
pii-shield v2.2.0
Zero-code K8s Sidecar zur Protokollbereinigung. Erkennt Geheimnisse mittels Entropieanalyse, bewahrt die JSON-Integrität und schwärzt personenbezogene Daten deterministisch. 🛡️
PII-Shield 🛡️
Zero-Code-Log-Sanitisierungs-Sidecar für Kubernetes. Verhindert Datenlecks (DSGVO/SOC2), indem PII aus Logs redigiert wird, bevor sie den Pod verlassen.
PII-Shield läuft in-process — CLI, Sidecar oder WASM. Es gibt keine gehostete API und keinen Server, an den Ihre Daten gesendet werden.
Gleicher Name, verschiedene Projekte. Dies ist nicht der PII Shield Privacy Proxy aus dem Microsoft Developer-Community-Blog (Mai 2026, vikasgautam18/pii-shield), nicht die Prompt-Redaktionsprodukte piishield.ai oder piishield.com und nicht das
pii-shield-Paket auf PyPI von Intellirim. Unsere Pakete sindpii-shield-wasiauf PyPI und@aragossa/pii-shield-wasiauf npm; im Fließtext nennen wir dieses Projekt das PII-Shield-Sidecar.
"Lassen Sie nicht zu, dass PII Ihre KI-Modelle vergiftet." PII-Shield stellt sicher, dass sensible Daten niemals Ihren Trainingsdatensatz erreichen, und bewahrt Sie vor einem DSGVO-erzwungenen Neutraining des Modells.
[!WARNING] Upgrade auf v2.0.0? Wir haben die Endnutzer-Distribution auf Helm-basierte Installationen und Distroless Native Sidecars umgestellt. Kustomize ist kein unterstützter Release-Installationspfad für Produktionsnutzer mehr, obwohl das Operator-Repository weiterhin Kustomize-Gerüste für die lokale Entwicklung und Manifest-Generierung bereithält. Der Zugriff auf
/bin/shinnerhalb des PII-Shield-Sidecars wird nicht mehr unterstützt. Lesen Sie den Migrationsleitfaden.
Zwei Deployment-Modelle
PII-Shield bietet zwei verschiedene Möglichkeiten zur Integration in Ihren Stack:
- Kubernetes Operator (Zero-Code): Unser Flaggschiff-Deployment-Modell. Ein vollautomatisierter K8s-Operator, der ein hochsicheres Distroless-Sidecar in Ihre Pods injiziert, um Logs im laufenden Betrieb abzufangen und zu sanitisieren.
- In-Process WASM (Für Kern-Integrationen): Für extreme Performance kann die Kern-Engine direkt über WASM eingebettet werden und bietet
<1msLatenz ohne Netzwerk-Hops.
Projektstatus & Roadmap
PII-Shield ist ein aktiv entwickeltes Open-Source-Sicherheitstool in einer Produktions-Härtungsphase. Die v2.x-Release-Linie liefert nutzbare CLI-, Container-, Helm/Operator- und WASM-SDK-Artefakte. Die Kern-Redaktionspfade sind für kontrollierte Deployments bereit, während einige Kubernetes-Deployment-Modi und Supply-Chain-Garantien noch stabilisiert werden.
| Komponente | Status |
|---|---|
| Core-Scanner | Veröffentlicht / kontrollierte Deployments |
| CLI-Sidecar | Veröffentlicht / kontrollierte Deployments |
| Kubernetes-Operator | Stabilisierungsphase |
| WASM-SDKs | Veröffentlichte Beta |
| Proxy-Wasm-Gateway-Integration | Geplante F&E |
| Control-Plane-UI | Geplante F&E |
| eBPF-Interception | Experimentelle F&E |
Siehe KNOWN_LIMITATIONS.md für die aktuellen Grenzen der Produktions-Härtung.
Warum PII-Shield?
Entwickler vergessen oft, sensible Daten zu maskieren. Traditionelle Regex-Filter in Fluentd/Logstash sind langsam, schwer zu warten und verbrauchen teure CPU auf Log-Aggregatoren.
