Перейти к содержимому
getnextpdf.com

Enterprise редакция

Privacy — глубокий справочник

Этот глубокий справочник документирует обнаружение, стратегии редактирования и подавления, контракт детерминированного псевдонима и печать карты at-rest.

Эта возможность поставляется в NextPDF Enterprise (nextpdf/enterprise) и активируется лицензионным конвертом уровня Enterprise. Развёртывание без такого права не загружает классы этой возможности. Сравнить редакции и получить лицензию.

Обнаружение сканирует текст по реестру шаблонов. Встроенный реестр нацелен на адреса электронной почты, номера телефонов, номера социального страхования США (Social Security numbers), номера кредитных карт и номера национальных удостоверений Тайваня; развёртывание может зарегистрировать дополнительные шаблоны. Обнаружение ограничено шаблонами: значение, которому не соответствует ни один шаблон, не найдено, а страница без текстового слоя не даёт совпадений.

Политика редактирования выбирает целевые типы сущностей, переключатель редактирования (только обнаружение против разрушительного) и стиль замены (чёрный прямоугольник, белый прямоугольник или замена текстом). В разрушительном режиме движок заменяет совпавшие участки от конца текста назад, чтобы более ранние смещения оставались действительными; в режиме только обнаружения он возвращает находки без изменения содержимого. Деидентификатор добавляет стратегию подавления, которая удаляет целые строки, содержащие совпадение. Каждый прогон возвращает SHA-256 исходного текста, изменённое содержимое, детализированный отчёт, счётчик сущностей и флаг изменения.

Псевдонимизация обратима по замыслу. Псевдоним выводится из HMAC-SHA-256 над исходным значением и сидом на сессию, форматируется к форме с учётом типа (например, токен в виде ID или электронной почты). Одно и то же значение отображается согласованно в пределах сессии; разные сессии не коррелируют. Карта «оригинал → псевдоним» сериализуется как key_version || nonce || ciphertext || tag и запечатывается AES-256-GCM под версионированным ключом. Регидратация читает версию ключа из заголовка, расшифровывает и восстанавливает оригиналы по принципу «сначала самое длинное совпадение». Без правильной версии ключа и соответствующей зашифрованной карты оригиналы невозможно восстановить из псевдонимизированного текста в одиночку. Это псевдонимизация, которая обратима с отдельным отображением (ISO/IEC 29100:2024 §2), а не анонимизация, которая стремится быть необратимой (§2). Деидентификация снижает, но не устраняет остаточный риск повторной идентификации (ISO/IEC 29151:2017).

Журнал аудита работает только на добавление и записывает идентификатор сессии, операцию, счётчик сущностей, хеш политики, метку времени и идентификатор арендатора. Он не записывает обнаруженные значения.

NextPDF\Enterprise\Privacy\PiiDetector, NextPDF\Enterprise\Privacy\RedactionEngine, NextPDF\Enterprise\Privacy\DeIdentifier, NextPDF\Enterprise\Privacy\RedactionPolicy, NextPDF\Enterprise\Privacy\PseudonymizationEngine, NextPDF\Enterprise\Privacy\PrivacyGateway, NextPDF\Enterprise\Privacy\RehydrationService, NextPDF\Enterprise\Privacy\EncryptedMapSerializer, NextPDF\Enterprise\Privacy\PrivacyAuditTrail, а также перечисления EntityType / RedactionStyle / DeIdentificationStrategy. Сигнатуры приведены на публичной странице.

Модель соответствует ISO/IEC 29100:2024 §2 (деидентификация, псевдонимизация, анонимизация) и ISO/IEC 29151:2017 (средства контроля деидентификации). Поверхность выполняет ограниченное шаблонами редактирование, подавление и обратимую псевдонимизацию, как протестировано; она не анонимизирует и не делает заявлений о нормативном соответствии.

  • Псевдонимы с учётом формата сохраняют форму; нижестоящая система, проверяющая контрольную сумму, может отклонить псевдоним. Это ожидаемо.
  • Зашифрованная карта — это чувствительный артефакт: потеряете её, и регидратация невозможна; раскроете её вместе с ключом, и псевдонимизация обратима третьей стороной. Хранение ключей и хранение карты — ответственность развёртывания.
  • Печать at-rest использует AES-256-GCM через криптопровайдер платформы. Когда хост работает с FIPS-валидированным провайдером, эта операция выполняется в валидированной границе. Сама библиотека не является FIPS-валидированным модулем и не делает заявлений о сертификации FIPS.

Эта страница документирует только внешне наблюдаемое поведение и поддерживаемую публичную поверхность API. Внутренние пути пространств имён, вспомогательные классы, таблицы механизмов, имена файлов руководств по эксплуатации и префиксы тикетов вне области действия.

В NextPDF Core (Apache-2.0) нет поверхности обнаружения PII, редактирования или псевдонимизации — её нет; у этой возможности нет эквивалента уровня Core.

NextPDF Pro поставляет обнаружение PII на текстовом слое и маскирование во время генерации; он не предоставляет обратимой псевдонимизации, зашифрованной карты at-rest, подавления строк или журнала аудита только на добавление. Они поставляются только в пакете nextpdf/enterprise.

Шаблоны обнаружения, стратегии редактирования/подавления, контракт детерминированного псевдонима и печать карты at-rest описаны на уровне поведения. Библиотека потребляет версионированный ключ; она не управляет хранилищем ключей, а внутренности генерации, хранения и ротации ключей находятся вне области действия и здесь не воспроизводятся.

Зашифрованная карта и любой регидратированный вывод — это персональные данные; где они хранятся и какая юрисдикция их обрабатывает — ответственность развёртывания за пределами границы библиотеки. Генерация, хранение и ротация ключей — ответственность развёртывания: библиотека потребляет версию ключа, она не управляет хранилищем ключей. Потеряете карту, и регидратация невозможна; раскроете её вместе с ключом, и псевдонимизация обратима третьей стороной.

Карта at-rest использует аутентифицированное шифрование, поэтому относитесь к этой поверхности как к чувствительной с точки зрения безопасности при собственной проверке. Поверхность выполняет ограниченную шаблонами деидентификацию, как протестировано; она не анонимизирует и не делает заявлений о нормативном соответствии. Этот справочник не является юридическим заключением; обратитесь к собственным консультантам по соответствию и юридическим вопросам.