
pii-shield v2.2.3
Sidecar K8s zero-codice per la sanitizzazione dei log. Rileva i segreti tramite Entropy Analysis, preserva l'integrità del JSON e oscura i PII in modo deterministico. 🛡️
PII-Shield 🛡️
Sidecar di sanitizzazione dei log senza codice per Kubernetes. Previene le fughe di dati (GDPR/SOC2) oscurando le PII dai log prima che lascino il pod.
PII-Shield viene eseguito in-process — CLI, sidecar o WASM. Non esiste alcuna API ospitata né alcun server a cui vengono inviati i tuoi dati.
Stesso nome, progetti diversi. Questo non è il proxy per la privacy PII Shield del blog della developer community di Microsoft (maggio 2026, vikasgautam18/pii-shield), non è il prodotto di prompt-redaction piishield.ai o piishield.com, e non è il pacchetto
pii-shieldsu PyPI di Intellirim. I nostri pacchetti sonopii-shield-wasisu PyPI e@aragossa/pii-shield-wasisu npm; nel testo chiamiamo questo progetto il sidecar PII-Shield.
"Non lasciare che le PII avvelenino i tuoi modelli di AI." PII-Shield garantisce che i dati sensibili non raggiungano mai il tuo dataset di addestramento, risparmiandoti il riaddestramento forzato dei modelli a causa del GDPR.
[!WARNING] Passaggio alla v2.0.0? Abbiamo spostato la distribuzione per gli utenti finali su installazioni basate su Helm e Native Sidecar Distroless. Kustomize non è più un percorso di installazione supportato per gli utenti di produzione, sebbene il repository dell'operator mantenga ancora lo scaffolding Kustomize per lo sviluppo locale e la generazione dei manifest. L'accesso a
/bin/shall'interno del sidecar PII-Shield non è più supportato. Leggi la Guida alla migrazione.
Due modelli di deployment
PII-Shield offre due modi distinti per integrarsi nel tuo stack:
- Kubernetes Operator (senza codice): il nostro modello di deployment di punta. Un Kubernetes Operator completamente automatizzato che inietta un Sidecar Distroless altamente sicuro nei tuoi pod per intercettare e sanitizzare i log al volo.
- WASM in-process (per integrazioni core): per prestazioni estreme, il motore core può essere incorporato direttamente tramite WASM, offrendo una latenza
<1mssenza hop di rete.
Stato del progetto e roadmap
PII-Shield è uno strumento di sicurezza open-source in fase di sviluppo attivo, attualmente in una fase di hardening per la produzione. La linea di release v2.x distribuisce artefatti utilizzabili di CLI, container, Helm/operator e WASM SDK. I percorsi core di redaction sono pronti per deployment controllati, mentre alcune modalità di deployment su Kubernetes e le garanzie sulla supply chain sono ancora in fase di stabilizzazione.
| Componente | Stato |
|---|---|
| Scanner core | Rilasciato / deployment controllati |
| CLI sidecar | Rilasciato / deployment controllati |
| Kubernetes operator | Fase di stabilizzazione |
| WASM SDK | Beta rilasciata |
| Integrazione gateway Proxy-Wasm | R&S pianificata |
| UI del Control Plane | R&S pianificata |
| Intercettazione eBPF | R&S sperimentale |
Consulta KNOWN_LIMITATIONS.md per i limiti attuali dell'hardening per la produzione.
Perché PII-Shield?
Gli sviluppatori spesso dimenticano di mascherare i dati sensibili. I filtri regex tradizionali in Fluentd/Logstash sono lenti, difficili da mantenere e consumano CPU costosa sugli aggregatori di log.
PII-Shield si colloca proprio accanto al container della tua applicazione:
- Motore core pronto per la produzione: ottimizzato per i sidecar Kubernetes, con basse allocazioni di memoria nei percorsi critici e matching regex deterministico.
- Analisi dell'entropia context-aware: rileva segreti ad alta entropia anche senza chiavi (ad es.
Error: ... 44saCk9...) analizzando le parole chiave di contesto. - Regole regex personalizzate: redaction deterministica per dati strutturati (UUID, ID) che ha la precedenza sui controlli di entropia per pattern noti.
- Firme di segreti integrate: le credenziali con prefisso dell'emittente — chiavi API AWS e Google, token GitHub, Slack e Stripe, JWT, credenziali
Bearere blocchi di chiavi private PEM — vengono oscurate in base al loro formato, così una chiave valida viene intercettata anche quando il suo corpo è a bassa entropia o la soglia è stata alzata. - Copertura di regressione e fuzzing: testata su casi di stress tra cui dati binari spazzatura, annidamento JSON e log multilingua.
- Hashing deterministico: sostituisce i segreti con hash univoci (ad es.
[HIDDEN:a1b2c]), consentendo al QA di correlare gli errori senza vedere i dati grezzi. - Drop-in: nessuna modifica al codice richiesta. Funziona con qualsiasi linguaggio (Node, Python, Java, Go).
- Supporto whitelist: consente esplicitamente pattern sicuri (ad es. hash git, ID di sistema) tramite
PII_SAFE_REGEX_LISTper prevenire falsi positivi.
Gestisci PII-Shield su decine di cluster?
Stiamo costruendo un Control Plane ospitato con gestione centralizzata delle regole, alerting su Slack e analisi delle redaction.
Integrazioni
La build WASM in-process di PII-Shield è distribuita all'interno di GuardSpine Code, una GitHub Action open-source per la governance del codice AI, che include il binario e lo accredita nel suo NOTICE.
Considerazioni sulle prestazioni
Sebbene PII-Shield sia altamente ottimizzato, l'ispezione approfondita di log complessi richiede un'attenta configurazione.
- Log di testo: estremamente veloce (>100k righe/s).
- Log JSON: parsing a zero allocazioni (nessun overhead di
encoding/json). Lo scanner analizza manualmente le strutture JSON per garantire un throughput elevato (~7MB/s) senza picchi di memoria. - Raccomandazione: l'utilizzo è sicuro per throughput elevati. Utilizziamo protezioni contro la ricorsione per prevenire stack overflow su JSON profondamente annidati.
Installazione
Helm Chart (Kubernetes Operator)
Il modo ufficiale e consigliato per distribuire PII-Shield in Kubernetes è tramite il nostro Operator completamente automatizzato:
helm repo add pii-shield https://pii-shield.github.io/pii-shield/
helm repo update
helm install pii-shield-operator pii-shield/pii-shield-operator -n operator-system --create-namespace
Questo distribuisce il PII-Shield Operator che inietta automaticamente sidecar distroless altamente sicuri nei tuoi Pod senza richiedere alcuna modifica al codice o al Dockerfile.
Docker
Ottieni l'immagine leggera più recente da Docker Hub o GHCR:
docker pull thelisdeep/pii-shield:2.2.4
# OR from GitHub Container Registry (Enterprise):
docker pull ghcr.io/pii-shield/pii-shield:2.2.4
Compilazione dal sorgente
Puoi compilare il binario direttamente dal codice sorgente:
go build -o pii-shield ./cmd/cleaner/main.go