macOS
下载 macOS Apple Silicon 版
- 架构
- Apple Silicon arm64
- 系统要求
- macOS 12 或更高版本;M1/M2/M3/M4
- 大小
- 213.9 MB
macOS 包尚未 Apple Developer ID 公证;Windows 包尚未代码签名及完成原生清洁机、Defender、SmartScreen 全面验收。先用合成数据或获授权的非生产副本评估。
Downloads · v1.0.12
两个安装包均为完整离线包,无需另装 Python。请在下载后核对 SHA-256。
macOS
Windows
Documentation
建议先阅读快速开始;处理正式研究资料前请完整阅读用户手册与已知限制。
隐溯 NymTrace 解决的是一个具体问题:医学课题组成员需要把研究文件交给 Codex、Claude Code 或其他获授权的分析工具,但原始资料中可能包含姓名、病案号、手机号、证件号、地址、日期、机构名称和 DICOM 身份元数据。NymTrace 在本机先完成去标识化或假名化,让学生只把脱敏数据文件夹交给后续工具;软件本身不提供 Agent,也不调用云端 API。
程序面向普通 Windows 电脑和 Apple Silicon Mac,采用“规则优先、结构优先、模型按需加载”的 CPU-first 流程。确定性表头、编码格式和上下文规则先处理明显字段;只有自然语言中规则无法判断的片段,才惰性加载随安装包提供的中英文量化实体识别组件。它不要求独立显卡,也不会为了简单的病案号—姓名表逐单元格调用大模型。
NymTrace 不先给用户一套固定的脱敏复选框。拖入文件或文件夹后,它会只读预分析本批资料,并在界面上列出实际发现的敏感项目、涉及字段数、命中数和文件数。发现项默认全部选择;只有研究方案明确允许保留某一类数据时,用户才应取消,并承担缩小范围后的复核责任。
如果某个旧工作簿、嵌入对象、复杂 PDF、图像或影像表面无法完整预分析,程序不会把“分析不了”误报成“没有敏感信息”。能安全处理的部分继续脱敏;不能安全处理、无法独立复检或不受支持的原内容不进入可分析文件夹,并以匿名 SourceFileID 和原因代码写入 NYMTRACE_EXCLUSIONS.csv。结果因此可能是 PARTIAL,但不会静默复制未处理原件。
“支持格式”不等于每个文件都必然 PASS。密码保护、损坏文件、活动内容、未知编码、复杂像素压缩和无法枚举的隐藏表面都可能进入 PARTIAL 或 BLOCKED。质量报告会说明软件实际处理了什么、排除了什么。
成功后,任务目录顶层只有:
1_NymTrace_脱敏对应表_禁止上传.xlsx:保存敏感类型、原值、代号、关联病例标识与 TraceID,只能留在授权本机或机构批准的受控存储。2_NymTrace_脱敏后完整数据_可分析/:包含脱敏派生数据、质量报告、清单、TraceID 和完整性校验;后续分析只提交这一文件夹。对应表与脱敏数据分离,是为了让初级用户在文件层面看到清楚的安全边界。不要把整个顶层任务目录上传,不要把对应表发给 Agent、网盘、邮件或聊天工具。即使结果为 PASS,是否允许云端分析仍由伦理批件、数据授权、机构政策和跨境要求决定。
如果 Agent 的结果保留了 NymTrace_TraceID、[TraceID:...] 或 NT_* 代号,学生可把统计后的 Excel、CSV、TXT、DOCX、PDF、图片或 DICOM 结果拖回“对应表恢复”页面,再选择本机对应表。程序把能够唯一匹配的代号恢复到用户指定的新目录,并生成含敏感原值的字段清单。
PDF、图片或影像中已永久遮挡的像素不会被伪造性重建;对应原值只会进入受控字段清单。若同一可见代号对应多个原值且缺少 TraceID,软件保留代号并报告歧义,不猜测患者身份。所有恢复结果重新成为敏感数据,严禁再次上传云端。
程序按文件与工作表流式处理,并合并大表的界面进度更新,避免 20 多万行数据把 UI 事件队列塞满。模型组件按需加载、可复用后再释放;确定性字段走批量规则和缓存。实际速度仍取决于文件格式、OCR 页数、DICOM 像素量、磁盘性能和剩余内存。处理大批图像或影像时,建议拆成可审计的小批次,并保持电脑接通电源。
最低发布目标是 macOS 12+ Apple Silicon 与 Windows 10/11 x64。建议至少 8 GB 内存,16 GB 更适合大型工作簿、PDF、图片与 DICOM 批次。不需要独立 GPU,也不需要另装 Python。
完整解压 ZIP,把 NymTrace.app 移到“应用程序”。当前研究预览包为 ad-hoc 签名,尚未 Apple Developer ID 公证。请保留系统 Gatekeeper,不要关闭安全机制,也不要运行来源不明的绕过命令。如果系统不允许打开,请等待后续公证版或由本机构 IT 按制度审核后处理。
完整解压 ZIP,保持 NymTrace.exe 与 _internal 文件夹在同一目录,再运行 EXE。不要在压缩包内直接运行,也不要只移动 EXE。当前包尚未 Authenticode 代码签名,并且尚未完成原生清洁 Windows 机器、Defender 与 SmartScreen 的全面验收;请先在非生产、无患者原件的受控环境试用。
下载页显示每个平台包的 SHA-256。macOS 可在终端执行 shasum -a 256 文件名;Windows PowerShell 可执行 Get-FileHash 文件名 -Algorithm SHA256。输出应与页面或 SHA256SUMS.txt 完全一致。哈希只能证明文件传输一致,不代表平台签名、临床有效性或合规认证。
1.0.12 冻结记录中的跨平台源码测试为 96/96 通过,安装目录、ZIP 完整性、内置运行环境和主要交付流程完成工程验收。本轮网站发布重新核验两个 ZIP 的字节数与 SHA-256。
这些证据不等于临床金标准验证。当前尚无机构级标注数据上的敏感实体召回率/精确率报告,也没有证明对所有医院模板、方言文本、手写内容、复杂图像或 DICOM 厂商私有字段均能完整识别。NymTrace 不是医疗器械,不提供诊断建议,不替代人工抽查、伦理审查、数据使用授权或信息安全审批。
不需要联网,也不调用云端大模型。安装包内有轻量中英文实体识别组件,但只在规则无法处理的自然语言中按需加载。姓名、病案号、手机号、证件号和结构化表头等确定性项目优先由本地规则处理。
因为程序无法对文件中的某个表面给出足够安全的处理或复检结论。它会保留已安全生成的派生数据,排除风险内容,并在匿名清单中说明原因。PARTIAL 不是“全部通过”。
不可以。对应表包含原始敏感值,只能用于本机受控恢复。只提交名称中带“脱敏后完整数据_可分析”的文件夹。
不能,也不会猜测性生成像素。恢复页只恢复可唯一匹配的文本、表格字段或 DICOM 元数据,并把已遮挡区域关联到敏感字段清单供本机核对。
它是研究预览版。先用合成数据或获授权的非生产副本完成本机构试验、人工抽检和信息安全评审,再决定是否进入正式流程。