
pii-shield v2.2.0
Sidecar K8s sans code pour l'assainissement des logs. Détecte les secrets via l'analyse d'entropie, préserve l'intégrité JSON et masque les PII de manière déterministe. 🛡️
PII-Shield 🛡️
Sidecar de désinfection des logs sans code pour Kubernetes. Prévient les fuites de données (RGPD/SOC2) en masquant les PII dans les logs avant qu'ils ne quittent le pod.
PII-Shield s'exécute en processus — CLI, sidecar ou WASM. Il n'y a pas d'API hébergée ni de serveur vers lequel vos données sont envoyées.
Même nom, projets différents. Ce n'est pas le proxy de confidentialité PII Shield du blog de la communauté des développeurs Microsoft (mai 2026, vikasgautam18/pii-shield), ni les produits de masquage de prompts piishield.ai ou piishield.com, ni le paquet
pii-shieldsur PyPI par Intellirim. Nos paquets sontpii-shield-wasisur PyPI et@aragossa/pii-shield-wasisur npm ; en prose, nous appelons ce projet le sidecar PII-Shield.
« Ne laissez pas les PII empoisonner vos modèles d'IA. » PII-Shield garantit que les données sensibles n'atteignent jamais votre jeu de données d'entraînement, vous épargnant un réentraînement de modèle imposé par le RGPD.
[!WARNING] Vous passez Ă la v2.0.0 ? Nous avons dĂ©placĂ© la distribution aux utilisateurs finaux vers des installations basĂ©es sur Helm et des sidecars natifs Distroless. Kustomize n'est plus un chemin d'installation de version pris en charge pour les utilisateurs en production, bien que le dĂ©pĂ´t de l'opĂ©rateur conserve encore l'Ă©chafaudage Kustomize pour le dĂ©veloppement local et la gĂ©nĂ©ration de manifestes. L'accès Ă
/bin/shà l'intérieur du sidecar PII-Shield n'est plus pris en charge. Lisez le Guide de migration.
Deux modèles de déploiement
PII-Shield offre deux façons distinctes de s'intégrer à votre stack :
- Opérateur Kubernetes (sans code) : Notre modèle de déploiement phare. Un opérateur K8s entièrement automatisé qui injecte un sidecar Distroless hautement sécurisé dans vos pods pour intercepter et désinfecter les logs à la volée.
- WASM en processus (pour les intégrations cœur) : Pour des performances extrêmes, le moteur cœur peut être intégré directement via WASM, offrant une latence
<1mssans sauts réseau.
État du projet et feuille de route
PII-Shield est un outil de sécurité open-source activement développé, en phase de durcissement pour la production. La ligne de version v2.x fournit des artefacts utilisables : CLI, conteneur, Helm/opérateur et SDK WASM. Les chemins de masquage cœur sont prêts pour des déploiements contrôlés, tandis que certains modes de déploiement Kubernetes et garanties de chaîne d'approvisionnement sont encore en cours de stabilisation.
| Composant | Statut |
|---|---|
| Scanner cœur | Publié / déploiements contrôlés |
| Sidecar CLI | Publié / déploiements contrôlés |
| Opérateur Kubernetes | Phase de stabilisation |
| SDK WASM | Bêta publiée |
| Intégration passerelle Proxy-Wasm | R&D planifiée |
| UI du plan de contrôle | R&D planifiée |
| Interception eBPF | R&D expérimentale |
Voir KNOWN_LIMITATIONS.md pour les limites actuelles de durcissement pour la production.
Pourquoi PII-Shield ?
Les développeurs oublient souvent de masquer les données sensibles. Les filtres regex traditionnels dans Fluentd/Logstash sont lents, difficiles à maintenir et consomment un CPU coûteux sur les agrégateurs de logs.
PII-Shield se place juste à côté de votre conteneur applicatif :
- Moteur cœur durci pour la production : Optimisé pour les sidecars Kubernetes avec de faibles allocations mémoire sur les chemins critiques et une correspondance regex déterministe.
- Analyse d'entropie contextuelle : Détecte les secrets à haute entropie même sans clés (par ex.
Error: ... 44saCk9...) en analysant les mots-clés de contexte. - Règles regex personnalisées : Masquage déterministe pour les données structurées (UUID, IDs) qui prime sur les vérifications d'entropie pour les motifs connus.
- Signatures de secrets intégrées : Les identifiants préfixés par l'émetteur — clés API AWS et Google, jetons GitHub, Slack et Stripe, JWT, identifiants
Beareret blocs de clés privées PEM — sont masqués selon leur format, de sorte qu'une clé valide est détectée même lorsque son corps est à faible entropie ou que le seuil a été relevé. - Couverture de régression et de fuzzing : Testé contre des cas de stress incluant des déchets binaires, l'imbrication JSON et des logs multilingues.
- Hachage déterministe : Remplace les secrets par des hachages uniques (par ex.,
[HIDDEN:a1b2c]), permettant à l'assurance qualité de corréler les erreurs sans voir les données brutes. - Prêt à l'emploi : Aucune modification de code requise. Fonctionne avec n'importe quel langage (Node, Python, Java, Go).
- Prise en charge de la liste blanche : Autorisez explicitement des motifs sûrs (par ex., hachages git, IDs système) via
PII_SAFE_REGEX_LISTpour éviter les faux positifs.
Vous gérez PII-Shield sur des dizaines de clusters ?
Nous construisons un plan de contrôle hébergé avec gestion centralisée des règles, alertes Slack et analyses de masquage.
Intégrations
La version WASM en processus de PII-Shield est intégrée dans GuardSpine Code, une GitHub Action open-source de gouvernance de code IA, qui embarque le binaire et le crédite dans son NOTICE.
Considérations de performance
Bien que PII-Shield soit hautement optimisé, l'inspection approfondie de logs complexes nécessite une attention particulière à la configuration.
- Logs texte : ExtrĂŞmement rapide (>100k lignes/s).
- Logs JSON : Analyse sans allocation (pas de surcoût
encoding/json). Le scanner analyse manuellement les structures JSON pour garantir un haut débit (~7MB/s) sans pics de mémoire. - Recommandation : L'utilisation est sûre pour un haut débit. Nous utilisons des garde-fous de récursion pour éviter les débordements de pile sur du JSON profondément imbriqué.
Installation
Chart Helm (opérateur Kubernetes)
La façon officielle et recommandée de déployer PII-Shield dans Kubernetes est via notre opérateur entièrement automatisé :
helm repo add pii-shield https://pii-shield.github.io/pii-shield/
helm repo update
helm install pii-shield-operator pii-shield/pii-shield-operator -n operator-system --create-namespace
Cela déploie l'opérateur PII-Shield qui injecte automatiquement des sidecars distroless hautement sécurisés dans vos pods sans nécessiter aucune modification de code ou de Dockerfile.
Docker
Obtenez la dernière image légère depuis Docker Hub ou GHCR :
docker pull thelisdeep/pii-shield:2.2.4
# OR from GitHub Container Registry (Enterprise):
docker pull ghcr.io/pii-shield/pii-shield:2.2.4
Compiler depuis les sources
Vous pouvez compiler le binaire directement depuis le code source :