Bỏ qua để đến nội dung
getnextpdf.com

Enterprise phiên bản

Quyền riêng tư

NextPDF Enterprise Privacy phát hiện văn bản khớp với các mẫu PII được cấu hình và hoặc che nó, ẩn các dòng chứa nó, hoặc thay nó bằng các giả danh tất định có thể đảo ngược được hậu thuẫn bởi một bản đồ mã hóa lưu trữ. Nó loại bỏ nội dung khớp với các quy tắc được cấu hình như đã được kiểm thử. Nó không bảo đảm loại bỏ PII hoàn toàn và không phải là một tuyên bố về tuân thủ quy định.

Năng lực này được phát hành trong NextPDF Enterprise (nextpdf/enterprise) và kích hoạt với một license envelope bậc Enterprise. Một triển khai không có entitlement đó sẽ không nạp các class của năng lực này. So sánh các phiên bản và lấy giấy phép.

Terminal window
composer require nextpdf/enterprise:^3

Việc phát hiện dựa trên mẫu. Một bộ phát hiện quét văn bản theo một registry các mẫu biểu thức chính quy và cung cấp sẵn các mẫu dựng-sẵn cho địa chỉ email, số điện thoại, số an sinh xã hội Hoa Kỳ, số thẻ tín dụng, và số căn cước công dân Đài Loan. Một triển khai có thể đăng ký thêm các mẫu. Việc phát hiện chỉ tìm các loại được cấu hình; một giá trị không khớp với mẫu nào thì không được phát hiện, và một trang quét không có lớp văn bản sẽ không cho ra kết quả khớp nào.

Một chính sách che kiểm soát hành vi. Ở chế độ chỉ-phát-hiện, engine trả về các phát hiện mà không thay đổi nội dung. Ở chế độ che, nó thay mỗi span khớp bằng một black-box, white-box, hoặc một thay thế văn bản. Bộ de-identifier bổ sung một chiến lược ẩn dòng, loại bỏ toàn bộ các dòng chứa một kết quả khớp thay vì che từng span riêng lẻ. Mỗi lần chạy trả về SHA-256 của văn bản gốc, nội dung đã chỉnh sửa, một báo cáo chi tiết theo mục, và một cờ đã-chỉnh-sửa.

Giả danh có thể đảo ngược theo thiết kế. Engine thay các thực thể được phát hiện bằng các giả danh tất định, nhận biết định dạng, được dẫn xuất từ một HMAC trên giá trị gốc và một seed theo phiên, nên cùng một giá trị ánh xạ nhất quán trong một phiên, trong khi qua các phiên các token không tương quan theo tính bằng nhau tất định. Bản đồ gốc-tới-giả-danh được tuần tự hóa và mã hóa lúc lưu trữ bằng AES-256-GCM và một khóa có phiên bản, hỗ trợ xoay khóa. Việc khôi phục (rehydration) phục hồi các giá trị gốc, nhưng chỉ với khóa đúng và bản đồ mã hóa khớp; thiếu chúng thì các giá trị gốc không thể khôi phục được chỉ từ văn bản đã giả danh.

Các thao tác này hiện thực việc de-identification, vốn loại bỏ liên kết giữa dữ liệu và con người — ISO/IEC 29100:2024 §2. Giả danh thay một định danh bằng một bí danh và, theo định nghĩa, có thể đảo ngược với ánh xạ được giữ riêng — ISO/IEC 29100:2024 §2. Việc ẩn danh (anonymization) nhắm tới ngăn chặn không thể đảo ngược việc nhận dạng — ISO/IEC 29100:2024 §2; bề mặt Enterprise này thực hiện che, ẩn dòng và giả danh trong phạm vi mẫu, không phải ẩn danh. Rủi ro tái nhận dạng còn lại phụ thuộc vào các thuộc tính còn lại sau khi de-identification — ISO/IEC 29100:2024 §2, và de-identification làm giảm nhưng không loại bỏ rủi ro đó — ISO/IEC 29151:2017. Hãy coi đầu ra là nội dung khớp với các quy tắc được cấu hình đã được loại bỏ hoặc thay thế như đã được kiểm thử, không phải một bảo đảm về việc loại bỏ PII hoàn toàn, tính không thể đảo ngược, hay tuân thủ quy định.

