Enterprise الإصدار
الخصوصية
لمحة سريعة
قسم بعنوان «لمحة سريعة»يكتشف NextPDF Enterprise Privacy النص المطابق لأنماط المعلومات الشخصية المُهيّأة وإمّا يحجبه، أو يكبت الأسطر التي تحتويه، أو يستبدله بأسماء مستعارة حتمية عكوسة مدعومة بخريطة مُشفَّرة عند السكون. يُزيل المحتوى المطابق للقواعد المُهيّأة كما اختُبِر. ولا يضمن إزالة كاملة للمعلومات الشخصية وليس بيانًا بالامتثال التنظيمي.
التوفّر والترخيص
قسم بعنوان «التوفّر والترخيص»تُشحَن هذه القدرة في NextPDF Enterprise (nextpdf/enterprise) وتُفعَّل بمظروف ترخيص من فئة Enterprise. والنشر الذي لا يملك ذلك الاستحقاق لا يُحمّل أصناف هذه القدرة. قارِن الإصدارات واحصل على ترخيص.
التثبيت
قسم بعنوان «التثبيت»composer require nextpdf/enterprise:^3نظرة مفاهيمية عامة
قسم بعنوان «نظرة مفاهيمية عامة»الاكتشاف قائم على الأنماط. يفحص الكاشف النصَّ مقابل سجل أنماط تعبيرات منتظمة ويشحن أنماطًا مدمجة لعناوين البريد الإلكتروني، وأرقام الهواتف، وأرقام الضمان الاجتماعي في الولايات المتحدة، وأرقام بطاقات الائتمان، وأرقام الهوية الوطنية في تايوان. ويمكن للنشر تسجيل أنماط إضافية. ويجد الاكتشاف الأنواع المُهيّأة فقط؛ والقيمة التي لا يطابقها أي نمط لا تُكتشَف، والصفحة الممسوحة بلا طبقة نص لا تُنتج أي مطابقات.
تتحكّم سياسة الحجب في السلوك. في وضع الاكتشاف-فقط، يُعيد المحرك النتائج دون تغيير المحتوى. وفي وضع الحجب، يستبدل كل مقطع مطابق بصندوق أسود، أو صندوق أبيض، أو استبدال نصي. ويضيف مُزيل الهوية استراتيجية كبت تُزيل أسطرًا كاملة تحتوي مطابقةً بدلًا من حجب مقاطع فردية. ويُعيد كل تشغيل SHA-256 للنص الأصلي، والمحتوى المُعدَّل، وتقريرًا مُفصَّلًا، وعلمًا للتعديل.
الأسماء المستعارة عكوسة بحكم التصميم. يستبدل المحرك الكيانات المُكتشَفة بأسماء مستعارة حتمية مدركة للصيغة مُشتقّة من HMAC على القيمة الأصلية وبذرة لكل جلسة، بحيث تُسنَد القيمة نفسها على نحو متّسق داخل الجلسة، بينما عبر الجلسات لا تترابط الرموز بالتساوي الحتمي. وتُسلسَل خريطة الأصل-إلى-اسم-مستعار وتُشفَّر عند السكون بـ AES-256-GCM ومفتاح ذي إصدار، بما يدعم تدوير المفاتيح. وتستعيد إعادةُ الترطيب القيمَ الأصلية، لكن فقط بالمفتاح الصحيح والخريطة المُشفَّرة المطابقة؛ ودونهما لا يمكن استرداد القيم الأصلية من النص المُستعار وحده.
تُنفِّذ هذه العمليات إزالة الهوية، التي تُزيل الارتباط بين البيانات والشخص — ISO/IEC 29100:2024 §2. وتستبدل الأسماء المستعارة مُعرِّفًا باسم بديل وهي، بحكم التعريف، عكوسة بالتعيين المحفوظ منفصلًا — ISO/IEC 29100:2024 §2. وتهدف إخفاء الهوية إلى منع التعرّف على نحو غير عكوس — ISO/IEC 29100:2024 §2؛ ويُجري سطح Enterprise هذا حجبًا وكبتًا وأسماءً مستعارة عكوسة مُحدَّدة بالأنماط، لا إخفاء هوية. وتعتمد مخاطر إعادة التعرّف المتبقية على السمات التي تبقى بعد إزالة الهوية — ISO/IEC 29100:2024 §2، وتُقلِّل إزالةُ الهوية تلك المخاطر لكن لا تُلغيها — ISO/IEC 29151:2017. عامِل الناتج باعتباره محتوى مطابقًا للقواعد المُهيّأة مُزالًا أو مُستبدَلًا كما اختُبِر، لا ضمانًا لإزالة كاملة للمعلومات الشخصية أو للاعكوسية أو للامتثال التنظيمي.
