Volver a actualizaciones
Nuevo releaseAug 18, 2026

pii-shield v2.2.0

Sidecar de K8s sin código para sanitización de logs. Detecta secretos mediante Análisis de Entropía, preserva la integridad JSON y redacta PII de forma determinista. 🛡️

Compartir

PII-Shield 🛡️

Sidecar de saneamiento de logs sin código para Kubernetes. Evita fugas de datos (GDPR/SOC2) redactando la PII de los logs antes de que salgan del pod.

PII-Shield se ejecuta en proceso — CLI, sidecar o WASM. No hay API alojada ni servidor al que se envíen tus datos.

Mismo nombre, proyectos diferentes. Este no es el proxy de privacidad PII Shield del blog de la comunidad de desarrolladores de Microsoft (mayo de 2026, vikasgautam18/pii-shield), ni los productos de redacción de prompts de piishield.ai o piishield.com, ni el paquete pii-shield en PyPI de Intellirim. Nuestros paquetes son pii-shield-wasi en PyPI y @aragossa/pii-shield-wasi en npm; en prosa llamamos a este proyecto el sidecar PII-Shield.

Release License Docker Pulls Artifact Hub
OpenSSF Best Practices Go Report Card Test Coverage Sponsor

"No dejes que la PII envenene tus modelos de IA." PII-Shield garantiza que los datos sensibles nunca lleguen a tu conjunto de datos de entrenamiento, evitando el reentrenamiento forzado de modelos por el GDPR.

[!WARNING] ¿Actualizando a la v2.0.0? Hemos trasladado la distribución para usuarios finales a instalaciones basadas en Helm y Sidecars Nativos Distroless. Kustomize ya no es una ruta de instalación de release soportada para usuarios de producción, aunque el repositorio del operator todavía mantiene el andamiaje de Kustomize para desarrollo local y generación de manifiestos. El acceso a /bin/sh dentro del sidecar PII-Shield ya no está soportado. Lee la Guía de Migración.

Dos Modelos de Despliegue

PII-Shield ofrece dos formas distintas de integrarse en tu stack:

  1. Kubernetes Operator (Sin código): Nuestro modelo de despliegue insignia. Un Operator de K8s totalmente automatizado que inyecta un Sidecar Distroless altamente seguro en tus pods para interceptar y sanear logs al vuelo.
  2. WASM en Proceso (Para integraciones core): Para un rendimiento extremo, el motor core puede incrustarse directamente mediante WASM, proporcionando una latencia <1ms sin saltos de red.

Estado del Proyecto y Hoja de Ruta

PII-Shield es una herramienta de seguridad de código abierto en desarrollo activo, en fase de endurecimiento para producción. La línea de release v2.x incluye artefactos utilizables de CLI, contenedor, Helm/operator y SDK de WASM. Las rutas core de redacción están listas para despliegues controlados, mientras que algunos modos de despliegue en Kubernetes y garantías de cadena de suministro aún se están estabilizando.

ComponenteEstado
Escáner corePublicado / despliegues controlados
Sidecar CLIPublicado / despliegues controlados
Kubernetes operatorFase de estabilización
SDKs WASMBeta publicada
Integración de gateway Proxy-WasmI+D planificada
UI del Control PlaneI+D planificada
Intercepción eBPFI+D experimental

Consulta KNOWN_LIMITATIONS.md para conocer los límites actuales del endurecimiento para producción.

¿Por qué PII-Shield?

Los desarrolladores a menudo olvidan enmascarar datos sensibles. Los filtros regex tradicionales en Fluentd/Logstash son lentos, difíciles de mantener y consumen CPU costosa en los agregadores de logs.

PII-Shield se sitúa justo al lado de tu contenedor de aplicación:

  • Motor Core endurecido para producción: Optimizado para sidecars de Kubernetes con bajas asignaciones de memoria en rutas críticas y coincidencia regex determinista.
  • Análisis de Entropía con Contexto: Detecta secretos de alta entropía incluso sin claves (p. ej. Error: ... 44saCk9...) analizando palabras clave del contexto.
  • Reglas Regex Personalizadas: Redacción determinista para datos estructurados (UUIDs, IDs) que anula las comprobaciones de entropía para patrones conocidos.
  • Firmas de Secretos Integradas: Credenciales con prefijo de emisor — claves de API de AWS y Google, tokens de GitHub, Slack y Stripe, JWTs, credenciales Bearer y bloques de clave privada PEM — se redactan según su formato, por lo que una clave válida se detecta incluso cuando su cuerpo es de baja entropía o se ha elevado el umbral.
  • Cobertura de Regresión y Fuzzing: Probado contra casos de estrés que incluyen basura binaria, anidamiento JSON y logs multilingües.
  • Hashing Determinista: Reemplaza los secretos con hashes únicos (p. ej., [HIDDEN:a1b2c]), permitiendo a QA correlacionar errores sin ver los datos en bruto.
  • Drop-in: No requiere cambios de código. Funciona con cualquier lenguaje (Node, Python, Java, Go).
  • Soporte de Lista Blanca: Permite explícitamente patrones seguros (p. ej., hashes de git, IDs de sistema) usando PII_SAFE_REGEX_LIST para evitar falsos positivos.

¿Gestionas PII-Shield en docenas de clústeres?

Estamos construyendo un Control Plane alojado con gestión centralizada de reglas, alertas de Slack y analíticas de redacción. Join the Waitlist

Integraciones

La compilación WASM en proceso de PII-Shield se distribuye dentro de GuardSpine Code, una GitHub Action de gobernanza de código de IA de código abierto, que incluye el binario y lo acredita en su NOTICE.

Consideraciones de Rendimiento

Aunque PII-Shield está altamente optimizado, la inspección profunda de logs complejos requiere una atención cuidadosa a la configuración.

  • Logs de Texto: Extremadamente rápidos (>100k líneas/s).
  • Logs JSON: Análisis sin asignaciones (sin sobrecarga de encoding/json). El escáner analiza manualmente las estructuras JSON para garantizar un alto rendimiento (~7MB/s) sin picos de memoria.
  • Recomendación: Su uso es seguro para alto rendimiento. Utilizamos salvaguardas de recursión para evitar desbordamientos de pila en JSON profundamente anidado.

Instalación

Helm Chart (Kubernetes Operator)

La forma oficial y recomendada de desplegar PII-Shield en Kubernetes es mediante nuestro Operator totalmente automatizado:

helm repo add pii-shield https://pii-shield.github.io/pii-shield/
helm repo update
helm install pii-shield-operator pii-shield/pii-shield-operator -n operator-system --create-namespace

Esto despliega el PII-Shield Operator, que inyecta automáticamente sidecars distroless altamente seguros en tus Pods sin requerir ningún cambio de código ni de Dockerfile.

Docker

Obtén la última imagen ligera desde Docker Hub o GHCR:

docker pull thelisdeep/pii-shield:2.2.4
# OR from GitHub Container Registry (Enterprise):
docker pull ghcr.io/pii-shield/pii-shield:2.2.4

Compilar desde el Código Fuente

Puedes compilar el binario directamente desde el código fuente:

go build -o pii-shield ./cmd/cleaner/main.go

Categorías