配器或检查点
模型副本、评估集、导出文件和备份

只删除其中一个层级,仍可能让数据在其他地方可访问。在实践中,“从 AI 中移除这些数据”首先是一个数据血缘问题,然后才是一个模型编辑问题。

为什么普通删除流程还不够

许多 AI 产品从未训练过被要求删除的数据,它们只在推理时检索这些数据。在这种情况下,工作是移除源记录、派生嵌入、缓存和访问路径。由于模型权重从未改变,机器遗忘并不相关。

更棘手的情况始于数据影响了权重、适配器或持久化记忆。此时,你需要区分以下四种情况,而不是把每个删除请求都一视同仁。

情况立即执行的移除工作是否需要机器遗忘?应保留哪些证据
------------
数据只存在于源系统和日志中删除或限制源记录、导出文件、日志和缓存记录 ID、删除时间戳、保留路径
数据还进入了 RAG 或搜索系统移除源文件、分块、嵌入、向量行、缓存键和重建索引任务通常不需要,除非这些文档后来被用于训练重建索引完成记录、检索测试、分块数量
数据影响了微调模型或适配器移除源工件,并在重训练、替换适配器或近似遗忘之间做出选择遗忘集定义、保留集检查、旧模型退役记录
数据可能位于第三方基础模型中移除你持有的副本,并启动提供商级流程可能需要,但只有提供商能够执行工单、供应商声明、合同/政策路径

这张表说明了为什么“删除按钮”是错误的思维模型。正确的模型是:有范围界定的移除,加上证据。

实用的七步工作流

1. 界定请求范围并冻结复用

从确切标识符开始:用户 ID、文件哈希、文档 ID、向量集合名称、训练批次 ID 或工单引用。然后停止新的复用。在清理期间,暂停会重新创建相同数据的摄取、重训练、导出任务或同步任务。

如果请求出于隐私原因,请保持法律表述的范围明确。GDPR 第 17 条在规定情形下确立了删除权,但它没有告诉你应该先处理哪个技术层。欧洲数据保护委员会 2024 年 12 月 18 日关于 AI 模型的意见还指出,使用个人数据训练的模型并不总能被视为匿名。应保留明确的删除工作流,而不是假设模型不在范围内。EUR-Lex EDPB

2. 在删除任何内容前追踪数据血缘

绘制完整路径:

源系统
预处理或分块任务
向量索引或检索存储
微调或持续训练数据集
适配器、检查点或合并模型
服务副本、缓存和备份
推薦閱讀

这正是 AI 物料清单 发挥作用的地方。如果你不知道哪个模型、适配器或索引使用了该记录,之后就无法证明移除已经完成。

3. 删除或限制源工件和派生工件

现在清理可以确定性清除的内容:

源记录和直接导出文件
文档分块和嵌入
向量索引条目
与该记录关联的提示词/会话记忆
缓存的生成结果或搜索摘要
复制了敏感内容的评估夹具
推薦閱讀

对于以检索为主的系统,这一步通常比模型编辑更重要。同样的逻辑也出现在 RAG 评估中:如果检索是重新引入不良内容的路径,就应先修复检索,而不是责怪模型。

一份公开的 AnythingLLM issue 报告称,在某个由 Weaviate 支持的设置中,被删除文档的嵌入据称仍可被检索。一个 issue 属于轶事证据,并不能说明整个平台都存在这一问题。但它仍然说明了为什么每个删除流程都需要针对文档 ID、独特短语和释义进行负向检索测试。

4. 判断模型权重是否真的发生了变化

这是团队经常跳过的分支点。

如果系统只使用提示词时检索,则不需要进行权重遗忘。
如果数据进入了微调适配器或领域模型,则需要在精确重训练和近似遗忘之间做出选择。
如果数据可能存在于你无法控制的提供商模型中,那么你的技术工作止于自身边界,流程转为向提供商升级处理。

Google 2023 年的挑战赛定义了模型侧目标:经过遗忘的模型应当类似于一个未使用被遗忘示例进行重训练的模型,同时保留从其余数据中学到的有用行为。Google Research

