العودة إلى التحديثات
New releaseAug 18, 2026

pii-shield v2.2.0

سايدكار K8s بدون كود لتنظيف السجلات. يكتشف الأسرار عبر تحليل الانتروبيا، ويحافظ على سلامة JSON، ويخفي المعلومات الشخصية القابلة للتحديد (PII) بشكل حتمي. 🛡️

مشاركة

PII-Shield 🛡️

حاوية جانبية (sidecar) لتعقيم السجلات دون كتابة كود لـ Kubernetes. يمنع تسرب البيانات (GDPR/SOC2) عبر حجب المعلومات الشخصية (PII) من السجلات قبل مغادرتها للحاوية (pod).

يعمل PII-Shield داخل العملية نفسها — عبر CLI أو الحاوية الجانبية أو WASM. لا توجد واجهة برمجية مستضافة ولا خادم تُرسَل إليه بياناتك.

الاسم نفسه، مشاريع مختلفة. هذا ليس وكيل الخصوصية PII Shield من مدونة مجتمع مطوري Microsoft (مايو 2026، vikasgautam18/pii-shield)، وليس منتجات حجب الأوامر piishield.ai أو piishield.com، وليس حزمة pii-shield على PyPI من Intellirim. حزمنا هي pii-shield-wasi على PyPI و@aragossa/pii-shield-wasi على npm؛ وفي النصوص نسمي هذا المشروع الحاوية الجانبية PII-Shield.

Release License Docker Pulls Artifact Hub
OpenSSF Best Practices Go Report Card Test Coverage Sponsor

"لا تدع المعلومات الشخصية تسمم نماذج الذكاء الاصطناعي الخاصة بك." يضمن PII-Shield ألا تصل البيانات الحساسة أبدًا إلى مجموعة بيانات التدريب الخاصة بك، مما يجنبك إعادة تدريب النموذج المفروضة بموجب GDPR.

[!WARNING] هل تقوم بالترقية إلى v2.0.0؟ نقلنا توزيع المستخدم النهائي إلى عمليات التثبيت المعتمدة على Helm والحاويات الجانبية الأصلية Distroless. لم يعد Kustomize مسار تثبيت مدعومًا للإصدارات لمستخدمي الإنتاج، رغم أن مستودع المشغّل (operator) لا يزال يحتفظ بهيكل Kustomize للتطوير المحلي وتوليد البيانات الوصفية (manifests). لم يعد الوصول إلى /bin/sh داخل الحاوية الجانبية PII-Shield مدعومًا. اقرأ دليل الترحيل.

نموذجا النشر

يقدم PII-Shield طريقتين متميزتين للتكامل مع بنيتك التقنية:

  1. مشغّل Kubernetes (دون كتابة كود): نموذج النشر الرائد لدينا. مشغّل K8s مؤتمت بالكامل يحقن حاوية جانبية Distroless عالية الأمان في الحاويات (pods) الخاصة بك لاعتراض السجلات وتعقيمها أثناء التشغيل.
  2. WASM داخل العملية (للتكاملات الأساسية): للحصول على أداء فائق، يمكن تضمين المحرك الأساسي مباشرة عبر WASM، مما يوفر زمن استجابة <1ms دون قفزات شبكية.

حالة المشروع وخارطة الطريق

PII-Shield أداة أمنية مفتوحة المصدر تُطوَّر بنشاط وهي في مرحلة تثبيت الإنتاج. يوفر خط إصدار v2.x أدوات CLI وحاويات ومشغّل Helm/operator وحزم WASM SDK قابلة للاستخدام. مسارات الحجب الأساسية جاهزة لعمليات النشر المُتحكَّم بها، بينما لا تزال بعض أوضاع نشر Kubernetes وضمانات سلسلة التوريد قيد التثبيت.

المكوّنالحالة
الماسح الأساسيصادر / عمليات نشر مُتحكَّم بها
الحاوية الجانبية CLIصادر / عمليات نشر مُتحكَّم بها
مشغّل Kubernetesمرحلة التثبيت
حزم WASM SDKإصدار تجريبي صادر
تكامل بوابة Proxy-Wasmبحث وتطوير مخطط له
واجهة لوحة التحكمبحث وتطوير مخطط له
اعتراض eBPFبحث وتطوير تجريبي

راجع KNOWN_LIMITATIONS.md لحدود تثبيت الإنتاج الحالية.

لماذا PII-Shield؟

غالبًا ما ينسى المطورون حجب البيانات الحساسة. مرشحات regex التقليدية في Fluentd/Logstash بطيئة وصعبة الصيانة وتستهلك معالجًا مكلفًا على مجمّعات السجلات.

