Enterprise редакция
Privacy — глубокий справочник
Этот глубокий справочник документирует обнаружение, стратегии редактирования и подавления, контракт детерминированного псевдонима и печать карты at-rest.
Доступность и лицензирование
Заголовок раздела «Доступность и лицензирование»Эта возможность поставляется в NextPDF Enterprise (nextpdf/enterprise) и
активируется лицензионным конвертом уровня Enterprise. Развёртывание без такого права не загружает классы этой возможности. Сравнить редакции и получить лицензию.
Контракт поведения
Заголовок раздела «Контракт поведения»Обнаружение сканирует текст по реестру шаблонов. Встроенный реестр нацелен на адреса электронной почты, номера телефонов, номера социального страхования США (Social Security numbers), номера кредитных карт и номера национальных удостоверений Тайваня; развёртывание может зарегистрировать дополнительные шаблоны. Обнаружение ограничено шаблонами: значение, которому не соответствует ни один шаблон, не найдено, а страница без текстового слоя не даёт совпадений.
Политика редактирования выбирает целевые типы сущностей, переключатель редактирования (только обнаружение против разрушительного) и стиль замены (чёрный прямоугольник, белый прямоугольник или замена текстом). В разрушительном режиме движок заменяет совпавшие участки от конца текста назад, чтобы более ранние смещения оставались действительными; в режиме только обнаружения он возвращает находки без изменения содержимого. Деидентификатор добавляет стратегию подавления, которая удаляет целые строки, содержащие совпадение. Каждый прогон возвращает SHA-256 исходного текста, изменённое содержимое, детализированный отчёт, счётчик сущностей и флаг изменения.
Псевдонимизация обратима по замыслу. Псевдоним выводится из
HMAC-SHA-256 над исходным значением и сидом на сессию, форматируется к
форме с учётом типа (например, токен в виде ID или электронной почты). Одно и то же
значение отображается согласованно в пределах сессии; разные сессии не
коррелируют. Карта «оригинал → псевдоним» сериализуется как
key_version || nonce || ciphertext || tag и запечатывается AES-256-GCM под
версионированным ключом. Регидратация читает версию ключа из заголовка, расшифровывает
и восстанавливает оригиналы по принципу «сначала самое длинное совпадение». Без правильной версии ключа
и соответствующей зашифрованной карты оригиналы невозможно восстановить из
псевдонимизированного текста в одиночку. Это псевдонимизация, которая обратима с
отдельным отображением (ISO/IEC 29100:2024 §2), а не анонимизация, которая стремится
быть необратимой (§2). Деидентификация снижает, но не устраняет
остаточный риск повторной идентификации (ISO/IEC 29151:2017).
Журнал аудита работает только на добавление и записывает идентификатор сессии, операцию, счётчик сущностей, хеш политики, метку времени и идентификатор арендатора. Он не записывает обнаруженные значения.
Публичная поверхность API
Заголовок раздела «Публичная поверхность API»NextPDF\Enterprise\Privacy\PiiDetector,
NextPDF\Enterprise\Privacy\RedactionEngine,
NextPDF\Enterprise\Privacy\DeIdentifier,
NextPDF\Enterprise\Privacy\RedactionPolicy,
NextPDF\Enterprise\Privacy\PseudonymizationEngine,
NextPDF\Enterprise\Privacy\PrivacyGateway,
NextPDF\Enterprise\Privacy\RehydrationService,
NextPDF\Enterprise\Privacy\EncryptedMapSerializer,
NextPDF\Enterprise\Privacy\PrivacyAuditTrail, а также перечисления
EntityType / RedactionStyle / DeIdentificationStrategy.
Сигнатуры приведены на публичной странице.
Соответствие
Заголовок раздела «Соответствие»Модель соответствует ISO/IEC 29100:2024 §2 (деидентификация, псевдонимизация, анонимизация) и ISO/IEC 29151:2017 (средства контроля деидентификации). Поверхность выполняет ограниченное шаблонами редактирование, подавление и обратимую псевдонимизацию, как протестировано; она не анонимизирует и не делает заявлений о нормативном соответствии.
Граничные случаи и поведение в режиме FIPS
Заголовок раздела «Граничные случаи и поведение в режиме FIPS»- Псевдонимы с учётом формата сохраняют форму; нижестоящая система, проверяющая контрольную сумму, может отклонить псевдоним. Это ожидаемо.
- Зашифрованная карта — это чувствительный артефакт: потеряете её, и регидратация невозможна; раскроете её вместе с ключом, и псевдонимизация обратима третьей стороной. Хранение ключей и хранение карты — ответственность развёртывания.
- Печать at-rest использует AES-256-GCM через криптопровайдер платформы. Когда хост работает с FIPS-валидированным провайдером, эта операция выполняется в валидированной границе. Сама библиотека не является FIPS-валидированным модулем и не делает заявлений о сертификации FIPS.
Граница публикации
Заголовок раздела «Граница публикации»Эта страница документирует только внешне наблюдаемое поведение и поддерживаемую публичную поверхность API. Внутренние пути пространств имён, вспомогательные классы, таблицы механизмов, имена файлов руководств по эксплуатации и префиксы тикетов вне области действия.
Резервный вариант Core
Заголовок раздела «Резервный вариант Core»В NextPDF Core (Apache-2.0) нет поверхности обнаружения PII, редактирования или псевдонимизации — её нет; у этой возможности нет эквивалента уровня Core.
Резервный вариант Pro
Заголовок раздела «Резервный вариант Pro»NextPDF Pro поставляет обнаружение PII на текстовом слое и маскирование во время генерации; он не предоставляет обратимой псевдонимизации, зашифрованной карты at-rest, подавления строк или журнала аудита только на добавление. Они поставляются только в пакете nextpdf/enterprise.
Замечание о границе Enterprise
Заголовок раздела «Замечание о границе Enterprise»Шаблоны обнаружения, стратегии редактирования/подавления, контракт детерминированного псевдонима и печать карты at-rest описаны на уровне поведения. Библиотека потребляет версионированный ключ; она не управляет хранилищем ключей, а внутренности генерации, хранения и ротации ключей находятся вне области действия и здесь не воспроизводятся.
Граница развёртывания
Заголовок раздела «Граница развёртывания»Зашифрованная карта и любой регидратированный вывод — это персональные данные; где они хранятся и какая юрисдикция их обрабатывает — ответственность развёртывания за пределами границы библиотеки. Генерация, хранение и ротация ключей — ответственность развёртывания: библиотека потребляет версию ключа, она не управляет хранилищем ключей. Потеряете карту, и регидратация невозможна; раскроете её вместе с ключом, и псевдонимизация обратима третьей стороной.
Граница юридического соответствия
Заголовок раздела «Граница юридического соответствия»Карта at-rest использует аутентифицированное шифрование, поэтому относитесь к этой поверхности как к чувствительной с точки зрения безопасности при собственной проверке. Поверхность выполняет ограниченную шаблонами деидентификацию, как протестировано; она не анонимизирует и не делает заявлений о нормативном соответствии. Этот справочник не является юридическим заключением; обратитесь к собственным консультантам по соответствию и юридическим вопросам.