لماذا يعمل بهذه الطريقة
قسم بعنوان «لماذا يعمل بهذه الطريقة»العكوسية هي الخيار الحامل للثقل. الأسماء المستعارة هي مخرجات HMAC-SHA256 على القيمة الأصلية وبذرة لكل جلسة، بحيث تُسنَد القيمة نفسها إلى الرمز نفسه طوال الجلسة وتبقى العلاقات الداخلية للمستند سليمة. وبذرة عشوائية جديدة لكل جلسة تعني أن القيمة نفسها لا تُسنَد إلى الرمز نفسه عبر الجلسات، فلا تترابط الأسماء المستعارة بتساوي الرموز الحتمي عبر الجلسات، ما يُقلِّل قابلية الربط الحتمية دون بحثٍ مركزي. ويُحتفَظ بالتعيين عمدًا — مُشفَّرًا عند السكون بـ AES-256-GCM — بحيث تستطيع إعادةُ الترطيب المُصرَّح بها استعادة الأصول؛ وتلك العكوسية هي ما يجعل هذا أسماءً مستعارة بموجب ISO/IEC 29100:2024 §2، لا إخفاء هوية. والمقايضة مقبولة: الخريطة المُشفَّرة، لا النص المُستعار، تصير الأداة الحسّاسة، فتؤول السرّية إلى حفظ المفتاح. وتحفظ الرموز المدركة للصيغة شكل كل كيان، فتظل المحلّلات اللاحقة تعمل، على حساب أن مدقّقات المجاميع الاختبارية قد ترفض قيمة مُشكَّلة لكن مُصطنعة.
خلفية التصميم: الحجب ليس مستطيلًا أسود.
سطح الـ API
قسم بعنوان «سطح الـ API»| النوع | الصنف | الدور | الاستقرار | منذ |
|---|---|---|---|---|
PiiDetector | class | اكتشاف المعلومات الشخصية القائم على الأنماط؛ يدعم تسجيل أنماط مخصّصة | stable | 2.2.0 |
RedactionEngine | class | حجب نص اكتشاف-فقط أو إتلافي بحسب السياسة | stable | 2.2.0 |
DeIdentifier | class | توجيه استراتيجية الحجب أو كبت الأسطر | stable | 2.2.0 |
RedactionPolicy | class | أنواع الكيانات المُستهدَفة، ومفتاح الحجب، ونمط الاستبدال | stable | 2.2.0 |
PseudonymizationEngine | class | استبدال أسماء مستعارة حتمي مدرك للصيغة | stable | 2.2.0 |
PrivacyGateway | class | الأسماء المستعارة/إعادة الترطيب على نطاق المستند مع تدقيق | stable | 2.2.0 |
RehydrationService | class | يستعيد الأصول من خريطة مُشفَّرة | stable | 2.2.0 |
EncryptedMapSerializer | class | مُسلسَلة خريطة عند السكون بـ AES-256-GCM مع إصدار مفاتيح | stable | 2.2.0 |
PrivacyAuditTrail | class | سجل للإلحاق فقط لعمليات الأسماء المستعارة/إعادة الترطيب | stable | 2.2.0 |
EntityType / RedactionStyle / DeIdentificationStrategy | enums | مفردات الكيان والنمط والاستراتيجية | stable | 2.2.0 |
مسار التدقيق للإلحاق فقط بحكم العقد: يُسجِّل مُعرِّف جلسة، وعملية، وعدد كيانات، وتجزئة سياسة، وطابعًا زمنيًا، ومُعرِّف مستأجر. وهو لا يُسجِّل القيم المُكتشَفة.
مثال شيفرة — بداية سريعة
قسم بعنوان «مثال شيفرة — بداية سريعة»<?php
declare(strict_types=1);
require_once __DIR__ . '/vendor/autoload.php';
use NextPDF\Enterprise\Privacy\PiiDetector;use NextPDF\Enterprise\Privacy\RedactionEngine;use NextPDF\Enterprise\Privacy\RedactionPolicy;
/** * Redact every configured entity type from text content. * * @param string $content The text to process. * * @return string The redacted text. */function redactAll(string $content): string{ $engine = new RedactionEngine(new PiiDetector());
return $engine->redact($content, RedactionPolicy::allEntities()) ->redactedContent;}يستهدف RedactionPolicy::allEntities() الأنواع المدمجة. والقيمة التي لا يطابقها أي نمط مُهيّأ لا تُحجَب.
