隐溯 NymTrace|本地医疗数据脱敏 icon

本地医疗数据脱敏软件

隐溯 NymTrace|本地医疗数据脱敏

面向学生与课题组的本地医疗数据脱敏软件。在普通 CPU 电脑上处理文本、表格、DOCX、PDF、图片与 DICOM,按实际资料生成可选敏感项目,并保留本地对应表用于受控回溯。

版本
1.0.12
发布
2026/8/11
支持平台
macOS 12+ Apple Silicon · Windows 10/11 x64
Status
研究预览版

研究预览版,不是临床或合规认证

macOS 包尚未 Apple Developer ID 公证;Windows 包尚未代码签名及完成原生清洁机、Defender、SmartScreen 全面验收。先用合成数据或获授权的非生产副本评估。

Downloads · v1.0.12

选择系统并下载

两个安装包均为完整离线包,无需另装 Python。请在下载后核对 SHA-256。

下载全部校验值

macOS

下载 macOS Apple Silicon 版

架构
Apple Silicon arm64
系统要求
macOS 12 或更高版本;M1/M2/M3/M4
大小
213.9 MB
下载 macOS
SHA-256434d4feb496099f9c578c086fd86bdae523780841fa43158d83e5df6bf60d53b打开 .sha256

Windows

下载 Windows x64 版

架构
x86-64
系统要求
Windows 10 或 11,64 位
大小
216.2 MB
下载 Windows
SHA-2563480e4022df49c10bb0fc97d416e3a3cf9e6755e7593b342422a79bc48153ccc打开 .sha256

Documentation

使用说明

建议先阅读快速开始;处理正式研究资料前请完整阅读用户手册与已知限制。

NymTrace · 1.0.12

给学生用的本地医疗数据脱敏软件

隐溯 NymTrace 解决的是一个具体问题:医学课题组成员需要把研究文件交给 Codex、Claude Code 或其他获授权的分析工具,但原始资料中可能包含姓名、病案号、手机号、证件号、地址、日期、机构名称和 DICOM 身份元数据。NymTrace 在本机先完成去标识化或假名化,让学生只把脱敏数据文件夹交给后续工具;软件本身不提供 Agent,也不调用云端 API。

程序面向普通 Windows 电脑和 Apple Silicon Mac,采用“规则优先、结构优先、模型按需加载”的 CPU-first 流程。确定性表头、编码格式和上下文规则先处理明显字段;只有自然语言中规则无法判断的片段,才惰性加载随安装包提供的中英文量化实体识别组件。它不要求独立显卡,也不会为了简单的病案号—姓名表逐单元格调用大模型。

拖入资料,选项由本批内容自动生成

NymTrace 不先给用户一套固定的脱敏复选框。拖入文件或文件夹后,它会只读预分析本批资料,并在界面上列出实际发现的敏感项目、涉及字段数、命中数和文件数。发现项默认全部选择;只有研究方案明确允许保留某一类数据时,用户才应取消,并承担缩小范围后的复核责任。

如果某个旧工作簿、嵌入对象、复杂 PDF、图像或影像表面无法完整预分析,程序不会把“分析不了”误报成“没有敏感信息”。能安全处理的部分继续脱敏;不能安全处理、无法独立复检或不受支持的原内容不进入可分析文件夹,并以匿名 SourceFileID 和原因代码写入 NYMTRACE_EXCLUSIONS.csv。结果因此可能是 PARTIAL,但不会静默复制未处理原件。

支持的数据表面

  • 文本:TXT、Markdown。
  • 表格:CSV、TSV、XLSX、XLSM;旧 XLS/XLSB 的可读单元格可重建为安全派生表,无法保证的宏、批注、外链和隐藏表面会被省略并说明。
  • 文档:DOCX;活动对象和不可安全保留的嵌入内容不会复制。
  • PDF:文本层、页面图像和可识别区域;嵌入附件按保守策略移除并说明。
  • 图片:JPG、JPEG、PNG、TIF、TIFF、BMP,包括可识别文字及二维码/条码区域。
  • 医学影像:DICOM 文件及元数据;头颅体数据需要经过验证的 defacing 工作流,无法安全解码的像素不会放行。

“支持格式”不等于每个文件都必然 PASS。密码保护、损坏文件、活动内容、未知编码、复杂像素压缩和无法枚举的隐藏表面都可能进入 PARTIALBLOCKED。质量报告会说明软件实际处理了什么、排除了什么。

顶层只交付两项,避免学生传错

成功后,任务目录顶层只有:

  1. 1_NymTrace_脱敏对应表_禁止上传.xlsx:保存敏感类型、原值、代号、关联病例标识与 TraceID,只能留在授权本机或机构批准的受控存储。
  2. 2_NymTrace_脱敏后完整数据_可分析/:包含脱敏派生数据、质量报告、清单、TraceID 和完整性校验;后续分析只提交这一文件夹。

