
pii-shield v2.2.0
लॉग सैनिटाइज़ेशन के लिए ज़ीरो-कोड K8s साइडकार। एंट्रोपी विश्लेषण के माध्यम से रहस्यों का पता लगाता है, JSON अखंडता को संरक्षित करता है, और PII को निर्धारित रूप से संपादित करता है। 🛡️
PII-Shield 🛡️
Kubernetes के लिए ज़ीरो-कोड लॉग सैनिटाइज़ेशन साइडकार। PII को लॉग्स से पॉड छोड़ने से पहले रिडैक्ट करके डेटा लीक (GDPR/SOC2) रोकता है।
PII-Shield इन-प्रोसेस चलता है — CLI, साइडकार, या WASM। कोई होस्टेड API नहीं है और कोई सर्वर नहीं है जहाँ आपका डेटा भेजा जाता है।
एक ही नाम, अलग प्रोजेक्ट। यह Microsoft डेवलपर-कम्युनिटी ब्लॉग (मई 2026, vikasgautam18/pii-shield) का PII Shield प्राइवेसी प्रॉक्सी नहीं है, न ही piishield.ai या piishield.com के प्रॉम्प्ट-रिडैक्शन उत्पाद हैं, और न ही Intellirim का PyPI पर
pii-shieldपैकेज है। हमारे पैकेज PyPI परpii-shield-wasiऔर npm पर@aragossa/pii-shield-wasiहैं; गद्य में हम इस प्रोजेक्ट को PII-Shield साइडकार कहते हैं।
"PII को अपने AI मॉडल्स को ज़हर देने न दें।" PII-Shield सुनिश्चित करता है कि संवेदनशील डेटा कभी आपके ट्रेनिंग डेटासेट तक न पहुँचे, जिससे आप GDPR-बाध्य मॉडल रीट्रेनिंग से बच जाते हैं।
[!WARNING] v2.0.0 पर अपग्रेड कर रहे हैं? हमने एंड-यूज़र डिस्ट्रिब्यूशन को Helm-आधारित इंस्टॉल और Distroless Native Sidecars पर स्थानांतरित कर दिया है। Kustomize अब प्रोडक्शन उपयोगकर्ताओं के लिए समर्थित रिलीज़ इंस्टॉलेशन पथ नहीं है, हालाँकि ऑपरेटर रिपॉज़िटरी अभी भी स्थानीय विकास और मैनिफ़ेस्ट जनरेशन के लिए Kustomize स्कैफ़ोल्डिंग रखती है। PII-Shield साइडकार के अंदर
/bin/shएक्सेस अब समर्थित नहीं है। Migration Guide पढ़ें।
दो डिप्लॉयमेंट मॉडल
PII-Shield आपके स्टैक में एकीकृत करने के दो अलग तरीके प्रदान करता है:
- Kubernetes Operator (ज़ीरो-कोड): हमारा प्रमुख डिप्लॉयमेंट मॉडल। एक पूरी तरह से स्वचालित K8s Operator जो आपके पॉड्स में एक अत्यधिक सुरक्षित Distroless Sidecar इंजेक्ट करता है ताकि उड़ान में लॉग्स को इंटरसेप्ट और सैनिटाइज़ किया जा सके।
- In-Process WASM (कोर इंटीग्रेशन के लिए): अत्यधिक प्रदर्शन के लिए, कोर इंजन को सीधे WASM के माध्यम से एम्बेड किया जा सकता है, जो नेटवर्क हॉप्स के बिना
<1msलेटेंसी प्रदान करता है।
प्रोजेक्ट स्थिति और रोडमैप
PII-Shield एक सक्रिय रूप से विकसित ओपन-सोर्स सुरक्षा उपकरण है जो प्रोडक्शन-हार्डनिंग चरण में है। v2.x रिलीज़ लाइन उपयोग करने योग्य CLI, कंटेनर, Helm/operator, और WASM SDK आर्टिफ़ैक्ट्स प्रदान करती है। कोर रिडैक्शन पथ नियंत्रित डिप्लॉयमेंट के लिए तैयार हैं, जबकि कुछ Kubernetes डिप्लॉयमेंट मोड और सप्लाई-चेन गारंटी अभी भी स्थिर की जा रही हैं।
| Component | Status |
|---|---|
| Core scanner | Released / controlled deployments |
| CLI sidecar | Released / controlled deployments |
| Kubernetes operator | Stabilization phase |
| WASM SDKs | Released beta |
| Proxy-Wasm gateway integration | Planned R&D |
| Control Plane UI | Planned R&D |
| eBPF interception | Experimental R&D |
वर्तमान प्रोडक्शन-हार्डनिंग सीमाओं के लिए KNOWN_LIMITATIONS.md देखें।
PII-Shield क्यों?
