Enterprise edisi
Privasi
Sekilas pandang
Bagian berjudul “Sekilas pandang”NextPDF Enterprise Privacy mendeteksi teks yang cocok dengan pola PII yang dikonfigurasi dan baik meredaksinya, menekan baris yang memuatnya, atau menggantinya dengan pseudonim deterministik reversibel yang didukung oleh peta terenkripsi at-rest. Ia menghapus konten yang cocok dengan aturan yang dikonfigurasi sebagaimana diuji. Ia tidak menjamin penghapusan PII secara lengkap dan bukan pernyataan kepatuhan regulasi.
Ketersediaan & lisensi
Bagian berjudul “Ketersediaan & lisensi”Kapabilitas ini disertakan dalam NextPDF Enterprise (nextpdf/enterprise) dan diaktifkan dengan amplop lisensi tingkat-Enterprise. Sebuah penerapan tanpa hak akses tersebut tidak memuat kelas-kelas kapabilitas ini. Bandingkan edisi dan dapatkan lisensi.
Pemasangan
Bagian berjudul “Pemasangan”composer require nextpdf/enterprise:^3Tinjauan konseptual
Bagian berjudul “Tinjauan konseptual”Deteksi berbasis pola. Sebuah detektor memindai teks terhadap registri pola ekspresi-reguler dan menyertakan pola bawaan untuk alamat email, nomor telepon, nomor Social Security Amerika Serikat, nomor kartu kredit, dan nomor identitas nasional Taiwan. Sebuah penerapan dapat mendaftarkan pola tambahan. Deteksi hanya menemukan tipe yang dikonfigurasi; nilai yang tidak cocok dengan pola apa pun tidak terdeteksi, dan halaman pindaian tanpa lapisan teks tidak menghasilkan kecocokan.
Kebijakan redaksi mengontrol perilaku. Dalam mode detect-only, mesin mengembalikan temuan tanpa mengubah konten. Dalam mode redaksi, ia mengganti setiap span yang cocok dengan penggantian black-box, white-box, atau teks. De-identifier menambahkan strategi penekanan yang menghapus seluruh baris yang memuat kecocokan alih-alih menutupi span individual. Setiap proses mengembalikan SHA-256 dari teks asli, konten yang dimodifikasi, laporan terinci, dan bendera modified.
Pseudonimisasi bersifat reversibel secara desain. Mesin mengganti entitas yang terdeteksi dengan pseudonim deterministik yang sadar-format, diturunkan dari HMAC atas nilai asli dan seed per-sesi, sehingga nilai yang sama dipetakan secara konsisten dalam satu sesi, sementara lintas sesi token-tokennya tidak berkorelasi berdasarkan kesetaraan deterministik. Peta original-ke-pseudonim diserialisasi dan dienkripsi at-rest dengan AES-256-GCM dan kunci berversi, mendukung rotasi kunci. Rehidrasi memulihkan nilai asli, tetapi hanya dengan kunci yang benar dan peta terenkripsi yang cocok; tanpanya, nilai asli tidak dapat dipulihkan dari teks ter-pseudonimisasi saja.
Operasi-operasi ini mengimplementasikan de-identifikasi, yang menghapus asosiasi antara data dan orang — ISO/IEC 29100:2024 §2. Pseudonimisasi mengganti pengidentifikasi dengan alias dan, menurut definisi, reversibel dengan pemetaan yang disimpan terpisah — ISO/IEC 29100:2024 §2. Anonimisasi bertujuan untuk secara ireversibel mencegah identifikasi — ISO/IEC 29100:2024 §2; permukaan Enterprise ini melakukan redaksi berlingkup-pola, penekanan, dan pseudonimisasi reversibel, bukan anonimisasi. Risiko re-identifikasi residual bergantung pada atribut yang tersisa setelah de-identifikasi — ISO/IEC 29100:2024 §2, dan de-identifikasi mengurangi tetapi tidak menghilangkan risiko tersebut — ISO/IEC 29151:2017. Perlakukan keluaran sebagai konten yang cocok dengan aturan yang dikonfigurasi yang dihapus atau diganti sebagaimana diuji, bukan sebagai jaminan penghapusan PII lengkap, ireversibilitas, atau kepatuhan regulasi.
