Torna agli aggiornamenti
New releaseSep 10, 2026

pii-shield v2.2.3

Sidecar K8s zero-codice per la sanitizzazione dei log. Rileva i segreti tramite Entropy Analysis, preserva l'integrità del JSON e oscura i PII in modo deterministico. 🛡️

Condividi

PII-Shield 🛡️

Sidecar di sanitizzazione dei log senza codice per Kubernetes. Previene le fughe di dati (GDPR/SOC2) oscurando le PII dai log prima che lascino il pod.

PII-Shield viene eseguito in-process — CLI, sidecar o WASM. Non esiste alcuna API ospitata né alcun server a cui vengono inviati i tuoi dati.

Stesso nome, progetti diversi. Questo non è il proxy per la privacy PII Shield del blog della developer community di Microsoft (maggio 2026, vikasgautam18/pii-shield), non è il prodotto di prompt-redaction piishield.ai o piishield.com, e non è il pacchetto pii-shield su PyPI di Intellirim. I nostri pacchetti sono pii-shield-wasi su PyPI e @aragossa/pii-shield-wasi su npm; nel testo chiamiamo questo progetto il sidecar PII-Shield.

Release License Docker Pulls Artifact Hub
OpenSSF Best Practices Go Report Card Test Coverage Sponsor

"Non lasciare che le PII avvelenino i tuoi modelli di AI." PII-Shield garantisce che i dati sensibili non raggiungano mai il tuo dataset di addestramento, risparmiandoti il riaddestramento forzato dei modelli a causa del GDPR.

[!WARNING] Passaggio alla v2.0.0? Abbiamo spostato la distribuzione per gli utenti finali su installazioni basate su Helm e Native Sidecar Distroless. Kustomize non è più un percorso di installazione supportato per gli utenti di produzione, sebbene il repository dell'operator mantenga ancora lo scaffolding Kustomize per lo sviluppo locale e la generazione dei manifest. L'accesso a /bin/sh all'interno del sidecar PII-Shield non è più supportato. Leggi la Guida alla migrazione.

Due modelli di deployment

PII-Shield offre due modi distinti per integrarsi nel tuo stack:

  1. Kubernetes Operator (senza codice): il nostro modello di deployment di punta. Un Kubernetes Operator completamente automatizzato che inietta un Sidecar Distroless altamente sicuro nei tuoi pod per intercettare e sanitizzare i log al volo.
  2. WASM in-process (per integrazioni core): per prestazioni estreme, il motore core può essere incorporato direttamente tramite WASM, offrendo una latenza <1ms senza hop di rete.

Stato del progetto e roadmap

PII-Shield è uno strumento di sicurezza open-source in fase di sviluppo attivo, attualmente in una fase di hardening per la produzione. La linea di release v2.x distribuisce artefatti utilizzabili di CLI, container, Helm/operator e WASM SDK. I percorsi core di redaction sono pronti per deployment controllati, mentre alcune modalità di deployment su Kubernetes e le garanzie sulla supply chain sono ancora in fase di stabilizzazione.

ComponenteStato
Scanner coreRilasciato / deployment controllati
CLI sidecarRilasciato / deployment controllati
Kubernetes operatorFase di stabilizzazione
WASM SDKBeta rilasciata
Integrazione gateway Proxy-WasmR&S pianificata
UI del Control PlaneR&S pianificata
Intercettazione eBPFR&S sperimentale

Consulta KNOWN_LIMITATIONS.md per i limiti attuali dell'hardening per la produzione.

Perché PII-Shield?

Gli sviluppatori spesso dimenticano di mascherare i dati sensibili. I filtri regex tradizionali in Fluentd/Logstash sono lenti, difficili da mantenere e consumano CPU costosa sugli aggregatori di log.

PII-Shield si colloca proprio accanto al container della tua applicazione:

  • Motore core pronto per la produzione: ottimizzato per i sidecar Kubernetes, con basse allocazioni di memoria nei percorsi critici e matching regex deterministico.
  • Analisi dell'entropia context-aware: rileva segreti ad alta entropia anche senza chiavi (ad es. Error: ... 44saCk9...) analizzando le parole chiave di contesto.
  • Regole regex personalizzate: redaction deterministica per dati strutturati (UUID, ID) che ha la precedenza sui controlli di entropia per pattern noti.
  • Firme di segreti integrate: le credenziali con prefisso dell'emittente — chiavi API AWS e Google, token GitHub, Slack e Stripe, JWT, credenziali Bearer e blocchi di chiavi private PEM — vengono oscurate in base al loro formato, così una chiave valida viene intercettata anche quando il suo corpo è a bassa entropia o la soglia è stata alzata.
  • Copertura di regressione e fuzzing: testata su casi di stress tra cui dati binari spazzatura, annidamento JSON e log multilingua.
  • Hashing deterministico: sostituisce i segreti con hash univoci (ad es. [HIDDEN:a1b2c]), consentendo al QA di correlare gli errori senza vedere i dati grezzi.
  • Drop-in: nessuna modifica al codice richiesta. Funziona con qualsiasi linguaggio (Node, Python, Java, Go).
  • Supporto whitelist: consente esplicitamente pattern sicuri (ad es. hash git, ID di sistema) tramite PII_SAFE_REGEX_LIST per prevenire falsi positivi.

Gestisci PII-Shield su decine di cluster?

Stiamo costruendo un Control Plane ospitato con gestione centralizzata delle regole, alerting su Slack e analisi delle redaction. Join the Waitlist

Integrazioni

La build WASM in-process di PII-Shield è distribuita all'interno di GuardSpine Code, una GitHub Action open-source per la governance del codice AI, che include il binario e lo accredita nel suo NOTICE.

Considerazioni sulle prestazioni

Sebbene PII-Shield sia altamente ottimizzato, l'ispezione approfondita di log complessi richiede un'attenta configurazione.

  • Log di testo: estremamente veloce (>100k righe/s).
  • Log JSON: parsing a zero allocazioni (nessun overhead di encoding/json). Lo scanner analizza manualmente le strutture JSON per garantire un throughput elevato (~7MB/s) senza picchi di memoria.
  • Raccomandazione: l'utilizzo è sicuro per throughput elevati. Utilizziamo protezioni contro la ricorsione per prevenire stack overflow su JSON profondamente annidati.

Installazione

Helm Chart (Kubernetes Operator)

Il modo ufficiale e consigliato per distribuire PII-Shield in Kubernetes è tramite il nostro Operator completamente automatizzato:

helm repo add pii-shield https://pii-shield.github.io/pii-shield/
helm repo update
helm install pii-shield-operator pii-shield/pii-shield-operator -n operator-system --create-namespace

Questo distribuisce il PII-Shield Operator che inietta automaticamente sidecar distroless altamente sicuri nei tuoi Pod senza richiedere alcuna modifica al codice o al Dockerfile.

Docker

Ottieni l'immagine leggera più recente da Docker Hub o GHCR:

docker pull thelisdeep/pii-shield:2.2.4
# OR from GitHub Container Registry (Enterprise):
docker pull ghcr.io/pii-shield/pii-shield:2.2.4

Compilazione dal sorgente

Puoi compilare il binario direttamente dal codice sorgente:

go build -o pii-shield ./cmd/cleaner/main.go

Categorie