对应表与脱敏数据分离,是为了让初级用户在文件层面看到清楚的安全边界。不要把整个顶层任务目录上传,不要把对应表发给 Agent、网盘、邮件或聊天工具。即使结果为 PASS,是否允许云端分析仍由伦理批件、数据授权、机构政策和跨境要求决定。

分析完成后,可在本机受控恢复

如果 Agent 的结果保留了 NymTrace_TraceID[TraceID:...]NT_* 代号,学生可把统计后的 Excel、CSV、TXT、DOCX、PDF、图片或 DICOM 结果拖回“对应表恢复”页面,再选择本机对应表。程序把能够唯一匹配的代号恢复到用户指定的新目录,并生成含敏感原值的字段清单。

PDF、图片或影像中已永久遮挡的像素不会被伪造性重建;对应原值只会进入受控字段清单。若同一可见代号对应多个原值且缺少 TraceID,软件保留代号并报告歧义,不猜测患者身份。所有恢复结果重新成为敏感数据,严禁再次上传云端。

低配置电脑上的运行方式

程序按文件与工作表流式处理,并合并大表的界面进度更新,避免 20 多万行数据把 UI 事件队列塞满。模型组件按需加载、可复用后再释放;确定性字段走批量规则和缓存。实际速度仍取决于文件格式、OCR 页数、DICOM 像素量、磁盘性能和剩余内存。处理大批图像或影像时,建议拆成可审计的小批次,并保持电脑接通电源。

最低发布目标是 macOS 12+ Apple Silicon 与 Windows 10/11 x64。建议至少 8 GB 内存,16 GB 更适合大型工作簿、PDF、图片与 DICOM 批次。不需要独立 GPU,也不需要另装 Python。

安装与第一次运行

macOS Apple Silicon

完整解压 ZIP,把 NymTrace.app 移到“应用程序”。当前研究预览包为 ad-hoc 签名,尚未 Apple Developer ID 公证。请保留系统 Gatekeeper,不要关闭安全机制,也不要运行来源不明的绕过命令。如果系统不允许打开,请等待后续公证版或由本机构 IT 按制度审核后处理。

Windows x64

完整解压 ZIP,保持 NymTrace.exe_internal 文件夹在同一目录,再运行 EXE。不要在压缩包内直接运行,也不要只移动 EXE。当前包尚未 Authenticode 代码签名,并且尚未完成原生清洁 Windows 机器、Defender 与 SmartScreen 的全面验收;请先在非生产、无患者原件的受控环境试用。

核对下载完整性

下载页显示每个平台包的 SHA-256。macOS 可在终端执行 shasum -a 256 文件名;Windows PowerShell 可执行 Get-FileHash 文件名 -Algorithm SHA256。输出应与页面或 SHA256SUMS.txt 完全一致。哈希只能证明文件传输一致,不代表平台签名、临床有效性或合规认证。

当前证据与边界

1.0.12 冻结记录中的跨平台源码测试为 96/96 通过,安装目录、ZIP 完整性、内置运行环境和主要交付流程完成工程验收。本轮网站发布重新核验两个 ZIP 的字节数与 SHA-256。

这些证据不等于临床金标准验证。当前尚无机构级标注数据上的敏感实体召回率/精确率报告,也没有证明对所有医院模板、方言文本、手写内容、复杂图像或 DICOM 厂商私有字段均能完整识别。NymTrace 不是医疗器械,不提供诊断建议,不替代人工抽查、伦理审查、数据使用授权或信息安全审批。

常见问题

是否需要大语言模型或联网?

不需要联网,也不调用云端大模型。安装包内有轻量中英文实体识别组件,但只在规则无法处理的自然语言中按需加载。姓名、病案号、手机号、证件号和结构化表头等确定性项目优先由本地规则处理。

为什么有些文件显示 PARTIAL?

因为程序无法对文件中的某个表面给出足够安全的处理或复检结论。它会保留已安全生成的派生数据,排除风险内容,并在匿名清单中说明原因。PARTIAL 不是“全部通过”。

对应表可以交给 Agent 吗?

不可以。对应表包含原始敏感值,只能用于本机受控恢复。只提交名称中带“脱敏后完整数据_可分析”的文件夹。

恢复能还原图片上被遮挡的文字吗?

不能,也不会猜测性生成像素。恢复页只恢复可唯一匹配的文本、表格字段或 DICOM 元数据,并把已遮挡区域关联到敏感字段清单供本机核对。

这个版本适合直接处理正式临床数据吗?

它是研究预览版。先用合成数据或获授权的非生产副本完成本机构试验、人工抽检和信息安全评审,再决定是否进入正式流程。