Mengapa ia bekerja seperti ini
Bagian berjudul “Mengapa ia bekerja seperti ini”Reversibilitas adalah pilihan yang menjadi penopang. Pseudonim adalah keluaran HMAC-SHA256 atas nilai asli dan seed per-sesi, sehingga nilai yang sama dipetakan ke token yang sama sepanjang satu sesi dan relasi internal dokumen tetap terjaga. Seed acak yang segar per sesi berarti nilai yang sama tidak dipetakan ke token yang sama lintas sesi, sehingga pseudonim tidak berkorelasi berdasarkan kesetaraan token deterministik lintas sesi, yang mengurangi keterhubungan deterministik tanpa pencarian terpusat. Pemetaan sengaja dipertahankan — dienkripsi at-rest dengan AES-256-GCM — sehingga rehidrasi yang berwenang dapat memulihkan nilai asli; reversibilitas itulah yang menjadikan ini pseudonimisasi menurut ISO/IEC 29100:2024 §2, bukan anonimisasi. Kompromi ini diterima: peta terenkripsi, bukan teks ter-pseudonimisasi, yang menjadi artefak sensitif, sehingga kerahasiaan menyusut menjadi soal penyimpanan kunci. Token yang sadar-format mempertahankan bentuk setiap entitas, sehingga parser hilir tetap bekerja, dengan konsekuensi bahwa validator checksum dapat menolak nilai yang berbentuk-tetapi-sintetik.
Latar desain: Redaksi bukan kotak hitam.
Permukaan API
Bagian berjudul “Permukaan API”| Type | Kind | Role | Stability | Since |
|---|---|---|---|---|
PiiDetector | class | Deteksi PII berbasis pola; mendukung pendaftaran pola kustom | stable | 2.2.0 |
RedactionEngine | class | Redaksi teks detect-only atau destruktif menurut kebijakan | stable | 2.2.0 |
DeIdentifier | class | Dispatch strategi redaksi atau penekanan-baris | stable | 2.2.0 |
RedactionPolicy | class | Tipe entitas target, toggle redaksi, gaya penggantian | stable | 2.2.0 |
PseudonymizationEngine | class | Penggantian pseudonim deterministik yang sadar-format | stable | 2.2.0 |
PrivacyGateway | class | Pseudonimisasi/rehidrasi berlingkup-dokumen dengan audit | stable | 2.2.0 |
RehydrationService | class | Memulihkan nilai asli dari peta terenkripsi | stable | 2.2.0 |
EncryptedMapSerializer | class | Serialisasi peta at-rest AES-256-GCM dengan pemberian versi kunci | stable | 2.2.0 |
PrivacyAuditTrail | class | Log append-only operasi pseudonimisasi/rehidrasi | stable | 2.2.0 |
EntityType / RedactionStyle / DeIdentificationStrategy | enums | Kosakata entitas, gaya, dan strategi | stable | 2.2.0 |
Jejak audit bersifat append-only menurut kontrak: ia mencatat id sesi, operasi, jumlah entitas, hash kebijakan, stempel waktu, dan id tenant. Ia tidak merekam nilai yang terdeteksi.
Contoh kode — Mulai cepat
Bagian berjudul “Contoh kode — Mulai cepat”<?php
declare(strict_types=1);
require_once __DIR__ . '/vendor/autoload.php';
use NextPDF\Enterprise\Privacy\PiiDetector;use NextPDF\Enterprise\Privacy\RedactionEngine;use NextPDF\Enterprise\Privacy\RedactionPolicy;
/** * Redact every configured entity type from text content. * * @param string $content The text to process. * * @return string The redacted text. */function redactAll(string $content): string{ $engine = new RedactionEngine(new PiiDetector());
return $engine->redact($content, RedactionPolicy::allEntities()) ->redactedContent;}RedactionPolicy::allEntities() menargetkan tipe bawaan. Nilai yang tidak cocok dengan pola yang dikonfigurasi tidak diredaksi.
