Enterprise 에디션
Privacy — 심층 참조
한눈에 보기
섹션 제목: “한눈에 보기”이 심층 참조는 탐지, 편집 및 억제 전략, 결정적 가명 계약, 정지 상태 맵 봉인을 문서화합니다.
가용성 및 라이선싱
섹션 제목: “가용성 및 라이선싱”이 기능은 NextPDF Enterprise(nextpdf/enterprise)로 제공되며
Enterprise 등급 라이선스 봉투로 활성화됩니다. 해당 권한이 없는 배포에서는 이 기능의 클래스가 로드되지 않습니다. 에디션을 비교하고 라이선스를 받으세요.
동작 계약
섹션 제목: “동작 계약”탐지는 패턴 레지스트리에 대해 텍스트를 스캔합니다. 내장 레지스트리는 이메일 주소, 전화번호, 미국 사회보장번호, 신용카드 번호, 대만 주민등록번호를 대상으로 합니다. 배포는 추가 패턴을 등록할 수 있습니다. 탐지는 패턴 범위로 한정됩니다. 어떤 패턴도 일치하지 않는 값은 발견되지 않으며, 텍스트 레이어가 없는 페이지는 일치를 산출하지 않습니다.
편집 정책은 대상 엔터티 유형, 편집 토글 (탐지 전용 대 파괴적), 교체 스타일(검은 상자, 흰 상자, 또는 텍스트 교체)을 선택합니다. 파괴적 모드에서 엔진은 일치된 스팬을 텍스트 끝에서 거꾸로 교체하여 앞선 오프셋이 유효하게 유지되도록 합니다. 탐지 전용 모드에서는 콘텐츠를 변경하지 않고 발견 사항을 반환합니다. 비식별기는 일치를 포함하는 전체 줄을 제거하는 억제 전략을 추가합니다. 모든 실행은 원본 텍스트의 SHA-256, 수정된 콘텐츠, 항목별 보고서, 엔터티 수, 수정 플래그를 반환합니다.
가명화는 설계상 가역적입니다. 가명은 원본 값과 세션별 시드에 대한
HMAC-SHA-256에서 파생되며, 유형 인식 형태(예: ID 유사 또는
이메일 유사 토큰)로 포맷됩니다. 동일한 값은 세션 내에서 일관되게
매핑되며, 서로 다른 세션은 상관되지
않습니다. 원본-가명 맵은
key_version || nonce || ciphertext || tag로 직렬화되고 버전 키
아래에서 AES-256-GCM으로 봉인됩니다. 재수화(rehydration)는 헤더에서 키
버전을 읽고, 복호화하며, 최장 일치 우선으로 원본을 복원합니다. 올바른
키 버전과 일치하는 암호화된 맵이 없으면, 가명화된 텍스트만으로는
원본을 복구할 수 없습니다. 이는 별도의 매핑으로 가역적인
가명화이며(ISO/IEC 29100:2024 §2), 비가역성을 지향하는
익명화가 아닙니다(§2). 비식별화는 잔여 재식별
위험을 줄이지만 제거하지는 않습니다(ISO/IEC 29151:2017).
감사 추적은 추가 전용이며 세션 ID, 연산, 엔터티 수, 정책 해시, 타임스탬프, 테넌트 ID를 기록합니다. 탐지된 값은 기록하지 않습니다.
공개 API 표면
섹션 제목: “공개 API 표면”NextPDF\Enterprise\Privacy\PiiDetector,
NextPDF\Enterprise\Privacy\RedactionEngine,
NextPDF\Enterprise\Privacy\DeIdentifier,
NextPDF\Enterprise\Privacy\RedactionPolicy,
NextPDF\Enterprise\Privacy\PseudonymizationEngine,
NextPDF\Enterprise\Privacy\PrivacyGateway,
NextPDF\Enterprise\Privacy\RehydrationService,
NextPDF\Enterprise\Privacy\EncryptedMapSerializer,
NextPDF\Enterprise\Privacy\PrivacyAuditTrail, 그리고
EntityType / RedactionStyle / DeIdentificationStrategy enum.
