
pii-shield v2.2.0
Бескодовый sidecar для K8s для очистки логов. Обнаруживает секреты с помощью анализа энтропии, сохраняет целостность JSON и детерминированно скрывает PII. 🛡️
PII-Shield 🛡️
Zero-code сайдкар для санитизации логов в Kubernetes. Предотвращает утечки данных (GDPR/SOC2), редактируя PII из логов до того, как они покинут под.
PII-Shield работает в процессе — CLI, сайдкар или WASM. Нет хостингового API и нет сервера, куда отправляются ваши данные.
Одно имя, разные проекты. Это не прокси-сервер конфиденциальности PII Shield из блога сообщества разработчиков Microsoft (май 2026, vikasgautam18/pii-shield), не продукты редактирования промптов piishield.ai или piishield.com и не пакет
pii-shieldна PyPI от Intellirim. Наши пакеты —pii-shield-wasiна PyPI и@aragossa/pii-shield-wasiна npm; в тексте мы называем этот проект сайдкаром PII-Shield.
"Не позволяйте PII отравлять ваши AI-модели." PII-Shield гарантирует, что конфиденциальные данные никогда не попадут в ваш обучающий набор данных, избавляя вас от принудительного переобучения модели из-за GDPR.
[!WARNING] Обновляетесь до v2.0.0? Мы перенесли распространение для конечных пользователей на установку через Helm и Distroless Native Sidecars. Kustomize больше не является поддерживаемым путём установки релиза для продакшн-пользователей, хотя репозиторий оператора по-прежнему сохраняет каркас Kustomize для локальной разработки и генерации манифестов. Доступ к
/bin/shвнутри сайдкара PII-Shield больше не поддерживается. Прочитайте руководство по миграции.
Две модели развёртывания
PII-Shield предлагает два различных способа интеграции в ваш стек:
- Kubernetes Operator (Zero-code): Наша флагманская модель развёртывания. Полностью автоматизированный K8s Operator, который внедряет высокозащищённый Distroless Sidecar в ваши поды для перехвата и санитизации логов на лету.
- In-Process WASM (для интеграций в ядро): Для экстремальной производительности ядро движка может быть встроено напрямую через WASM, обеспечивая задержку
<1msбез сетевых переходов.
Статус проекта и дорожная карта
PII-Shield — активно развивающийся open-source инструмент безопасности, находящийся в фазе production-hardening. Линейка релизов v2.x поставляет пригодные к использованию артефакты CLI, контейнера, Helm/operator и WASM SDK. Основные пути редактирования готовы к контролируемым развёртываниям, в то время как некоторые режимы развёртывания в Kubernetes и гарантии цепочки поставок всё ещё стабилизируются.
| Компонент | Статус |
|---|---|
| Ядро сканера | Выпущено / контролируемые развёртывания |
| CLI-сайдкар | Выпущено / контролируемые развёртывания |
| Kubernetes-оператор | Фаза стабилизации |
| WASM SDK | Выпущено в бета-версии |
| Интеграция с Proxy-Wasm шлюзом | Запланированные R&D |
| UI Control Plane | Запланированные R&D |
| Перехват через eBPF | Экспериментальные R&D |
См. KNOWN_LIMITATIONS.md для текущих границ production-hardening.
Почему PII-Shield?
Разработчики часто забывают маскировать конфиденциальные данные. Традиционные regex-фильтры в Fluentd/Logstash медленны, сложны в поддержке и потребляют дорогостоящий CPU на агрегаторах логов.
PII-Shield находится прямо рядом с контейнером вашего приложения:
- Ядро движка, готовое к продакшену: Оптимизировано для сайдкаров Kubernetes с низкими аллокациями памяти на горячих путях и детерминированным сопоставлением regex.
- Контекстно-зависимый энтропийный анализ: Обнаруживает высокоэнтропийные секреты даже без ключей (например,
Error: ... 44saCk9...) путём анализа контекстных ключевых слов. - Пользовательские regex-правила: Детерминированное редактирование структурированных данных (UUID, ID), которое переопределяет энтропийные проверки для известных шаблонов.
- Встроенные сигнатуры секретов: Учётные данные с префиксом эмитента — ключи AWS и Google API, токены GitHub, Slack и Stripe, JWT, учётные данные
Bearerи блоки приватных ключей PEM — редактируются по своему формату, поэтому действительный ключ перехватывается даже когда его тело низкоэнтропийно или порог был повышен. - Регрессионное и фаззинг-покрытие: Протестировано на стресс-случаях, включая бинарный мусор, вложенность JSON и многоязычные логи.
- Детерминированное хеширование: Заменяет секреты уникальными хешами (например,
[HIDDEN:a1b2c]), позволяя QA сопоставлять ошибки, не видя исходных данных. - Drop-in: Не требует изменений кода. Работает с любым языком (Node, Python, Java, Go).
- Поддержка белого списка: Явно разрешайте безопасные шаблоны (например, git-хеши, системные ID) с помощью
PII_SAFE_REGEX_LISTдля предотвращения ложных срабатываний.
Управляете PII-Shield в десятках кластеров?
Мы создаём хостинговый Control Plane с централизованным управлением правилами, оповещениями в Slack и аналитикой редактирования.
Интеграции
In-process WASM-сборка PII-Shield поставляется внутри GuardSpine Code, open-source GitHub Action для управления AI-кодом, который вендорит бинарник и указывает его в своём NOTICE.
Соображения о производительности
Хотя PII-Shield высоко оптимизирован, глубокая инспекция сложных логов требует внимательного отношения к конфигурации.
- Текстовые логи: Чрезвычайно быстрые (>100k строк/с).
- JSON-логи: Парсинг с нулевыми аллокациями (без накладных расходов
encoding/json). Сканер вручную разбирает структуры JSON для обеспечения высокой пропускной способности (~7MB/s) без скачков памяти. - Рекомендация: Использование безопасно для высокой пропускной способности. Мы применяем защитные механизмы рекурсии для предотвращения переполнения стека на глубоко вложенном JSON.
Установка
Helm Chart (Kubernetes Operator)
Официальный и рекомендуемый способ развёртывания PII-Shield в Kubernetes — через наш полностью автоматизированный Operator:
helm repo add pii-shield https://pii-shield.github.io/pii-shield/
helm repo update
helm install pii-shield-operator pii-shield/pii-shield-operator -n operator-system --create-namespace
Это развёртывает PII-Shield Operator, который автоматически внедряет высокозащищённые distroless-сайдкары в ваши поды без необходимости изменений кода или Dockerfile.
Docker
Получите последний облегчённый образ из Docker Hub или GHCR:
docker pull thelisdeep/pii-shield:2.2.4
# OR from GitHub Container Registry (Enterprise):
docker pull ghcr.io/pii-shield/pii-shield:2.2.4
Сборка из исходников
Вы можете собрать бинарник напрямую из исходного кода:
go build -o pii-shield ./cmd/cleaner/main.go