Contoh kode — Produksi
Bagian berjudul “Contoh kode — Produksi”<?php
declare(strict_types=1);
require_once __DIR__ . '/vendor/autoload.php';
use NextPDF\Enterprise\Privacy\PrivacyGateway;use NextPDF\Enterprise\Privacy\PrivacyPolicy;use NextPDF\Enterprise\Privacy\EntityType;use Psr\Log\LoggerInterface;
final readonly class DocumentDeidentifier{ public function __construct( private PrivacyGateway $gateway, private LoggerInterface $logger, ) {}
/** * Pseudonymize a document and return the encrypted reversal map. * * @param non-empty-string $text Document text. * @param list<array{text: non-empty-string, type: EntityType}> $entities Detected entities. * * @return array{text: string, encrypted_map: non-empty-string} */ public function process(string $text, array $entities): array { $policy = PrivacyPolicy::piiOnly('session-' . bin2hex(random_bytes(6))); $result = $this->gateway->pseudonymize($text, $entities, $policy);
$this->logger->info('Pseudonymization complete', [ 'entityCount' => $result['entity_count'], ]);
return ['text' => $result['text'], 'encrypted_map' => $result['encrypted_map']]; }}Rekaman log hanya membawa sebuah jumlah. Ia tidak membawa teks dokumen, nilai yang terdeteksi, atau peta terenkripsi.
Kasus tepi & jebakan
Bagian berjudul “Kasus tepi & jebakan”- Deteksi berlingkup-pola. Nilai yang tidak cocok dengan pola apa pun tidak terdeteksi. Mesin tidak menyatakan bahwa semua data pribadi ditemukan, dan hasilnya bukan jaminan penghapusan-PII-lengkap.
- Halaman pindaian tidak memiliki lapisan teks. Deteksi pola-teks tidak menghasilkan kecocokan; gabungkan dengan permukaan searchable-overlay Intelligence jika teks diperlukan terlebih dahulu.
- Pseudonimisasi reversibel menurut definisi. Siapa pun dengan kunci yang benar dan peta terenkripsi yang cocok dapat memulihkan nilai asli. Ini bukan anonimisasi; jangan menyajikan keluaran ter-pseudonimisasi sebagai ireversibel.
- Pseudonim yang sadar-format mempertahankan suatu bentuk (misalnya, token mirip-ID atau mirip-email). Sistem hilir yang memvalidasi checksum dapat menolak sebuah pseudonim; itu memang diharapkan.
- Peta terenkripsi adalah artefak sensitif. Kehilangannya membuat rehidrasi mustahil; membocorkannya beserta kuncinya membuat pseudonimisasi reversibel oleh pihak ketiga. Perlakukan penyimpanan kunci dan penyimpanan peta sebagai tanggung jawab penerapan.
- Redaksi bekerja pada konten teks yang diberikan kepadanya. Ia tidak dengan sendirinya meratakan citra, menghapus thumbnail, atau menanggalkan metadata dokumen; tentukan cakupan pipeline sesuai itu.
Kinerja
Bagian berjudul “Kinerja”Biaya deteksi berskala dengan jumlah pola dan panjang teks. Pseudonimisasi menambahkan satu HMAC per entitas unik dan satu seal AES-256-GCM atas peta. Anggaran wall 1500 ms mencakup dokumen bisnis tipikal. Profil reproduksibilitasnya adalah structural: pseudonim bersifat deterministik untuk seed tetap, tetapi stempel waktu audit dan seed sesi acak bervariasi antarproses, sehingga dua proses berbeda pada bidang-bidang tersebut.
Catatan keamanan
Bagian berjudul “Catatan keamanan”Peta at-rest menggunakan enkripsi terotentikasi. Peta di-seal dengan AES-256-GCM dan kunci berversi; rehidrasi mustahil tanpa versi kunci yang benar. Pembuatan, penyimpanan, dan rotasi kunci adalah tanggung jawab penerapan; pustaka mengonsumsi sebuah kunci, ia tidak mengelola penyimpanan kunci. Jejak audit bersifat append-only dan mencatat metadata, tidak pernah nilai yang terdeteksi. Setiap sumber normatif diparafrasekan dan tidak ada yang direproduksi.