시그니처는 공개 페이지에 나열되어 있습니다.
적합성
섹션 제목: “적합성”이 모델은 ISO/IEC 29100:2024 §2(비식별화, 가명화, 익명화)와 ISO/IEC 29151:2017(비식별화 제어)에 매핑됩니다. 이 표면은 테스트된 대로 패턴 범위 편집, 억제, 가역적 가명화를 수행합니다. 익명화하지 않으며 어떠한 규제 준수 주장도 하지 않습니다.
엣지 케이스 및 FIPS 모드 동작
섹션 제목: “엣지 케이스 및 FIPS 모드 동작”- 형식 인식 가명은 형태를 보존합니다. 체크섬을 검증하는 다운스트림 시스템은 가명을 거부할 수 있습니다. 이는 예상된 동작입니다.
- 암호화된 맵은 민감한 아티팩트입니다. 이를 잃으면 재수화가 불가능하고, 키와 함께 유출하면 가명화가 제3자에 의해 가역적이 됩니다. 키 보관과 맵 저장은 배포 책임입니다.
- 정지 상태 봉인은 플랫폼 암호 제공자를 통해 AES-256-GCM을 사용합니다. 호스트가 FIPS 검증 제공자를 실행하면, 그 연산은 검증된 경계에서 실행됩니다. 라이브러리 자체는 FIPS 검증 모듈이 아니며 어떠한 FIPS 인증 주장도 하지 않습니다.
게시 경계
섹션 제목: “게시 경계”이 페이지는 외부에서 관찰 가능한 동작과 지원되는 공개 API 표면만을 문서화합니다. 내부 네임스페이스 경로, 헬퍼 클래스, 메커니즘 표, 런북 파일명, 티켓 접두사는 범위 밖입니다.
Core 대체
섹션 제목: “Core 대체”NextPDF Core(Apache-2.0)에는 PII 탐지, 편집, 가명화 표면이 없습니다 — 전혀 없습니다. 이 기능에는 Core 등급에 해당하는 것이 없습니다.
Pro 대체
섹션 제목: “Pro 대체”NextPDF Pro는 텍스트 레이어 PII 탐지와 생성 시점 마스킹을 제공합니다. 가역적 가명화, 암호화된 정지 상태 맵, 줄 억제, 추가 전용 감사 추적은 제공하지 않습니다. 이러한 기능은 nextpdf/enterprise 패키지에만 포함됩니다.
Enterprise 경계 참고
섹션 제목: “Enterprise 경계 참고”탐지 패턴, 편집/억제 전략, 결정적 가명 계약, 정지 상태 맵 봉인은 동작 수준에서 설명됩니다. 라이브러리는 버전 키를 소비합니다. 키 저장소를 관리하지 않으며, 키 생성, 보관, 회전 내부는 범위 밖이며 여기에서 재현하지 않습니다.
배포 경계
섹션 제목: “배포 경계”암호화된 맵과 모든 재수화된 출력은 개인 데이터입니다. 이들이 어디에 저장되고 어느 관할권이 처리하는지는 라이브러리 경계 밖의 배포 책임입니다. 키 생성, 보관, 회전은 배포의 책임입니다 — 라이브러리는 키 버전을 소비할 뿐 키 저장소를 관리하지 않습니다. 맵을 잃으면 재수화가 불가능하고, 키와 함께 유출하면 가명화가 제3자에 의해 가역적이 됩니다.
법률 준수 경계
섹션 제목: “법률 준수 경계”정지 상태 맵은 인증된 암호화를 사용하므로, 자체 검토에서 이 표면을 보안 민감한 것으로 취급하십시오. 이 표면은 테스트된 대로 패턴 범위 비식별화를 수행합니다. 익명화하지 않으며 어떠한 규제 준수 주장도 하지 않습니다. 이 참조는 법률 의견이 아닙니다. 자체 규정 준수 및 법률 자문에게 문의하십시오.