Retour aux mises Ă  jour
New releaseAug 18, 2026

pii-shield v2.2.0

Sidecar K8s sans code pour l'assainissement des logs. Détecte les secrets via l'analyse d'entropie, préserve l'intégrité JSON et masque les PII de manière déterministe. 🛡️

Partager

PII-Shield 🛡️

Sidecar de désinfection des logs sans code pour Kubernetes. Prévient les fuites de données (RGPD/SOC2) en masquant les PII dans les logs avant qu'ils ne quittent le pod.

PII-Shield s'exécute en processus — CLI, sidecar ou WASM. Il n'y a pas d'API hébergée ni de serveur vers lequel vos données sont envoyées.

Même nom, projets différents. Ce n'est pas le proxy de confidentialité PII Shield du blog de la communauté des développeurs Microsoft (mai 2026, vikasgautam18/pii-shield), ni les produits de masquage de prompts piishield.ai ou piishield.com, ni le paquet pii-shield sur PyPI par Intellirim. Nos paquets sont pii-shield-wasi sur PyPI et @aragossa/pii-shield-wasi sur npm ; en prose, nous appelons ce projet le sidecar PII-Shield.

Release License Docker Pulls Artifact Hub
OpenSSF Best Practices Go Report Card Test Coverage Sponsor

« Ne laissez pas les PII empoisonner vos modèles d'IA. » PII-Shield garantit que les données sensibles n'atteignent jamais votre jeu de données d'entraînement, vous épargnant un réentraînement de modèle imposé par le RGPD.

[!WARNING] Vous passez à la v2.0.0 ? Nous avons déplacé la distribution aux utilisateurs finaux vers des installations basées sur Helm et des sidecars natifs Distroless. Kustomize n'est plus un chemin d'installation de version pris en charge pour les utilisateurs en production, bien que le dépôt de l'opérateur conserve encore l'échafaudage Kustomize pour le développement local et la génération de manifestes. L'accès à /bin/sh à l'intérieur du sidecar PII-Shield n'est plus pris en charge. Lisez le Guide de migration.

Deux modèles de déploiement

PII-Shield offre deux façons distinctes de s'intégrer à votre stack :

  1. Opérateur Kubernetes (sans code) : Notre modèle de déploiement phare. Un opérateur K8s entièrement automatisé qui injecte un sidecar Distroless hautement sécurisé dans vos pods pour intercepter et désinfecter les logs à la volée.
  2. WASM en processus (pour les intégrations cœur) : Pour des performances extrêmes, le moteur cœur peut être intégré directement via WASM, offrant une latence <1ms sans sauts réseau.

État du projet et feuille de route

PII-Shield est un outil de sécurité open-source activement développé, en phase de durcissement pour la production. La ligne de version v2.x fournit des artefacts utilisables : CLI, conteneur, Helm/opérateur et SDK WASM. Les chemins de masquage cœur sont prêts pour des déploiements contrôlés, tandis que certains modes de déploiement Kubernetes et garanties de chaîne d'approvisionnement sont encore en cours de stabilisation.

ComposantStatut
Scanner cœurPublié / déploiements contrôlés
Sidecar CLIPublié / déploiements contrôlés
Opérateur KubernetesPhase de stabilisation
SDK WASMBêta publiée
Intégration passerelle Proxy-WasmR&D planifiée
UI du plan de contrôleR&D planifiée
Interception eBPFR&D expérimentale

Voir KNOWN_LIMITATIONS.md pour les limites actuelles de durcissement pour la production.

Pourquoi PII-Shield ?

Les développeurs oublient souvent de masquer les données sensibles. Les filtres regex traditionnels dans Fluentd/Logstash sont lents, difficiles à maintenir et consomment un CPU coûteux sur les agrégateurs de logs.