Residensi data & mitigasi PII
Bagian berjudul “Residensi data & mitigasi PII”Deteksi, redaksi, dan pseudonimisasi berjalan in-process di host. Tidak ada konten dokumen yang meninggalkan host untuk operasi-operasi ini. Peta terenkripsi dan keluaran ter-rehidrasi apa pun adalah data pribadi; tempat mereka disimpan, dan yurisdiksi mana yang memprosesnya, adalah tanggung jawab penerapan di luar batas pustaka. Pustaka melakukan de-identifikasi berlingkup-pola sebagaimana diuji; ia tidak menyertifikasi GDPR, HIPAA, atau kepatuhan regulasi lain mana pun, dan ia tidak melakukan anonimisasi. Risiko re-identifikasi residual bergantung pada atribut yang tersisa — ISO/IEC 29151:2017.
Telemetri aman & penghapusan data log
Bagian berjudul “Telemetri aman & penghapusan data log”Pustaka melempar pengecualian bertipe dengan pesan struktural dan tidak pernah menempatkan nilai yang terdeteksi, byte dokumen, atau peta terenkripsi ke dalam teks pengecualian. Penerapan yang mencatat log di sekitar permukaan ini harus mencatat jumlah dan hash kebijakan — seperti pada contoh produksi — dan tidak boleh mencatat payload PDF mentah, teks entitas yang terdeteksi, atau peta pseudonim ke log atau backend APM. Jejak audit append-only adalah rekaman aman untuk disimpan.
Perilaku mode FIPS
Bagian berjudul “Perilaku mode FIPS”Peta at-rest menggunakan AES-256-GCM melalui penyedia kripto platform. Ketika host menjalankan penyedia tervalidasi-FIPS, operasi tersebut berjalan dalam batas tervalidasi. NextPDF Enterprise melakukan perakitan struktural dan bukan modul kriptografis tervalidasi-FIPS itu sendiri serta tidak membuat klaim sertifikasi FIPS.
Konformitas
Bagian berjudul “Konformitas”| Claim | Standard | Clause |
|---|---|---|
| De-identifikasi menghapus asosiasi antara data dan orang. | ISO/IEC 29100:2024 | §2 |
| Pseudonimisasi mengganti pengidentifikasi dengan alias dan reversibel dengan pemetaan terpisah. | ISO/IEC 29100:2024 | §2 |
| Anonimisasi bertujuan secara ireversibel mencegah identifikasi (permukaan ini tidak melakukan anonimisasi). | ISO/IEC 29100:2024 | §2 |
| Risiko re-identifikasi residual bergantung pada atribut yang tersisa. | ISO/IEC 29100:2024 | §2 |
| Kontrol privasi diterapkan pada PII. | ISO/IEC 29100:2024 | §6.5 |
| De-identifikasi mengurangi tetapi tidak menghilangkan risiko residual. | ISO/IEC 29151:2017 | de-identification controls |
| Minimalkan keterhubungan data yang ter-de-identifikasi. | ISO/IEC 29151:2017 | PII minimization |
| Kontrol diterapkan untuk melindungi PII. | ISO/IEC 29151:2017 | controls |
Semua klausa diparafrasekan. NextPDF tidak mereproduksi teks normatif. Rujuk standar yang diterbitkan untuk redaksi otoritatifnya. NextPDF tidak membuat klaim kepatuhan regulasi-privasi; halaman ini menyatakan perilaku de-identifikasi yang diuji dan batas-batasnya, bukan status kepatuhan tersertifikasi.
Kontrak perilaku
Bagian berjudul “Kontrak perilaku”- Deteksi berlingkup-pola: ia hanya menemukan tipe yang dikonfigurasi; nilai yang tidak cocok dengan pola apa pun tidak terdeteksi dan halaman tanpa lapisan teks tidak menghasilkan kecocokan.
