Voltar às atualizações
New releaseAug 18, 2026

pii-shield v2.2.0

Sidecar K8s sem código para sanitização de logs. Detecta segredos via Análise de Entropia, preserva a integridade do JSON e oculta PII de forma determinística. 🛡️

Compartilhar

PII-Shield 🛡️

Sidecar de sanitização de logs sem código para Kubernetes. Previne vazamentos de dados (GDPR/SOC2) ao redigir PII dos logs antes que eles saiam do pod.

O PII-Shield é executado em processo — CLI, sidecar ou WASM. Não há API hospedada nem servidor para o qual seus dados sejam enviados.

Mesmo nome, projetos diferentes. Este não é o proxy de privacidade PII Shield do blog da comunidade de desenvolvedores da Microsoft (maio de 2026, vikasgautam18/pii-shield), nem os produtos de redação de prompts piishield.ai ou piishield.com, e nem o pacote pii-shield no PyPI da Intellirim. Nossos pacotes são pii-shield-wasi no PyPI e @aragossa/pii-shield-wasi no npm; em texto corrido, chamamos este projeto de sidecar PII-Shield.

Release License Docker Pulls Artifact Hub
OpenSSF Best Practices Go Report Card Test Coverage Sponsor

"Não deixe o PII envenenar seus modelos de IA." O PII-Shield garante que dados sensíveis nunca cheguem ao seu conjunto de dados de treinamento, poupando você de um retreinamento de modelo forçado pelo GDPR.

[!WARNING] Atualizando para a v2.0.0? Movemos a distribuição para usuários finais para instalações baseadas em Helm e Sidecars Nativos Distroless. O Kustomize não é mais um caminho de instalação de release suportado para usuários de produção, embora o repositório do operator ainda mantenha o scaffolding do Kustomize para desenvolvimento local e geração de manifestos. O acesso a /bin/sh dentro do sidecar PII-Shield não é mais suportado. Leia o Guia de Migração.

Dois Modelos de Implantação

O PII-Shield oferece duas maneiras distintas de integração à sua stack:

  1. Kubernetes Operator (Sem código): Nosso modelo de implantação principal. Um K8s Operator totalmente automatizado que injeta um Sidecar Distroless altamente seguro em seus pods para interceptar e sanitizar logs em tempo real.
  2. WASM em Processo (Para integrações centrais): Para desempenho extremo, o motor central pode ser embutido diretamente via WASM, proporcionando latência <1ms sem saltos de rede.

Status do Projeto e Roadmap

O PII-Shield é uma ferramenta de segurança open-source em desenvolvimento ativo, em fase de endurecimento para produção. A linha de release v2.x entrega artefatos utilizáveis de CLI, container, Helm/operator e SDK WASM. Os caminhos centrais de redação estão prontos para implantações controladas, enquanto alguns modos de implantação no Kubernetes e garantias de cadeia de suprimentos ainda estão sendo estabilizados.

ComponenteStatus
Scanner centralLançado / implantações controladas
CLI sidecarLançado / implantações controladas
Kubernetes operatorFase de estabilização
SDKs WASMBeta lançado
Integração de gateway Proxy-WasmP&D planejado
UI do Control PlaneP&D planejado
Interceptação eBPFP&D experimental

Consulte KNOWN_LIMITATIONS.md para os limites atuais de endurecimento para produção.

Por que o PII-Shield?

Desenvolvedores frequentemente esquecem de mascarar dados sensíveis. Filtros regex tradicionais no Fluentd/Logstash são lentos, difíceis de manter e consomem CPU caro nos agregadores de logs.

O PII-Shield fica bem ao lado do seu container de aplicação:

  • Motor Central Endurecido para Produção: Otimizado para sidecars do Kubernetes com baixas alocações de memória em caminhos críticos e correspondência regex determinística.
  • Análise de Entropia Sensível ao Contexto: Detecta segredos de alta entropia mesmo sem chaves (ex.: Error: ... 44saCk9...) ao analisar palavras-chave de contexto.
  • Regras Regex Personalizadas: Redação determinística para dados estruturados (UUIDs, IDs) que sobrepõe as verificações de entropia para padrões conhecidos.
  • Assinaturas de Segredos Integradas: Credenciais com prefixo de emissor — chaves de API da AWS e Google, tokens do GitHub, Slack e Stripe, JWTs, credenciais Bearer e blocos de chave privada PEM — são redigidas com base em seu formato, de modo que uma chave válida é capturada mesmo quando seu corpo tem baixa entropia ou o limite foi elevado.
  • Cobertura de Regressão e Fuzzing: Testado contra casos de estresse, incluindo lixo binário, aninhamento JSON e logs multilíngues.
  • Hashing Determinístico: Substitui segredos por hashes únicos (ex.: [HIDDEN:a1b2c]), permitindo que o QA correlacione erros sem ver os dados brutos.
  • Drop-in: Nenhuma alteração de código necessária. Funciona com qualquer linguagem (Node, Python, Java, Go).
  • Suporte a Whitelist: Permite explicitamente padrões seguros (ex.: hashes git, IDs de sistema) usando PII_SAFE_REGEX_LIST para evitar falsos positivos.

Gerenciando o PII-Shield em dezenas de clusters?

Estamos construindo um Control Plane hospedado com gerenciamento centralizado de regras, alertas no Slack e análises de redação. Join the Waitlist

Integrações

A build WASM em processo do PII-Shield é distribuída dentro do GuardSpine Code, uma GitHub Action open-source de governança de código de IA, que inclui o binário e o credita em seu NOTICE.

Considerações de Desempenho

Embora o PII-Shield seja altamente otimizado, a inspeção profunda de logs complexos exige atenção cuidadosa à configuração.

  • Logs de Texto: Extremamente rápido (>100k linhas/s).
  • Logs JSON: Análise sem alocação (sem overhead de encoding/json). O scanner analisa manualmente as estruturas JSON para garantir alta taxa de transferência (~7MB/s) sem picos de memória.
  • Recomendação: O uso é seguro para alta taxa de transferência. Utilizamos salvaguardas de recursão para evitar estouros de pilha em JSON profundamente aninhado.

Instalação

Helm Chart (Kubernetes Operator)

A maneira oficial e recomendada de implantar o PII-Shield no Kubernetes é através do nosso Operator totalmente automatizado:

helm repo add pii-shield https://pii-shield.github.io/pii-shield/
helm repo update
helm install pii-shield-operator pii-shield/pii-shield-operator -n operator-system --create-namespace

Isso implanta o PII-Shield Operator, que injeta automaticamente sidecars distroless altamente seguros em seus Pods sem exigir qualquer alteração de código ou Dockerfile.

Docker

Obtenha a imagem leve mais recente do Docker Hub ou GHCR:

docker pull thelisdeep/pii-shield:2.2.4
# OR from GitHub Container Registry (Enterprise):
docker pull ghcr.io/pii-shield/pii-shield:2.2.4

Compilar a partir do Código-Fonte

Você pode compilar o binário diretamente do código-fonte:

go build -o pii-shield ./cmd/cleaner/main.go

Categorias