مثال شيفرة — إنتاج
قسم بعنوان «مثال شيفرة — إنتاج»<?php
declare(strict_types=1);
require_once __DIR__ . '/vendor/autoload.php';
use NextPDF\Enterprise\Privacy\PrivacyGateway;use NextPDF\Enterprise\Privacy\PrivacyPolicy;use NextPDF\Enterprise\Privacy\EntityType;use Psr\Log\LoggerInterface;
final readonly class DocumentDeidentifier{ public function __construct( private PrivacyGateway $gateway, private LoggerInterface $logger, ) {}
/** * Pseudonymize a document and return the encrypted reversal map. * * @param non-empty-string $text Document text. * @param list<array{text: non-empty-string, type: EntityType}> $entities Detected entities. * * @return array{text: string, encrypted_map: non-empty-string} */ public function process(string $text, array $entities): array { $policy = PrivacyPolicy::piiOnly('session-' . bin2hex(random_bytes(6))); $result = $this->gateway->pseudonymize($text, $entities, $policy);
$this->logger->info('Pseudonymization complete', [ 'entityCount' => $result['entity_count'], ]);
return ['text' => $result['text'], 'encrypted_map' => $result['encrypted_map']]; }}يحمل سجلّ التسجيل عددًا فقط. ولا يحمل نص المستند، ولا القيم المُكتشَفة، ولا الخريطة المُشفَّرة.
الحالات الحدّية والمزالق
قسم بعنوان «الحالات الحدّية والمزالق»- الاكتشاف مُحدَّد بالأنماط. والقيمة التي لا يطابقها أي نمط لا تُكتشَف. ولا يؤكّد المحرك العثور على كل البيانات الشخصية، والنتيجة ليست ضمانًا لإزالة كاملة للمعلومات الشخصية.
- الصفحات الممسوحة بلا طبقة نص. ولا يُنتج اكتشاف أنماط النص أي مطابقات؛ ادمِجه مع سطح الطبقة القابلة للبحث في Intelligence إذا لزم النص أولًا.
- الأسماء المستعارة عكوسة بحكم التعريف. ويستطيع أي شخص لديه المفتاح الصحيح والخريطة المُشفَّرة المطابقة استعادة الأصول. وهذا ليس إخفاء هوية؛ لا تقدّم الناتج المُستعار باعتباره غير عكوس.
- الأسماء المستعارة المدركة للصيغة تحفظ شكلًا (مثلًا، رمزًا يشبه الهوية أو يشبه البريد الإلكتروني). ونظام لاحق يتحقّق من المجاميع الاختبارية قد يرفض اسمًا مستعارًا؛ وذلك متوقَّع.
- الخريطة المُشفَّرة هي الأداة الحسّاسة. فقدانها يجعل إعادة الترطيب مستحيلة؛ وتسريبها مع مفتاحها يجعل الأسماء المستعارة عكوسة لطرف ثالث. عامِل حفظ المفتاح وتخزين الخريطة كمسؤولية نشر.
- يعمل الحجب على المحتوى النصي المُمرَّر إليه. وهو لا يُسطِّح صورة، ولا يُزيل مصغّرة، ولا يجرّد بيانات المستند الوصفية بنفسه؛ فحدِّد نطاق المسار وفقًا لذلك.
الأداء
قسم بعنوان «الأداء»تتدرّج تكلفة الاكتشاف مع عدد الأنماط وطول النص. وتضيف الأسماء المستعارة HMAC لكل كيان فريد وختم AES-256-GCM للخريطة. وتغطي ميزانية 1500 ms للزمن الجداري مستندًا تجاريًا نموذجيًا. سمة قابلية الاستنساخ هي structural: الأسماء المستعارة حتمية لبذرة ثابتة، لكن طابع التدقيق الزمني وبذرة الجلسة العشوائية يتباينان بين التشغيلات، فيختلف تشغيلان في تلك الحقول.
ملاحظات أمنية
قسم بعنوان «ملاحظات أمنية»تستخدم الخريطة عند السكون تشفيرًا مُوثَّقًا. تُختَم الخريطة بـ AES-256-GCM ومفتاح ذي إصدار؛ وإعادة الترطيب مستحيلة دون إصدار المفتاح الصحيح. وتوليد المفاتيح وحفظها وتدويرها مسؤولية النشر؛ تستهلك المكتبة مفتاحًا، ولا تُدير مخزن مفاتيح. ومسار التدقيق للإلحاق فقط ويُسجِّل بيانات وصفية، لا القيم المُكتشَفة أبدًا. وكل مصدر معياري مُعاد صياغته ولا يُعاد إنتاج أيٍّ منه.