- Kebijakan redaksi memilih detect-only, penggantian span (black-box / white-box / teks), atau penekanan seluruh-baris; setiap proses mengembalikan SHA-256 teks asli, konten yang dimodifikasi, laporan terinci, dan bendera modified.
- Pseudonimisasi reversibel secara desain: pseudonim turunan-HMAC deterministik konsisten dalam satu sesi, dan rehidrasi memerlukan versi kunci yang benar dan peta at-rest AES-256-GCM yang cocok.
- Jejak audit append-only mencatat id sesi, operasi, jumlah entitas, hash kebijakan, stempel waktu, dan id tenant — tidak pernah nilai yang terdeteksi.
- Keluaran adalah konten yang cocok dengan aturan yang dikonfigurasi yang dihapus atau diganti sebagaimana diuji, bukan jaminan penghapusan PII lengkap, ireversibilitas, atau kepatuhan regulasi.
Batas publikasi
Bagian berjudul “Batas publikasi”Halaman ini hanya mendokumentasikan perilaku yang dapat diamati dari luar dan permukaan API publik yang didukung. Jalur namespace internal, kelas helper, tabel mekanisme, nama berkas runbook, dan prefiks tiket berada di luar cakupan.
Fallback Core
Bagian berjudul “Fallback Core”NextPDF Core (Apache-2.0) tidak memiliki permukaan deteksi PII, redaksi, atau pseudonimisasi — tidak ada sama sekali; kapabilitas ini tidak memiliki padanan tingkat-Core.
Fallback Pro
Bagian berjudul “Fallback Pro”NextPDF Pro menyertakan permukaan deteksi PII lapisan-teks dan masking saat-pembuatan; ia tidak menyediakan pseudonimisasi reversibel, peta terenkripsi at-rest, penekanan baris, atau jejak audit append-only. Semua itu hanya tersedia dalam paket nextpdf/enterprise.
Catatan batas Enterprise
Bagian berjudul “Catatan batas Enterprise”Deteksi, redaksi, penekanan, dan pseudonimisasi dideskripsikan pada tingkat perilaku. Pustaka mengonsumsi kunci enkripsi; ia tidak mengelola penyimpanan kunci, dan internal pembuatan, penyimpanan, serta rotasi kunci berada di luar cakupan permukaan publik.
Batas penyebaran
Bagian berjudul “Batas penyebaran”Peta terenkripsi dan keluaran ter-rehidrasi apa pun adalah data pribadi; tempat mereka disimpan dan yurisdiksi mana yang memprosesnya adalah tanggung jawab penerapan di luar batas pustaka. Pembuatan, penyimpanan, dan rotasi kunci adalah tanggung jawab penerapan — pustaka mengonsumsi versi kunci, ia tidak mengelola penyimpanan kunci. Kehilangan peta membuat rehidrasi mustahil; membocorkannya beserta kuncinya membuat pseudonimisasi reversibel oleh pihak ketiga.
Batas kepatuhan hukum
Bagian berjudul “Batas kepatuhan hukum”Peta at-rest menggunakan enkripsi terotentikasi. Pustaka melakukan de-identifikasi berlingkup-pola sebagaimana diuji dan tidak menyertifikasi GDPR, HIPAA, atau kepatuhan regulasi lain mana pun, dan ia tidak melakukan anonimisasi. Dokumentasi ini bukan opini hukum; konsultasikan dengan penasihat kepatuhan dan hukum Anda sendiri.
Lihat juga
Bagian berjudul “Lihat juga”- Rujukan Privacy — permukaan API publik lengkap untuk modul Privacy.
- Pro security — masking Pro dan deteksi PII lapisan-teks.
- Forensics — analisis riwayat-revisi hanya-baca.
- NextPDF Enterprise — permukaan fitur Enterprise lengkap.
- Privacy policy — penanganan data program dokumentasi itu sendiri.
- PII · Pseudonymization · De-identification · AES-GCM — istilah glosarium.