
pii-shield v2.2.0
Sidecar K8s sem código para sanitização de logs. Detecta segredos via Análise de Entropia, preserva a integridade do JSON e oculta PII de forma determinística. 🛡️
PII-Shield 🛡️
Sidecar de sanitização de logs sem código para Kubernetes. Previne vazamentos de dados (GDPR/SOC2) ao redigir PII dos logs antes que eles saiam do pod.
O PII-Shield é executado em processo — CLI, sidecar ou WASM. Não há API hospedada nem servidor para o qual seus dados sejam enviados.
Mesmo nome, projetos diferentes. Este não é o proxy de privacidade PII Shield do blog da comunidade de desenvolvedores da Microsoft (maio de 2026, vikasgautam18/pii-shield), nem os produtos de redação de prompts piishield.ai ou piishield.com, e nem o pacote
pii-shieldno PyPI da Intellirim. Nossos pacotes sãopii-shield-wasino PyPI e@aragossa/pii-shield-wasino npm; em texto corrido, chamamos este projeto de sidecar PII-Shield.
"Não deixe o PII envenenar seus modelos de IA." O PII-Shield garante que dados sensíveis nunca cheguem ao seu conjunto de dados de treinamento, poupando você de um retreinamento de modelo forçado pelo GDPR.
[!WARNING] Atualizando para a v2.0.0? Movemos a distribuição para usuários finais para instalações baseadas em Helm e Sidecars Nativos Distroless. O Kustomize não é mais um caminho de instalação de release suportado para usuários de produção, embora o repositório do operator ainda mantenha o scaffolding do Kustomize para desenvolvimento local e geração de manifestos. O acesso a
/bin/shdentro do sidecar PII-Shield não é mais suportado. Leia o Guia de Migração.
Dois Modelos de Implantação
O PII-Shield oferece duas maneiras distintas de integração à sua stack:
- Kubernetes Operator (Sem código): Nosso modelo de implantação principal. Um K8s Operator totalmente automatizado que injeta um Sidecar Distroless altamente seguro em seus pods para interceptar e sanitizar logs em tempo real.
- WASM em Processo (Para integrações centrais): Para desempenho extremo, o motor central pode ser embutido diretamente via WASM, proporcionando latência
<1mssem saltos de rede.
Status do Projeto e Roadmap
O PII-Shield é uma ferramenta de segurança open-source em desenvolvimento ativo, em fase de endurecimento para produção. A linha de release v2.x entrega artefatos utilizáveis de CLI, container, Helm/operator e SDK WASM. Os caminhos centrais de redação estão prontos para implantações controladas, enquanto alguns modos de implantação no Kubernetes e garantias de cadeia de suprimentos ainda estão sendo estabilizados.
| Componente | Status |
|---|---|
| Scanner central | Lançado / implantações controladas |
| CLI sidecar | Lançado / implantações controladas |
| Kubernetes operator | Fase de estabilização |
| SDKs WASM | Beta lançado |
| Integração de gateway Proxy-Wasm | P&D planejado |
| UI do Control Plane | P&D planejado |
| Interceptação eBPF | P&D experimental |
Consulte KNOWN_LIMITATIONS.md para os limites atuais de endurecimento para produção.
Por que o PII-Shield?
Desenvolvedores frequentemente esquecem de mascarar dados sensíveis. Filtros regex tradicionais no Fluentd/Logstash são lentos, difíceis de manter e consomem CPU caro nos agregadores de logs.
O PII-Shield fica bem ao lado do seu container de aplicação:
- Motor Central Endurecido para Produção: Otimizado para sidecars do Kubernetes com baixas alocações de memória em caminhos críticos e correspondência regex determinística.
- Análise de Entropia Sensível ao Contexto: Detecta segredos de alta entropia mesmo sem chaves (ex.:
Error: ... 44saCk9...) ao analisar palavras-chave de contexto. - Regras Regex Personalizadas: Redação determinística para dados estruturados (UUIDs, IDs) que sobrepõe as verificações de entropia para padrões conhecidos.
- Assinaturas de Segredos Integradas: Credenciais com prefixo de emissor — chaves de API da AWS e Google, tokens do GitHub, Slack e Stripe, JWTs, credenciais
Bearere blocos de chave privada PEM — são redigidas com base em seu formato, de modo que uma chave válida é capturada mesmo quando seu corpo tem baixa entropia ou o limite foi elevado. - Cobertura de Regressão e Fuzzing: Testado contra casos de estresse, incluindo lixo binário, aninhamento JSON e logs multilíngues.
- Hashing Determinístico: Substitui segredos por hashes únicos (ex.:
[HIDDEN:a1b2c]), permitindo que o QA correlacione erros sem ver os dados brutos. - Drop-in: Nenhuma alteração de código necessária. Funciona com qualquer linguagem (Node, Python, Java, Go).
- Suporte a Whitelist: Permite explicitamente padrões seguros (ex.: hashes git, IDs de sistema) usando
PII_SAFE_REGEX_LISTpara evitar falsos positivos.
Gerenciando o PII-Shield em dezenas de clusters?
Estamos construindo um Control Plane hospedado com gerenciamento centralizado de regras, alertas no Slack e análises de redação.
Integrações
A build WASM em processo do PII-Shield é distribuída dentro do GuardSpine Code, uma GitHub Action open-source de governança de código de IA, que inclui o binário e o credita em seu NOTICE.
Considerações de Desempenho
Embora o PII-Shield seja altamente otimizado, a inspeção profunda de logs complexos exige atenção cuidadosa à configuração.
- Logs de Texto: Extremamente rápido (>100k linhas/s).
- Logs JSON: Análise sem alocação (sem overhead de
encoding/json). O scanner analisa manualmente as estruturas JSON para garantir alta taxa de transferência (~7MB/s) sem picos de memória. - Recomendação: O uso é seguro para alta taxa de transferência. Utilizamos salvaguardas de recursão para evitar estouros de pilha em JSON profundamente aninhado.
Instalação
Helm Chart (Kubernetes Operator)
A maneira oficial e recomendada de implantar o PII-Shield no Kubernetes é através do nosso Operator totalmente automatizado:
helm repo add pii-shield https://pii-shield.github.io/pii-shield/
helm repo update
helm install pii-shield-operator pii-shield/pii-shield-operator -n operator-system --create-namespace
Isso implanta o PII-Shield Operator, que injeta automaticamente sidecars distroless altamente seguros em seus Pods sem exigir qualquer alteração de código ou Dockerfile.
Docker
Obtenha a imagem leve mais recente do Docker Hub ou GHCR:
docker pull thelisdeep/pii-shield:2.2.4
# OR from GitHub Container Registry (Enterprise):
docker pull ghcr.io/pii-shield/pii-shield:2.2.4
Compilar a partir do Código-Fonte
Você pode compilar o binário diretamente do código-fonte:
go build -o pii-shield ./cmd/cleaner/main.go