Tính đảo ngược là lựa chọn cốt lõi. Các giả danh là đầu ra HMAC-SHA256 trên giá trị gốc và một seed theo phiên, nên cùng một giá trị ánh xạ tới cùng một token suốt một phiên và các quan hệ nội bộ của tài liệu được giữ nguyên. Một seed ngẫu nhiên mới cho mỗi phiên có nghĩa là cùng một giá trị không ánh xạ tới cùng một token qua các phiên, nên các giả danh không tương quan theo tính bằng nhau tất định của token qua các phiên, điều này làm giảm khả năng liên kết tất định mà không cần một tra cứu tập trung. Ánh xạ được giữ lại một cách có chủ đích — mã hóa lúc lưu trữ bằng AES-256-GCM — nên việc khôi phục được ủy quyền có thể phục hồi các giá trị gốc; chính tính đảo ngược đó khiến điều này là giả danh theo ISO/IEC 29100:2024 §2, chứ không phải ẩn danh. Sự đánh đổi được chấp nhận: bản đồ mã hóa, chứ không phải văn bản đã giả danh, trở thành artifact nhạy cảm, nên tính bảo mật quy về việc lưu giữ khóa. Các token nhận biết định dạng giữ hình dạng của mỗi thực thể, nên các bộ phân tích downstream vẫn hoạt động, với cái giá là các bộ xác thực checksum có thể từ chối một giá trị có hình dạng nhưng tổng hợp.

Bối cảnh thiết kế: Che không phải là một hình chữ nhật đen.

KiểuLoạiVai tròĐộ ổn địnhTừ
PiiDetectorclassPhát hiện PII dựa trên mẫu; hỗ trợ đăng ký mẫu tùy chỉnhstable2.2.0
RedactionEngineclassChe văn bản chỉ-phát-hiện hoặc phá hủy theo chính sáchstable2.2.0
DeIdentifierclassĐiều phối chiến lược che hoặc ẩn dòngstable2.2.0
RedactionPolicyclassCác loại thực thể đích, công tắc che, kiểu thay thếstable2.2.0
PseudonymizationEngineclassThay giả danh tất định, nhận biết định dạngstable2.2.0
PrivacyGatewayclassGiả danh/khôi phục theo phạm vi tài liệu kèm auditstable2.2.0
RehydrationServiceclassPhục hồi các giá trị gốc từ một bản đồ mã hóastable2.2.0
EncryptedMapSerializerclassTuần tự hóa bản đồ lưu trữ AES-256-GCM với phiên bản hóa khóastable2.2.0
PrivacyAuditTrailclassNhật ký chỉ thêm về các thao tác giả danh/khôi phụcstable2.2.0
EntityType / RedactionStyle / DeIdentificationStrategyenumsBộ từ vựng về thực thể, kiểu và chiến lượcstable2.2.0

Audit trail là chỉ thêm theo contract: nó ghi một session id, một thao tác, một số lượng thực thể, một policy hash, một dấu thời gian, và một tenant id. Nó không ghi lại các giá trị được phát hiện.

Detect and redact configured PII
<?php
declare(strict_types=1);
require_once __DIR__ . '/vendor/autoload.php';
use NextPDF\Enterprise\Privacy\PiiDetector;
use NextPDF\Enterprise\Privacy\RedactionEngine;
use NextPDF\Enterprise\Privacy\RedactionPolicy;
/**
* Redact every configured entity type from text content.
*
* @param string $content The text to process.
*
* @return string The redacted text.
*/
function redactAll(string $content): string
{
$engine = new RedactionEngine(new PiiDetector());
return $engine->redact($content, RedactionPolicy::allEntities())
->redactedContent;
}

RedactionPolicy::allEntities() nhắm tới các loại dựng-sẵn. Một giá trị không khớp với mẫu được cấu hình nào thì không được che.

