
pii-shield v2.2.0
Sidecar de K8s sin código para sanitización de logs. Detecta secretos mediante Análisis de Entropía, preserva la integridad JSON y redacta PII de forma determinista. 🛡️
PII-Shield 🛡️
Sidecar de saneamiento de logs sin código para Kubernetes. Evita fugas de datos (GDPR/SOC2) redactando la PII de los logs antes de que salgan del pod.
PII-Shield se ejecuta en proceso — CLI, sidecar o WASM. No hay API alojada ni servidor al que se envíen tus datos.
Mismo nombre, proyectos diferentes. Este no es el proxy de privacidad PII Shield del blog de la comunidad de desarrolladores de Microsoft (mayo de 2026, vikasgautam18/pii-shield), ni los productos de redacción de prompts de piishield.ai o piishield.com, ni el paquete
pii-shielden PyPI de Intellirim. Nuestros paquetes sonpii-shield-wasien PyPI y@aragossa/pii-shield-wasien npm; en prosa llamamos a este proyecto el sidecar PII-Shield.
"No dejes que la PII envenene tus modelos de IA." PII-Shield garantiza que los datos sensibles nunca lleguen a tu conjunto de datos de entrenamiento, evitando el reentrenamiento forzado de modelos por el GDPR.
[!WARNING] ¿Actualizando a la v2.0.0? Hemos trasladado la distribución para usuarios finales a instalaciones basadas en Helm y Sidecars Nativos Distroless. Kustomize ya no es una ruta de instalación de release soportada para usuarios de producción, aunque el repositorio del operator todavía mantiene el andamiaje de Kustomize para desarrollo local y generación de manifiestos. El acceso a
/bin/shdentro del sidecar PII-Shield ya no está soportado. Lee la Guía de Migración.
Dos Modelos de Despliegue
PII-Shield ofrece dos formas distintas de integrarse en tu stack:
- Kubernetes Operator (Sin código): Nuestro modelo de despliegue insignia. Un Operator de K8s totalmente automatizado que inyecta un Sidecar Distroless altamente seguro en tus pods para interceptar y sanear logs al vuelo.
- WASM en Proceso (Para integraciones core): Para un rendimiento extremo, el motor core puede incrustarse directamente mediante WASM, proporcionando una latencia
<1mssin saltos de red.
Estado del Proyecto y Hoja de Ruta
PII-Shield es una herramienta de seguridad de código abierto en desarrollo activo, en fase de endurecimiento para producción. La línea de release v2.x incluye artefactos utilizables de CLI, contenedor, Helm/operator y SDK de WASM. Las rutas core de redacción están listas para despliegues controlados, mientras que algunos modos de despliegue en Kubernetes y garantías de cadena de suministro aún se están estabilizando.
| Componente | Estado |
|---|---|
| Escáner core | Publicado / despliegues controlados |
| Sidecar CLI | Publicado / despliegues controlados |
| Kubernetes operator | Fase de estabilización |
| SDKs WASM | Beta publicada |
| Integración de gateway Proxy-Wasm | I+D planificada |
| UI del Control Plane | I+D planificada |
| Intercepción eBPF | I+D experimental |
Consulta KNOWN_LIMITATIONS.md para conocer los límites actuales del endurecimiento para producción.
¿Por qué PII-Shield?
Los desarrolladores a menudo olvidan enmascarar datos sensibles. Los filtros regex tradicionales en Fluentd/Logstash son lentos, difíciles de mantener y consumen CPU costosa en los agregadores de logs.
PII-Shield se sitúa justo al lado de tu contenedor de aplicación:
- Motor Core endurecido para producción: Optimizado para sidecars de Kubernetes con bajas asignaciones de memoria en rutas críticas y coincidencia regex determinista.
- Análisis de Entropía con Contexto: Detecta secretos de alta entropía incluso sin claves (p. ej.
Error: ... 44saCk9...) analizando palabras clave del contexto. - Reglas Regex Personalizadas: Redacción determinista para datos estructurados (UUIDs, IDs) que anula las comprobaciones de entropía para patrones conocidos.
- Firmas de Secretos Integradas: Credenciales con prefijo de emisor — claves de API de AWS y Google, tokens de GitHub, Slack y Stripe, JWTs, credenciales
Bearery bloques de clave privada PEM — se redactan según su formato, por lo que una clave válida se detecta incluso cuando su cuerpo es de baja entropía o se ha elevado el umbral. - Cobertura de Regresión y Fuzzing: Probado contra casos de estrés que incluyen basura binaria, anidamiento JSON y logs multilingües.
- Hashing Determinista: Reemplaza los secretos con hashes únicos (p. ej.,
[HIDDEN:a1b2c]), permitiendo a QA correlacionar errores sin ver los datos en bruto. - Drop-in: No requiere cambios de código. Funciona con cualquier lenguaje (Node, Python, Java, Go).
- Soporte de Lista Blanca: Permite explícitamente patrones seguros (p. ej., hashes de git, IDs de sistema) usando
PII_SAFE_REGEX_LISTpara evitar falsos positivos.
¿Gestionas PII-Shield en docenas de clústeres?
Estamos construyendo un Control Plane alojado con gestión centralizada de reglas, alertas de Slack y analíticas de redacción.
Integraciones
La compilación WASM en proceso de PII-Shield se distribuye dentro de GuardSpine Code, una GitHub Action de gobernanza de código de IA de código abierto, que incluye el binario y lo acredita en su NOTICE.
Consideraciones de Rendimiento
Aunque PII-Shield está altamente optimizado, la inspección profunda de logs complejos requiere una atención cuidadosa a la configuración.
- Logs de Texto: Extremadamente rápidos (>100k líneas/s).
- Logs JSON: Análisis sin asignaciones (sin sobrecarga de
encoding/json). El escáner analiza manualmente las estructuras JSON para garantizar un alto rendimiento (~7MB/s) sin picos de memoria. - Recomendación: Su uso es seguro para alto rendimiento. Utilizamos salvaguardas de recursión para evitar desbordamientos de pila en JSON profundamente anidado.
Instalación
Helm Chart (Kubernetes Operator)
La forma oficial y recomendada de desplegar PII-Shield en Kubernetes es mediante nuestro Operator totalmente automatizado:
helm repo add pii-shield https://pii-shield.github.io/pii-shield/
helm repo update
helm install pii-shield-operator pii-shield/pii-shield-operator -n operator-system --create-namespace
Esto despliega el PII-Shield Operator, que inyecta automáticamente sidecars distroless altamente seguros en tus Pods sin requerir ningún cambio de código ni de Dockerfile.
Docker
Obtén la última imagen ligera desde Docker Hub o GHCR:
docker pull thelisdeep/pii-shield:2.2.4
# OR from GitHub Container Registry (Enterprise):
docker pull ghcr.io/pii-shield/pii-shield:2.2.4
Compilar desde el Código Fuente
Puedes compilar el binario directamente desde el código fuente:
go build -o pii-shield ./cmd/cleaner/main.go