إقامة البيانات وتخفيفات المعلومات الشخصية
قسم بعنوان «إقامة البيانات وتخفيفات المعلومات الشخصية»يجري الاكتشاف والحجب والأسماء المستعارة داخل العملية على المضيف. ولا يغادر أي محتوى مستند المضيفَ لأي من هذه العمليات. والخريطة المُشفَّرة وأي ناتج مُعاد ترطيبه بيانات شخصية؛ وموضع تخزينها وأي ولاية قضائية تعالجها مسؤولية نشر خارج حدود المكتبة. وتُجري المكتبة إزالة هوية مُحدَّدة بالأنماط كما اختُبِرت؛ ولا تُصادق على امتثال GDPR أو HIPAA أو أي امتثال تنظيمي آخر، ولا تُجري إخفاء هوية. وتعتمد مخاطر إعادة التعرّف المتبقية على السمات التي تبقى — ISO/IEC 29151:2017.
القياس الآمن وتنقية السجلات
قسم بعنوان «القياس الآمن وتنقية السجلات»تثير المكتبة استثناءات مُصنَّفة برسائل بنيوية ولا تضع أبدًا القيم المُكتشَفة، أو بايتات المستند، أو الخريطة المُشفَّرة في نص الاستثناء. والنشر الذي يُسجّل حول هذا السطح يجب أن يُسجّل الأعداد وتجزئة السياسة — كما هو مبيَّن في عيّنة الإنتاج — ويجب ألّا يُسجّل حمولة PDF الخام، ولا نص الكيان المُكتشَف، ولا خريطة الأسماء المستعارة في السجلات أو في خلفية APM. ومسار التدقيق للإلحاق فقط هو السجل الآمن للاحتفاظ به.
سلوك وضع FIPS
قسم بعنوان «سلوك وضع FIPS»تستخدم الخريطة عند السكون AES-256-GCM عبر مزوّد التشفير في المنصّة. وحين يُشغِّل المضيف مزوّدًا مُتحقَّقًا منه وفق FIPS، تجري تلك العملية في الحدود المُتحقَّق منها. ويُجري NextPDF Enterprise التجميع البنيوي وليس بذاته وحدة تشفير مُتحقَّقًا منها وفق FIPS ولا يطرح أي ادعاء شهادة FIPS.
المطابقة
قسم بعنوان «المطابقة»| الادعاء | المعيار | البند |
|---|---|---|
| تُزيل إزالةُ الهوية الارتباطَ بين البيانات والشخص. | ISO/IEC 29100:2024 | §2 |
| تستبدل الأسماء المستعارة مُعرِّفًا باسم بديل وهي عكوسة بالتعيين المنفصل. | ISO/IEC 29100:2024 | §2 |
| تهدف إخفاء الهوية إلى منع التعرّف على نحو غير عكوس (هذا السطح لا يُخفي الهوية). | ISO/IEC 29100:2024 | §2 |
| تعتمد مخاطر إعادة التعرّف المتبقية على السمات الباقية. | ISO/IEC 29100:2024 | §2 |
| تُطبَّق ضوابط الخصوصية على المعلومات الشخصية. | ISO/IEC 29100:2024 | §6.5 |
| تُقلِّل إزالةُ الهوية المخاطرَ المتبقية لكن لا تُلغيها. | ISO/IEC 29151:2017 | de-identification controls |
| قلِّل قابلية ربط البيانات مُزالة الهوية. | ISO/IEC 29151:2017 | PII minimization |
| تُطبَّق الضوابط لحماية المعلومات الشخصية. | ISO/IEC 29151:2017 | controls |
جميع البنود مُعاد صياغتها. لا يُعيد NextPDF إنتاج النص المعياري. راجع المعايير المنشورة للصياغة المرجعية. لا يطرح NextPDF أي ادعاء بالامتثال لتنظيمات الخصوصية؛ تذكر هذه الصفحة سلوك إزالة الهوية المُختبَر وحدوده، لا حالة امتثال مُعتمَدة.
عقد السلوك
قسم بعنوان «عقد السلوك»- الاكتشاف مُحدَّد بالأنماط: يجد الأنواع المُهيّأة فقط؛ والقيمة التي لا يطابقها أي نمط لا تُكتشَف والصفحة بلا طبقة نص لا تُنتج مطابقات.