5. 在改变权重前构建评估集

你至少需要三个切片:

遗忘集:不应再复现敏感行为的提示词或样本
保留集:仍应正常工作的相邻任务
效用集:不应崩溃的常规产品任务
推薦閱讀

这与使 AI agent 权限具备可审计性的纪律相同:定义必须停止什么、必须保留什么,以及哪些证据算数。

从范围定义、血缘追踪、工件清理、模型决策、评估到证据留存的 AI 数据移除工作流图
从范围定义、血缘追踪、工件清理、模型决策、评估到证据留存的 AI 数据移除工作流图

*图注:删除工作始于数据血缘和派生工件。只有在证明权重是否受到影响后,模型遗忘才会开始。*

6. 同时测试遗忘效果和保留效用

最新研究清楚地表明了其中的权衡。

论文 *Behavioral Audit of Machine Unlearning Has a Privacy Cost* 认为,对于凸模型,黑盒行为审计无法同时发现不充分的遗忘,并避免向诚实但好奇的审计员泄露保留集成员信息。作者还提供了实证证据,表明这种张力在非凸设置中仍然存在。这意味着,一个干净的审计分数并不等同于安全遗忘的普遍证明。arXiv

Google Research 于 2026 年 6 月 10 日发布的审计框架从另一个方向处理这一问题。它提出 Regularized f-Divergence Kernel Tests,以提高审计敏感性,并在不同样本量下更可靠地控制误报。其结果是一种统计检验,而不是完整删除的证明。Google Research

PrivUn 区分了三个恢复层级:直接检索、上下文内恢复,以及通过微调进行恢复。应根据你对模型的访问权限使用相应层级。原始提示词下的拒答可能通过第一项检查,但更强的恢复路径仍可能暴露目标内容。

7. 退役过时工件并保留证据

完成模型侧工作后,移除或隔离过时的副本、检查点、适配器和缓存。然后保留一份证据包:

请求范围
受影响的系统
删除操作
已退役的模型版本
已上线的替代版本
遗忘集和保留集结果
备份到期或保留处理情况

这些证据使删除工作流变成支持、安全、法律和工程团队都能验证的流程。

最新的遗忘研究实际上支持什么

这里有三篇近期论文很有用,但它们支持的主张各不相同。

行为审计并非没有代价

2026 年 6 月关于行为审计的论文是反对过度承诺的最强警示。它的核心结果并不是“遗忘不可能”。结果更狭窄,也更有用:在不诚实的数据所有者和诚实但好奇的审计员的情况下,行为审计可能产生隐私—审计权衡。如果你的合规叙述仅依赖黑盒探测,那么在尝试验证遗忘时,可能会泄露有关保留数据的信息。arXiv

定向编辑可以在选定基准上发挥作用

*ZeroUnlearn* 是一个更乐观的结果。它将机器遗忘重新定义为模型编辑问题,报告了在 Llama-3.2、Llama-3.1 和 Qwen-3 上的强劲基准结果,并称其闭式 few-shot 更新在 MCF 和 ZsRE 上将 SVD 步骤控制在 0.3 秒以内,同时端到端编辑时间从 10 个样本时约 0.04 小时增长到 1000 个样本时的 3.35 至 3.82 小时,总内存约为 14.9 至 17.4 GB。这些数字很重要,因为它们表明,近似遗忘并非天然昂贵到无法测试。arXiv

但局限性比标题式结论更重要。该论文评估的是选定的开放模型和基准数据集,例如 MCF、ZsRE,以及经过改造的 MQUAKE 单跳版本。它还使用定向层选择来避免损害通用能力。这些证据说明了基准规模事实移除的前景,但不能证明生产系统已经完全擦除了敏感信息的每一份副本。arXiv

多模态系统中的持续删除仍然薄弱

*ICU-Bench* 是一个令人警醒的反例。该基准包含来自医疗报告和劳动合同的 1,000 个隐私敏感档案、9,500 张图像、16,000 个问答对,以及 100 个连续遗忘任务。其结论很简单:当前的多模态遗忘方法在持续场景中表现不佳,无法同时保持遗忘质量、保留效用和长序列稳定性。如果你的产品会随着时间接收重复的删除请求,那么在承诺实现干净的自动化之前,应先阅读这篇论文。arXiv