يجلس PII-Shield بجوار حاوية تطبيقك مباشرة:

  • محرك أساسي مثبَّت للإنتاج: مُحسَّن للحاويات الجانبية في Kubernetes مع تخصيصات ذاكرة منخفضة على المسارات الساخنة ومطابقة regex حتمية.
  • تحليل الإنتروبيا المدرك للسياق: يكتشف الأسرار عالية الإنتروبيا حتى بدون مفاتيح (مثل Error: ... 44saCk9...) عبر تحليل الكلمات المفتاحية السياقية.
  • قواعد regex مخصصة: حجب حتمي للبيانات المهيكلة (UUIDs، المعرّفات) يتجاوز فحوصات الإنتروبيا للأنماط المعروفة.
  • توقيعات أسرار مدمجة: بيانات الاعتماد ذات البادئة المُصدِرة — مفاتيح AWS وGoogle API، ورموز GitHub وSlack وStripe، وJWTs، وبيانات اعتماد Bearer، وكتل المفاتيح الخاصة PEM — تُحجب بناءً على صيغتها، فيُلتقط المفتاح الصالح حتى عندما يكون جسمه منخفض الإنتروبيا أو رُفعت العتبة.
  • تغطية الانحدار والاختبار العشوائي (Fuzz): مُختبر ضد حالات الإجهاد بما في ذلك البيانات الثنائية العشوائية، وتداخل JSON، والسجلات متعددة اللغات.
  • تجزئة حتمية: يستبدل الأسرار بتجزئات فريدة (مثل [HIDDEN:a1b2c])، مما يسمح لفريق ضمان الجودة بربط الأخطاء دون رؤية البيانات الخام.
  • إسقاط مباشر: لا يتطلب تغييرات في الكود. يعمل مع أي لغة (Node، Python، Java، Go).
  • دعم القائمة البيضاء: السماح صراحةً بالأنماط الآمنة (مثل تجزئات git، معرّفات النظام) باستخدام PII_SAFE_REGEX_LIST لمنع الإيجابيات الكاذبة.

هل تدير PII-Shield عبر عشرات العناقيد (clusters)؟

نبني لوحة تحكم مستضافة مع إدارة قواعد مركزية وتنبيهات Slack وتحليلات الحجب. Join the Waitlist

التكاملات

يُشحن بناء WASM داخل العملية الخاص بـ PII-Shield ضمن GuardSpine Code، وهو إجراء GitHub مفتوح المصدر لحوكمة كود الذكاء الاصطناعي، يضمّن الملف الثنائي ويشير إليه في ملف NOTICE الخاص به.

اعتبارات الأداء

رغم أن PII-Shield مُحسَّن للغاية، فإن الفحص العميق للسجلات المعقدة يتطلب اهتمامًا دقيقًا بالإعدادات.

  • السجلات النصية: سريعة للغاية (>100k سطر/ثانية).
  • سجلات JSON: تحليل دون تخصيص ذاكرة (بدون عبء encoding/json). يحلل الماسح بنية JSON يدويًا لضمان إنتاجية عالية (~7MB/s) دون ارتفاع مفاجئ في الذاكرة.
  • التوصية: الاستخدام آمن للإنتاجية العالية. نستخدم ضمانات الحماية من التكرار لمنع تجاوز سعة المكدس (stack overflow) في JSON المتداخل بعمق.

التثبيت

مخطط Helm (مشغّل Kubernetes)

الطريقة الرسمية والموصى بها لنشر PII-Shield في Kubernetes هي عبر مشغّلنا المؤتمت بالكامل:

helm repo add pii-shield https://pii-shield.github.io/pii-shield/
helm repo update
helm install pii-shield-operator pii-shield/pii-shield-operator -n operator-system --create-namespace

ينشر هذا مشغّل PII-Shield الذي يحقن تلقائيًا حاويات جانبية Distroless عالية الأمان في الحاويات (Pods) الخاصة بك دون الحاجة إلى أي تغييرات في الكود أو Dockerfile.

Docker

احصل على أحدث صورة خفيفة من Docker Hub أو GHCR:

docker pull thelisdeep/pii-shield:2.2.4
# OR from GitHub Container Registry (Enterprise):
docker pull ghcr.io/pii-shield/pii-shield:2.2.4

البناء من المصدر

يمكنك بناء الملف الثنائي مباشرة من الكود المصدري:

go build -o pii-shield ./cmd/cleaner/main.go

الإعدادات

راجع CONFIGURATION.md للحصول على قائمة كاملة بمتغيرات البيئة، بما في ذلك:

  • PII_SALT: ملح HMAC مخصص (مطلوب للإنتاج).
  • PII_ADAPTIVE_THRESHOLD: تفعيل خطوط أساس الإنتروبيا الديناميكية.
  • PII_DISABLE_BIGRAM_CHECK: التحسين للسجلات غير الإنجليزية.
  • PII_CUSTOM_REGEX_LIST: قواعد regex مخصصة للحجب الحتمي.
  • PII_SAFE_REGEX_LIST: قواعد regex للقائمة البيضاء التي يجب تجاهلها (تُعاد المطابقات كما هي).

جدول حساسية الإنتروبيا (العتبة الافتراضية: 3.6)

الإنتروبيانوع البياناتمثال
0.0 - 3.0كلمات شائعة، تكراراتpassword, admin, 111111
3.0 - 3.6CamelCase، تجزئات جزئيةProgramCampaignInstanceJob, 8f3a11b2c
3.6 - 4.5مسارات، UUIDs، كلمات مرور ضعيفة/opt/application/runtime, P@ssw0rd2026!
4.5 - 5.0رموز متوسطةE8s9d_2kL1
5.0+مفاتيح عالية الإنتروبيا(SHA-256، مفاتيح API)

البدء السريع

  1. الاختبار محليًا (CLI) يمكنك تمرير أي مخرجات سجل عبر PII-Shield لرؤيته أثناء العمل فورًا:

الفئات