- تختار سياسة الحجب الاكتشاف-فقط، أو استبدال المقطع (صندوق أسود / صندوق أبيض / نص)، أو كبت السطر الكامل؛ ويُعيد كل تشغيل SHA-256 النص الأصلي، والمحتوى المُعدَّل، وتقريرًا مُفصَّلًا، وعلمًا للتعديل.
- الأسماء المستعارة عكوسة بحكم التصميم: الأسماء المستعارة المُشتقّة بـ HMAC الحتمية متّسقة داخل الجلسة، وتتطلّب إعادة الترطيب إصدار المفتاح الصحيح والخريطة المطابقة بـ AES-256-GCM عند السكون.
- يُسجِّل مسار التدقيق للإلحاق فقط مُعرِّف الجلسة، والعملية، وعدد الكيانات، وتجزئة السياسة، والطابع الزمني، ومُعرِّف المستأجر — لا القيم المُكتشَفة أبدًا.
- الناتج محتوى مطابق للقواعد المُهيّأة مُزال أو مُستبدَل كما اختُبِر، لا ضمانًا لإزالة كاملة للمعلومات الشخصية أو للاعكوسية أو للامتثال التنظيمي.
حدود النشر
قسم بعنوان «حدود النشر»تُوثّق هذه الصفحة السلوك القابل للملاحظة خارجيًا والسطح العام المدعوم لـ API فقط. أمّا مسارات فضاء الأسماء الداخلية، وأصناف المساعدة، وجداول الآليات، وأسماء ملفات أدلة التشغيل، وبادئات التذاكر فخارج النطاق.
بديل Core
قسم بعنوان «بديل Core»لا يملك NextPDF Core (Apache-2.0) أي سطح اكتشاف للمعلومات الشخصية أو حجب أو أسماء مستعارة — لا شيء؛ فهذه القدرة بلا مكافئ على مستوى Core.
بديل Pro
قسم بعنوان «بديل Pro»يشحن NextPDF Pro سطح اكتشاف للمعلومات الشخصية على طبقة النص وحجبًا في وقت التوليد؛ ولا يوفّر أسماءً مستعارة عكوسة، ولا الخريطة المُشفَّرة عند السكون، ولا كبت الأسطر، ولا مسار التدقيق للإلحاق فقط. تُشحن تلك في حزمة nextpdf/enterprise فقط.
ملاحظة حدود Enterprise
قسم بعنوان «ملاحظة حدود Enterprise»يُوصَف الاكتشاف والحجب والكبت والأسماء المستعارة على مستوى السلوك. وتستهلك المكتبة مفتاح تشفير؛ ولا تُدير مخزن مفاتيح، وأجزاء توليد المفاتيح وحفظها وتدويرها الداخلية خارج نطاق السطح العام.
حدود النشر التشغيلي
قسم بعنوان «حدود النشر التشغيلي»الخريطة المُشفَّرة وأي ناتج مُعاد ترطيبه بيانات شخصية؛ وموضع تخزينها وأي ولاية قضائية تعالجها مسؤولية نشر خارج حدود المكتبة. وتوليد المفاتيح وحفظها وتدويرها مسؤولية النشر — تستهلك المكتبة إصدار مفتاح، ولا تُدير مخزن مفاتيح. وفقدان الخريطة يجعل إعادة الترطيب مستحيلة؛ وتسريبها مع مفتاحها يجعل الأسماء المستعارة عكوسة لطرف ثالث.
حدود الامتثال القانوني
قسم بعنوان «حدود الامتثال القانوني»تستخدم الخريطة عند السكون تشفيرًا مُوثَّقًا. وتُجري المكتبة إزالة هوية مُحدَّدة بالأنماط كما اختُبِرت ولا تُصادق على امتثال GDPR أو HIPAA أو أي امتثال تنظيمي آخر، ولا تُجري إخفاء هوية. هذه الوثائق ليست رأيًا قانونيًا؛ استشر مستشاري الامتثال والشؤون القانونية لديك.
انظر أيضًا
قسم بعنوان «انظر أيضًا»- مرجع الخصوصية — سطح API العام الكامل لوحدة الخصوصية.
- أمان Pro — حجب Pro واكتشاف المعلومات الشخصية على طبقة النص.
- Forensics — تحليل سجل المراجعات للقراءة فقط.
- NextPDF Enterprise — سطح ميزات Enterprise الكامل.
- سياسة الخصوصية — التعامل مع البيانات الخاص ببرنامج الوثائق.
- PII · الأسماء المستعارة · إزالة الهوية · AES-GCM — مصطلحات المسرد.