डेवलपर्स अक्सर संवेदनशील डेटा को मास्क करना भूल जाते हैं। Fluentd/Logstash में पारंपरिक regex फ़िल्टर धीमे, बनाए रखने में कठिन, और लॉग एग्रीगेटर्स पर महँगा CPU खपत करते हैं।
PII-Shield आपके ऐप कंटेनर के ठीक बगल में बैठता है:
- प्रोडक्शन-हार्डनिंग कोर इंजन: Kubernetes साइडकार्स के लिए अनुकूलित, हॉट पाथ्स पर कम मेमोरी एलोकेशन और डिटरमिनिस्टिक regex मैचिंग के साथ।
- कॉन्टेक्स्ट-अवेयर एन्ट्रॉपी विश्लेषण: कॉन्टेक्स्ट कीवर्ड्स का विश्लेषण करके बिना कीज़ के भी उच्च-एन्ट्रॉपी सीक्रेट्स का पता लगाता है (जैसे
Error: ... 44saCk9...)। - कस्टम Regex नियम: संरचित डेटा (UUIDs, IDs) के लिए डिटरमिनिस्टिक रिडैक्शन जो ज्ञात पैटर्न के लिए एन्ट्रॉपी जाँच को ओवरराइड करता है।
- बिल्ट-इन सीक्रेट सिग्नेचर्स: इश्यूअर-प्रीफ़िक्स्ड क्रेडेंशियल्स — AWS और Google API keys, GitHub, Slack और Stripe tokens, JWTs,
Bearerक्रेडेंशियल्स और PEM प्राइवेट-की ब्लॉक्स — अपने फ़ॉर्मेट के आधार पर रिडैक्ट किए जाते हैं, इसलिए एक वैध की तब भी पकड़ी जाती है जब उसका बॉडी लो-एन्ट्रॉपी हो या थ्रेशोल्ड बढ़ा दिया गया हो। - रिग्रेशन और फ़ज़ कवरेज: बाइनरी कचरा, JSON नेस्टिंग, और बहुभाषी लॉग्स सहित स्ट्रेस केसों के विरुद्ध परीक्षण किया गया।
- डिटरमिनिस्टिक हैशिंग: सीक्रेट्स को अद्वितीय हैश से बदलता है (जैसे
[HIDDEN:a1b2c]), जिससे QA कच्चा डेटा देखे बिना त्रुटियों को सहसंबंधित कर सके। - ड्रॉप-इन: किसी कोड परिवर्तन की आवश्यकता नहीं। किसी भी भाषा (Node, Python, Java, Go) के साथ काम करता है।
- व्हाइटलिस्ट समर्थन:
PII_SAFE_REGEX_LISTका उपयोग करके सुरक्षित पैटर्न (जैसे git hashes, system IDs) को स्पष्ट रूप से अनुमति दें ताकि गलत सकारात्मकता रोकी जा सके।
दर्जनों क्लस्टर्स में PII-Shield प्रबंधित कर रहे हैं?
हम एक होस्टेड Control Plane बना रहे हैं जिसमें केंद्रीकृत नियम प्रबंधन, Slack अलर्टिंग, और रिडैक्शन एनालिटिक्स शामिल हैं।
इंटीग्रेशन्स
PII-Shield का इन-प्रोसेस WASM बिल्ड GuardSpine Code के अंदर शिप होता है, जो एक ओपन-सोर्स AI कोड-गवर्नेंस GitHub Action है, जो बाइनरी को वेंडर करता है और अपने NOTICE में इसका श्रेय देता है।
प्रदर्शन विचार
हालाँकि PII-Shield अत्यधिक अनुकूलित है, जटिल लॉग्स का गहरा निरीक्षण कॉन्फ़िगरेशन पर सावधान ध्यान देने की आवश्यकता है।
- टेक्स्ट लॉग्स: अत्यंत तेज़ (>100k lines/s)।
- JSON लॉग्स: ज़ीरो-एलोकेशन पार्सिंग (कोई
encoding/jsonओवरहेड नहीं)। स्कैनर मेमोरी स्पाइक्स के बिना उच्च थ्रूपुट (~7MB/s) सुनिश्चित करने के लिए JSON संरचनाओं को मैन्युअल रूप से पार्स करता है। - सिफ़ारिश: उच्च थ्रूपुट के लिए उपयोग सुरक्षित है। हम गहराई से नेस्टेड JSON पर स्टैक ओवरफ़्लो रोकने के लिए रिकर्शन सेफ़गार्ड्स का उपयोग करते हैं।
इंस्टॉलेशन
Helm Chart (Kubernetes Operator)
Kubernetes में PII-Shield को तैनात करने का आधिकारिक और अनुशंसित तरीका हमारे पूरी तरह से स्वचालित Operator के माध्यम से है:
helm repo add pii-shield https://pii-shield.github.io/pii-shield/
helm repo update
helm install pii-shield-operator pii-shield/pii-shield-operator -n operator-system --create-namespace
यह PII-Shield Operator को तैनात करता है जो बिना किसी कोड या Dockerfile परिवर्तन की आवश्यकता के स्वचालित रूप से अत्यधिक सुरक्षित, distroless साइडकार्स को आपके Pods में इंजेक्ट करता है।
Docker
Docker Hub या GHCR से नवीनतम हल्की इमेज प्राप्त करें:
docker pull thelisdeep/pii-shield:2.2.4
# OR from GitHub Container Registry (Enterprise):
docker pull ghcr.io/pii-shield/pii-shield:2.2.4
सोर्स से बिल्ड करें
आप सीधे सोर्स कोड से बाइनरी बिल्ड कर सकते हैं:
go build -o pii-shield ./cmd/cleaner/main.go
कॉन्फ़िगरेशन
एनवायरनमेंट वेरिएबल्स की पूरी सूची के लिए CONFIGURATION.md देखें, जिसमें शामिल हैं:
PII_SALT: कस्टम HMAC salt (प्रोडक्शन के लिए आवश्यक)।PII_ADAPTIVE_THRESHOLD: डायनामिक एन्ट्रॉपी बेसलाइन सक्षम करें।PII_DISABLE_BIGRAM_CHECK: गैर-अंग्रेज़ी लॉग्स के लिए अनुकूलित करें।PII_CUSTOM_REGEX_LIST: डिटरमिनिस्टिक रिडैक्शन के लिए कस्टम regex नियम।PII_SAFE_REGEX_LIST: अनदेखा करने के लिए व्हाइटलिस्ट regex नियम (मैचेस यथावत लौटाए जाते हैं)।