Reversible pseudonymization with audit and safe logging
<?php
declare(strict_types=1);
require_once __DIR__ . '/vendor/autoload.php';
use NextPDF\Enterprise\Privacy\PrivacyGateway;
use NextPDF\Enterprise\Privacy\PrivacyPolicy;
use NextPDF\Enterprise\Privacy\EntityType;
use Psr\Log\LoggerInterface;
final readonly class DocumentDeidentifier
{
public function __construct(
private PrivacyGateway $gateway,
private LoggerInterface $logger,
) {}
/**
* Pseudonymize a document and return the encrypted reversal map.
*
* @param non-empty-string $text Document text.
* @param list<array{text: non-empty-string, type: EntityType}> $entities Detected entities.
*
* @return array{text: string, encrypted_map: non-empty-string}
*/
public function process(string $text, array $entities): array
{
$policy = PrivacyPolicy::piiOnly('session-' . bin2hex(random_bytes(6)));
$result = $this->gateway->pseudonymize($text, $entities, $policy);
$this->logger->info('Pseudonymization complete', [
'entityCount' => $result['entity_count'],
]);
return ['text' => $result['text'], 'encrypted_map' => $result['encrypted_map']];
}
}

Bản ghi nhật ký chỉ mang theo một số lượng. Nó không mang theo văn bản tài liệu, các giá trị được phát hiện, hay bản đồ mã hóa.

  • Việc phát hiện giới hạn trong phạm vi mẫu. Một giá trị không khớp với mẫu nào thì không được phát hiện. Engine không khẳng định rằng tất cả dữ liệu cá nhân được tìm thấy, và kết quả không phải là một bảo đảm loại bỏ PII hoàn toàn.
  • Các trang quét không có lớp văn bản. Việc phát hiện theo mẫu văn bản không cho ra kết quả khớp nào; hãy kết hợp với bề mặt searchable-overlay của Intelligence nếu cần văn bản trước.
  • Giả danh là có thể đảo ngược theo định nghĩa. Bất kỳ ai có khóa đúng và bản đồ mã hóa khớp đều có thể phục hồi các giá trị gốc. Đây không phải là ẩn danh; đừng trình bày đầu ra đã giả danh là không thể đảo ngược.
  • Các giả danh nhận biết định dạng giữ một hình dạng (ví dụ, một token giống ID hoặc giống email). Một hệ thống downstream xác thực checksum có thể từ chối một giả danh; điều đó là dự kiến.
  • Bản đồ mã hóa là artifact nhạy cảm. Mất nó làm cho việc khôi phục là bất khả; rò rỉ nó kèm khóa của nó làm cho việc giả danh có thể bị đảo ngược bởi một bên thứ ba. Hãy coi việc lưu giữ khóa và lưu trữ bản đồ là một trách nhiệm triển khai.
  • Việc che hoạt động trên nội dung văn bản được truyền vào nó. Bản thân nó không làm phẳng một ảnh, không loại bỏ một thumbnail, hay tước metadata tài liệu; hãy định phạm vi pipeline cho phù hợp.

Chi phí phát hiện tỷ lệ với số lượng mẫu và độ dài văn bản. Giả danh thêm một HMAC cho mỗi thực thể duy nhất và một seal AES-256-GCM của bản đồ. Ngân sách 1500 ms wall bao quát một tài liệu nghiệp vụ điển hình. Hồ sơ tái lập là structural: các giả danh có tính tất định cho một seed cố định, nhưng dấu thời gian audit và session seed ngẫu nhiên thay đổi giữa các lần chạy, nên hai lần chạy khác nhau ở các trường đó.

Bản đồ lưu trữ dùng mã hóa được xác thực. Bản đồ được seal bằng AES-256-GCM và một khóa có phiên bản; việc khôi phục là bất khả nếu không có phiên bản khóa đúng. Việc tạo, lưu giữ và xoay khóa là trách nhiệm của triển khai; thư viện tiêu thụ một khóa, nó không quản lý một kho khóa. Audit trail là chỉ thêm và ghi metadata, không bao giờ ghi các giá trị được phát hiện. Mọi nguồn quy phạm đều được diễn giải lại và không nguồn nào được tái hiện.

