GLiNER Guard: Unified Encoder Family for Production LLM Safety and Privacy
Bogdan Minko, Sabrina Sadiekh, Evgeniy Kokuykin, 2026
Препринт, блог, веса
Большинство guardrail-моделей, которые выходят в опенсорс – это адаптации больших декодер-моделей, типа Qwen3 → Qwen3-Guard, в особо запущенных случаях — еще и ризонеров (привет, gpt-oss-safeguard-120B). Сегодня мы посмотрим на GliNER Guard — модель от HiveTraceLab, которая показывает, что к задаче можно подступиться по-другому и, что немаловажно, являются первыми открытыми гардрейлами, обученными для работы на русском тексте.
GliGuard – семейство из трех моделей (uni-, bi- по 145-147M и Omni в 209M параметров), основанные на архитектуре GliNER. Если коротко, то это архитектура для извлечения именованных сущностей, основанная на BERT, в которой мы получаем эмбеддинги сущностей, эмбеддинги спанов (n-грам), пропускаем их через небольшие полносвязные нейронки, чтобы получить более подходящие для задачи репрезентации (в частности, для репрезентации спана считается FFN от конкатенации первого и последнего слова), затем считаем dot-product между эмбеддингом спана и эмбеддингом сущности, получившиеся цифры прогоняем через сигмоиду и считаем лосс (BCE). Предполагается, что в результате спаны и cущности кодируются в единое пространство. GliNER обучает всю эту машинерию под заранее заданные сущности, а GliNER2 — под свободное описание задачи, в том числе меток NER. Разобраться подробнее можно в авторском блоге.
Авторы тюнят GliNER на ~450 тысячах сэмплов с разными задачами, включающими детектирование джейлбрейков, инъекций, небезопасных запросов, PII и так далее. Модель затем тестируется на наборе бенчмарков, причем как связанных с безопасностью (Aegis 2.0, StrongREJECT, PolyGuard, SPY и выпущенный вместе с моделью русскоязычный PPI Bench), так и общих для проверки степени потери генерализации после тюнинга. Модель сравнивается с аналогами как аналогичного размера (PromptGuard 2), так и тяжеловесами типа Llama 4 Guard, показывая весьма достойные результаты (см. таблицу).
Это впечатляющая работа для русского опенсорса — три модели, открытый бенчмарк, подробное сравнение с аналогами, а еще — демонстрация того факта, что кастомные архитектуры для NLP-задач все еще могут показывать качество, сравнимое с огромными авторегрессионными LLM. Надеюсь, это не последний релиз коллег.
Bogdan Minko, Sabrina Sadiekh, Evgeniy Kokuykin, 2026
Препринт, блог, веса
Большинство guardrail-моделей, которые выходят в опенсорс – это адаптации больших декодер-моделей, типа Qwen3 → Qwen3-Guard, в особо запущенных случаях — еще и ризонеров (привет, gpt-oss-safeguard-120B). Сегодня мы посмотрим на GliNER Guard — модель от HiveTraceLab, которая показывает, что к задаче можно подступиться по-другому и, что немаловажно, являются первыми открытыми гардрейлами, обученными для работы на русском тексте.
GliGuard – семейство из трех моделей (uni-, bi- по 145-147M и Omni в 209M параметров), основанные на архитектуре GliNER. Если коротко, то это архитектура для извлечения именованных сущностей, основанная на BERT, в которой мы получаем эмбеддинги сущностей, эмбеддинги спанов (n-грам), пропускаем их через небольшие полносвязные нейронки, чтобы получить более подходящие для задачи репрезентации (в частности, для репрезентации спана считается FFN от конкатенации первого и последнего слова), затем считаем dot-product между эмбеддингом спана и эмбеддингом сущности, получившиеся цифры прогоняем через сигмоиду и считаем лосс (BCE). Предполагается, что в результате спаны и cущности кодируются в единое пространство. GliNER обучает всю эту машинерию под заранее заданные сущности, а GliNER2 — под свободное описание задачи, в том числе меток NER. Разобраться подробнее можно в авторском блоге.
Авторы тюнят GliNER на ~450 тысячах сэмплов с разными задачами, включающими детектирование джейлбрейков, инъекций, небезопасных запросов, PII и так далее. Модель затем тестируется на наборе бенчмарков, причем как связанных с безопасностью (Aegis 2.0, StrongREJECT, PolyGuard, SPY и выпущенный вместе с моделью русскоязычный PPI Bench), так и общих для проверки степени потери генерализации после тюнинга. Модель сравнивается с аналогами как аналогичного размера (PromptGuard 2), так и тяжеловесами типа Llama 4 Guard, показывая весьма достойные результаты (см. таблицу).
Это впечатляющая работа для русского опенсорса — три модели, открытый бенчмарк, подробное сравнение с аналогами, а еще — демонстрация того факта, что кастомные архитектуры для NLP-задач все еще могут показывать качество, сравнимое с огромными авторегрессионными LLM. Надеюсь, это не последний релиз коллег.