PII-Shield se place juste à côté de votre conteneur applicatif :

  • Moteur cĹ“ur durci pour la production : OptimisĂ© pour les sidecars Kubernetes avec de faibles allocations mĂ©moire sur les chemins critiques et une correspondance regex dĂ©terministe.
  • Analyse d'entropie contextuelle : DĂ©tecte les secrets Ă  haute entropie mĂŞme sans clĂ©s (par ex. Error: ... 44saCk9...) en analysant les mots-clĂ©s de contexte.
  • Règles regex personnalisĂ©es : Masquage dĂ©terministe pour les donnĂ©es structurĂ©es (UUID, IDs) qui prime sur les vĂ©rifications d'entropie pour les motifs connus.
  • Signatures de secrets intĂ©grĂ©es : Les identifiants prĂ©fixĂ©s par l'Ă©metteur — clĂ©s API AWS et Google, jetons GitHub, Slack et Stripe, JWT, identifiants Bearer et blocs de clĂ©s privĂ©es PEM — sont masquĂ©s selon leur format, de sorte qu'une clĂ© valide est dĂ©tectĂ©e mĂŞme lorsque son corps est Ă  faible entropie ou que le seuil a Ă©tĂ© relevĂ©.
  • Couverture de rĂ©gression et de fuzzing : TestĂ© contre des cas de stress incluant des dĂ©chets binaires, l'imbrication JSON et des logs multilingues.
  • Hachage dĂ©terministe : Remplace les secrets par des hachages uniques (par ex., [HIDDEN:a1b2c]), permettant Ă  l'assurance qualitĂ© de corrĂ©ler les erreurs sans voir les donnĂ©es brutes.
  • PrĂŞt Ă  l'emploi : Aucune modification de code requise. Fonctionne avec n'importe quel langage (Node, Python, Java, Go).
  • Prise en charge de la liste blanche : Autorisez explicitement des motifs sĂ»rs (par ex., hachages git, IDs système) via PII_SAFE_REGEX_LIST pour Ă©viter les faux positifs.

Vous gérez PII-Shield sur des dizaines de clusters ?

Nous construisons un plan de contrôle hébergé avec gestion centralisée des règles, alertes Slack et analyses de masquage. Join the Waitlist

Intégrations

La version WASM en processus de PII-Shield est intégrée dans GuardSpine Code, une GitHub Action open-source de gouvernance de code IA, qui embarque le binaire et le crédite dans son NOTICE.

Considérations de performance

Bien que PII-Shield soit hautement optimisé, l'inspection approfondie de logs complexes nécessite une attention particulière à la configuration.

  • Logs texte : ExtrĂŞmement rapide (>100k lignes/s).
  • Logs JSON : Analyse sans allocation (pas de surcoĂ»t encoding/json). Le scanner analyse manuellement les structures JSON pour garantir un haut dĂ©bit (~7MB/s) sans pics de mĂ©moire.
  • Recommandation : L'utilisation est sĂ»re pour un haut dĂ©bit. Nous utilisons des garde-fous de rĂ©cursion pour Ă©viter les dĂ©bordements de pile sur du JSON profondĂ©ment imbriquĂ©.

Installation

Chart Helm (opérateur Kubernetes)

La façon officielle et recommandée de déployer PII-Shield dans Kubernetes est via notre opérateur entièrement automatisé :

helm repo add pii-shield https://pii-shield.github.io/pii-shield/
helm repo update
helm install pii-shield-operator pii-shield/pii-shield-operator -n operator-system --create-namespace

Cela déploie l'opérateur PII-Shield qui injecte automatiquement des sidecars distroless hautement sécurisés dans vos pods sans nécessiter aucune modification de code ou de Dockerfile.

Docker

Obtenez la dernière image légère depuis Docker Hub ou GHCR :

docker pull thelisdeep/pii-shield:2.2.4
# OR from GitHub Container Registry (Enterprise):
docker pull ghcr.io/pii-shield/pii-shield:2.2.4

Compiler depuis les sources

Vous pouvez compiler le binaire directement depuis le code source :

Catégories