综合来看,这些论文支持一个实用立场:

遗忘已经足够真实,可以作为工程目标
审计是统计性的,并且可能泄露信息
持续、重复的多模态删除仍然比单次基准编辑困难得多

应该向用户和利益相关者承诺什么

少承诺,多验证。

好的表述可以是:

“我们已移除你的源数据和派生检索工件。”
“我们已退役受影响的适配器,并替换为一个未使用被移除数据集训练的版本。”
“我们已使用遗忘、保留和效用检查对替代版本进行了测试。”

不好的表述可以是:

“AI 已经完全忘记了你。”
“从向量存储中删除就解决了模型问题。”
“一次审计分数就证明数据在所有地方都消失了。”

如果你需要一条简短规则,就使用这一条:机器遗忘只是更广泛的 AI 数据移除工作流中的一个层级。

常见问题

删除向量数据库中的一行会让 LLM 忘记吗?

不会。它可以阻止检索路径重新引入数据,这通常是 RAG 系统的正确首要修复方式。但如果相同内容曾用于微调、持续训练或持久化模型记忆,那么仅删除向量行并不会改变权重。

机器遗忘能证明我的数据已从每个模型副本中消失吗?

不能单靠它证明。近期审计研究表明,黑盒审计存在局限,而生产系统通常还包括位于被审计模型表面之外的缓存、适配器、检查点、副本和备份。你需要系统级证据,而不仅是模型级分数。arXiv Google Research

声明核查

声明核查来源
---------
机器遗忘意味着移除特定训练点的影响,而近似方法可以避免完整重训练。与 NIST 术语表的措辞和范围一致。NIST machine unlearning glossary
Google 的挑战赛将不包含遗忘集的重训练模型视为模型侧参考点。官方挑战赛公告中对此进行了说明。Google Research challenge announcement
黑盒行为审计可能产生隐私—审计权衡。由 2026 年 6 月的理论和实证论文支持。Behavioral Audit of Machine Unlearning Has a Privacy Cost
一次拒答就能证明持久遗忘。否定;PrivUn 将直接输出检查与上下文内恢复和微调恢复区分开来。PrivUn
ZeroUnlearn 报告了强劲的基准结果,并给出了实用的运行时间和内存范围,但测试对象是选定的开放模型和数据集。由论文的实验和复杂度部分支持。ZeroUnlearn
对当前方法而言,持续多模态删除仍然困难。由 ICU-Bench 的数据集规模和主要发现支持。ICU-Bench
使用个人数据训练的 AI 模型并不总能被视为匿名。EDPB 意见摘要和正文中对此有明确表述。EDPB Opinion 28/2024
一个 GitHub issue 就能证明平台范围内存在删除缺陷。否定;它是一份轶事式集成报告,仅用于说明负向检索测试的必要性。AnythingLLM issue #3958

来源

NIST glossary: machine unlearning — 近似遗忘的基础定义和范围。
Google Research: Announcing the first Machine Unlearning Challenge — 遗忘和保留行为的官方框架。
Google Research: New framework for auditing machine unlearning — 2026 年 6 月 10 日发布的最新官方审计框架更新。
Behavioral Audit of Machine Unlearning Has a Privacy Cost — 理论和实证隐私—审计权衡结果。
ZeroUnlearn: Few-Shot Knowledge Unlearning in Large Language Models — 具有运行时间、内存和基准结果的定向编辑方法。
PrivUn: A Privacy-Focused Evaluation Framework for Machine Unlearning in Large Language Models — 以恢复为导向的评估,包括直接、上下文内和微调攻击层级。
OpenUnlearning repository — LLM 遗忘实验的当前开放基准测试和实现平台。
GDPR Article 17 on EUR-Lex — 删除权法律文本。
EDPB Opinion 28/2024 on AI models and personal data — AI 模型的个案匿名性和合法处理背景。
AnythingLLM issue #3958 — 仅作为集成测试示例使用的轶事实务报告。