Назад к обновлениям
New releaseAug 18, 2026

pii-shield v2.2.0

Бескодовый sidecar для K8s для очистки логов. Обнаруживает секреты с помощью анализа энтропии, сохраняет целостность JSON и детерминированно скрывает PII. 🛡️

Поделиться

PII-Shield 🛡️

Zero-code сайдкар для санитизации логов в Kubernetes. Предотвращает утечки данных (GDPR/SOC2), редактируя PII из логов до того, как они покинут под.

PII-Shield работает в процессе — CLI, сайдкар или WASM. Нет хостингового API и нет сервера, куда отправляются ваши данные.

Одно имя, разные проекты. Это не прокси-сервер конфиденциальности PII Shield из блога сообщества разработчиков Microsoft (май 2026, vikasgautam18/pii-shield), не продукты редактирования промптов piishield.ai или piishield.com и не пакет pii-shield на PyPI от Intellirim. Наши пакеты — pii-shield-wasi на PyPI и @aragossa/pii-shield-wasi на npm; в тексте мы называем этот проект сайдкаром PII-Shield.

Release License Docker Pulls Artifact Hub
OpenSSF Best Practices Go Report Card Test Coverage Sponsor

"Не позволяйте PII отравлять ваши AI-модели." PII-Shield гарантирует, что конфиденциальные данные никогда не попадут в ваш обучающий набор данных, избавляя вас от принудительного переобучения модели из-за GDPR.

[!WARNING] Обновляетесь до v2.0.0? Мы перенесли распространение для конечных пользователей на установку через Helm и Distroless Native Sidecars. Kustomize больше не является поддерживаемым путём установки релиза для продакшн-пользователей, хотя репозиторий оператора по-прежнему сохраняет каркас Kustomize для локальной разработки и генерации манифестов. Доступ к /bin/sh внутри сайдкара PII-Shield больше не поддерживается. Прочитайте руководство по миграции.

Две модели развёртывания

PII-Shield предлагает два различных способа интеграции в ваш стек:

  1. Kubernetes Operator (Zero-code): Наша флагманская модель развёртывания. Полностью автоматизированный K8s Operator, который внедряет высокозащищённый Distroless Sidecar в ваши поды для перехвата и санитизации логов на лету.
  2. In-Process WASM (для интеграций в ядро): Для экстремальной производительности ядро движка может быть встроено напрямую через WASM, обеспечивая задержку <1ms без сетевых переходов.

Статус проекта и дорожная карта

PII-Shield — активно развивающийся open-source инструмент безопасности, находящийся в фазе production-hardening. Линейка релизов v2.x поставляет пригодные к использованию артефакты CLI, контейнера, Helm/operator и WASM SDK. Основные пути редактирования готовы к контролируемым развёртываниям, в то время как некоторые режимы развёртывания в Kubernetes и гарантии цепочки поставок всё ещё стабилизируются.

КомпонентСтатус
Ядро сканераВыпущено / контролируемые развёртывания
CLI-сайдкарВыпущено / контролируемые развёртывания
Kubernetes-операторФаза стабилизации
WASM SDKВыпущено в бета-версии
Интеграция с Proxy-Wasm шлюзомЗапланированные R&D
UI Control PlaneЗапланированные R&D
Перехват через eBPFЭкспериментальные R&D

См. KNOWN_LIMITATIONS.md для текущих границ production-hardening.

Почему PII-Shield?

Разработчики часто забывают маскировать конфиденциальные данные. Традиционные regex-фильтры в Fluentd/Logstash медленны, сложны в поддержке и потребляют дорогостоящий CPU на агрегаторах логов.

PII-Shield находится прямо рядом с контейнером вашего приложения:

  • Ядро движка, готовое к продакшену: Оптимизировано для сайдкаров Kubernetes с низкими аллокациями памяти на горячих путях и детерминированным сопоставлением regex.
  • Контекстно-зависимый энтропийный анализ: Обнаруживает высокоэнтропийные секреты даже без ключей (например, Error: ... 44saCk9...) путём анализа контекстных ключевых слов.
  • Пользовательские regex-правила: Детерминированное редактирование структурированных данных (UUID, ID), которое переопределяет энтропийные проверки для известных шаблонов.
  • Встроенные сигнатуры секретов: Учётные данные с префиксом эмитента — ключи AWS и Google API, токены GitHub, Slack и Stripe, JWT, учётные данные Bearer и блоки приватных ключей PEM — редактируются по своему формату, поэтому действительный ключ перехватывается даже когда его тело низкоэнтропийно или порог был повышен.
  • Регрессионное и фаззинг-покрытие: Протестировано на стресс-случаях, включая бинарный мусор, вложенность JSON и многоязычные логи.
  • Детерминированное хеширование: Заменяет секреты уникальными хешами (например, [HIDDEN:a1b2c]), позволяя QA сопоставлять ошибки, не видя исходных данных.
  • Drop-in: Не требует изменений кода. Работает с любым языком (Node, Python, Java, Go).
  • Поддержка белого списка: Явно разрешайте безопасные шаблоны (например, git-хеши, системные ID) с помощью PII_SAFE_REGEX_LIST для предотвращения ложных срабатываний.

Управляете PII-Shield в десятках кластеров?

Мы создаём хостинговый Control Plane с централизованным управлением правилами, оповещениями в Slack и аналитикой редактирования. Join the Waitlist

Интеграции

In-process WASM-сборка PII-Shield поставляется внутри GuardSpine Code, open-source GitHub Action для управления AI-кодом, который вендорит бинарник и указывает его в своём NOTICE.

Соображения о производительности

Хотя PII-Shield высоко оптимизирован, глубокая инспекция сложных логов требует внимательного отношения к конфигурации.

  • Текстовые логи: Чрезвычайно быстрые (>100k строк/с).
  • JSON-логи: Парсинг с нулевыми аллокациями (без накладных расходов encoding/json). Сканер вручную разбирает структуры JSON для обеспечения высокой пропускной способности (~7MB/s) без скачков памяти.
  • Рекомендация: Использование безопасно для высокой пропускной способности. Мы применяем защитные механизмы рекурсии для предотвращения переполнения стека на глубоко вложенном JSON.

Установка

Helm Chart (Kubernetes Operator)

Официальный и рекомендуемый способ развёртывания PII-Shield в Kubernetes — через наш полностью автоматизированный Operator:

helm repo add pii-shield https://pii-shield.github.io/pii-shield/
helm repo update
helm install pii-shield-operator pii-shield/pii-shield-operator -n operator-system --create-namespace

Это развёртывает PII-Shield Operator, который автоматически внедряет высокозащищённые distroless-сайдкары в ваши поды без необходимости изменений кода или Dockerfile.

Docker

Получите последний облегчённый образ из Docker Hub или GHCR:

docker pull thelisdeep/pii-shield:2.2.4
# OR from GitHub Container Registry (Enterprise):
docker pull ghcr.io/pii-shield/pii-shield:2.2.4

Сборка из исходников

Вы можете собрать бинарник напрямую из исходного кода:

go build -o pii-shield ./cmd/cleaner/main.go

Категории