PII-Shield sitzt direkt neben Ihrem App-Container:
- Produktionsgehärtete Core-Engine: Optimiert für Kubernetes-Sidecars mit geringen Speicherallokationen auf Hot Paths und deterministischem Regex-Matching.
- Kontextbewusste Entropie-Analyse: Erkennt High-Entropy-Secrets auch ohne Schlüssel (z. B.
Error: ... 44saCk9...) durch Analyse von Kontext-Schlüsselwörtern. - Benutzerdefinierte Regex-Regeln: Deterministische Redaktion für strukturierte Daten (UUIDs, IDs), die Entropie-Prüfungen für bekannte Muster außer Kraft setzt.
- Integrierte Secret-Signaturen: Credentials mit Aussteller-Präfix — AWS- und Google-API-Schlüssel, GitHub-, Slack- und Stripe-Token, JWTs,
Bearer-Credentials und PEM-Private-Key-Blöcke — werden anhand ihres Formats redigiert, sodass ein gültiger Schlüssel auch dann erkannt wird, wenn sein Body eine niedrige Entropie aufweist oder der Schwellenwert erhöht wurde. - Regressions- & Fuzz-Abdeckung: Getestet gegen Stressfälle einschließlich binärem Müll, JSON-Verschachtelung und mehrsprachigen Logs.
- Deterministisches Hashing: Ersetzt Secrets durch eindeutige Hashes (z. B.
[HIDDEN:a1b2c]), sodass QA Fehler korrelieren kann, ohne die Rohdaten zu sehen. - Drop-in: Keine Code-Änderungen erforderlich. Funktioniert mit jeder Sprache (Node, Python, Java, Go).
- Whitelist-Unterstützung: Erlauben Sie explizit sichere Muster (z. B. Git-Hashes, System-IDs) über
PII_SAFE_REGEX_LIST, um False Positives zu verhindern.
Verwalten Sie PII-Shield über Dutzende von Clustern hinweg?
Wir bauen eine gehostete Control Plane mit zentralisierter Regelverwaltung, Slack-Alerting und Redaktions-Analysen.
Integrationen
Der In-Process-WASM-Build von PII-Shield wird in GuardSpine Code ausgeliefert, einer Open-Source-GitHub-Action für KI-Code-Governance, die das Binary vendort und in ihrem NOTICE würdigt.
Performance-Überlegungen
Obwohl PII-Shield hochoptimiert ist, erfordert die tiefe Inspektion komplexer Logs sorgfältige Aufmerksamkeit bei der Konfiguration.
- Text-Logs: Extrem schnell (>100k Zeilen/s).
- JSON-Logs: Zero-Allocation-Parsing (kein
encoding/json-Overhead). Der Scanner parst JSON-Strukturen manuell, um hohen Durchsatz (~7MB/s) ohne Speicherspitzen zu gewährleisten. - Empfehlung: Die Nutzung ist sicher für hohen Durchsatz. Wir verwenden Rekursions-Schutzmechanismen, um Stack-Overflows bei tief verschachteltem JSON zu verhindern.
Installation
Helm Chart (Kubernetes Operator)
Der offizielle und empfohlene Weg, PII-Shield in Kubernetes zu deployen, ist über unseren vollautomatisierten Operator:
helm repo add pii-shield https://pii-shield.github.io/pii-shield/
helm repo update
helm install pii-shield-operator pii-shield/pii-shield-operator -n operator-system --create-namespace
Dies deployt den PII-Shield-Operator, der automatisch hochsichere, distroless Sidecars in Ihre Pods injiziert, ohne dass Code- oder Dockerfile-Änderungen erforderlich sind.
Docker
Holen Sie sich das neueste leichtgewichtige Image von Docker Hub oder GHCR:
docker pull thelisdeep/pii-shield:2.2.4
# OR from GitHub Container Registry (Enterprise):
docker pull ghcr.io/pii-shield/pii-shield:2.2.4
Aus dem Quellcode bauen
Sie können das Binary direkt aus dem Quellcode bauen:
go build -o pii-shield ./cmd/cleaner/main.go