Cư trú dữ liệu và biện pháp giảm thiểu PII

Phần tiêu đề “Cư trú dữ liệu và biện pháp giảm thiểu PII”

Việc phát hiện, che và giả danh chạy trong tiến trình trên host. Không có nội dung tài liệu nào rời khỏi host cho bất kỳ thao tác nào trong số này. Bản đồ mã hóa và bất kỳ đầu ra đã khôi phục nào đều là dữ liệu cá nhân; nơi chúng được lưu trữ, và khu vực pháp lý nào xử lý chúng, là một trách nhiệm triển khai nằm ngoài ranh giới của thư viện. Thư viện thực hiện việc de-identification trong phạm vi mẫu như đã được kiểm thử; nó không chứng nhận tuân thủ GDPR, HIPAA, hay bất kỳ quy định nào khác, và nó không thực hiện ẩn danh. Rủi ro tái nhận dạng còn lại phụ thuộc vào các thuộc tính còn lại — ISO/IEC 29151:2017.

Thư viện làm phát sinh các exception có kiểu với thông điệp mang tính cấu trúc và không bao giờ đặt các giá trị được phát hiện, các byte tài liệu, hay bản đồ mã hóa vào nội dung exception. Một triển khai ghi nhật ký quanh bề mặt này phải ghi số lượng và policy hash — như được trình bày trong mẫu production — và không được ghi payload PDF thô, văn bản thực thể được phát hiện, hay bản đồ giả danh vào nhật ký hoặc một backend APM. Audit trail chỉ thêm là bản ghi an toàn để lưu giữ.

Bản đồ lưu trữ dùng AES-256-GCM thông qua provider mật mã của nền tảng. Khi host chạy một provider được thẩm định FIPS, thao tác đó chạy trong ranh giới đã thẩm định. NextPDF Enterprise thực hiện việc lắp ráp cấu trúc và bản thân nó không phải là một module mật mã được thẩm định FIPS và không đưa ra tuyên bố chứng nhận FIPS nào.

Tuyên bốTiêu chuẩnĐiều khoản
De-identification loại bỏ liên kết giữa dữ liệu và con người.ISO/IEC 29100:2024§2
Giả danh thay một định danh bằng một bí danh và có thể đảo ngược với ánh xạ riêng.ISO/IEC 29100:2024§2
Ẩn danh nhắm tới ngăn chặn không thể đảo ngược việc nhận dạng (bề mặt này không ẩn danh).ISO/IEC 29100:2024§2
Rủi ro tái nhận dạng còn lại phụ thuộc vào các thuộc tính còn lại.ISO/IEC 29100:2024§2
Các kiểm soát quyền riêng tư được áp dụng cho PII.ISO/IEC 29100:2024§6.5
De-identification làm giảm nhưng không loại bỏ rủi ro còn lại.ISO/IEC 29151:2017de-identification controls
Tối thiểu hóa khả năng liên kết của dữ liệu đã de-identify.ISO/IEC 29151:2017PII minimization
Các kiểm soát được áp dụng để bảo vệ PII.ISO/IEC 29151:2017controls

Mọi điều khoản đều được diễn giải lại. NextPDF không tái hiện văn bản quy phạm. Hãy tham khảo các tiêu chuẩn đã xuất bản để có nội dung có thẩm quyền. NextPDF không đưa ra tuyên bố nào về tuân thủ quy định quyền riêng tư; trang này nêu hành vi de-identification đã được kiểm thử và các ranh giới của nó, không phải một trạng thái tuân thủ đã được chứng nhận.

  • Việc phát hiện giới hạn trong phạm vi mẫu: nó chỉ tìm các loại được cấu hình; một giá trị không khớp với mẫu nào thì không được phát hiện và một trang không có lớp văn bản không cho ra kết quả khớp nào.
  • Một chính sách che chọn chỉ-phát-hiện, thay span (black-box / white-box / văn bản), hoặc ẩn toàn dòng; mỗi lần chạy trả về SHA-256 của văn bản gốc, nội dung đã chỉnh sửa, một báo cáo chi tiết theo mục, và một cờ đã-chỉnh-sửa.
  • Giả danh có thể đảo ngược theo thiết kế: các giả danh tất định được dẫn xuất bằng HMAC nhất quán trong một phiên, và việc khôi phục yêu cầu phiên bản khóa đúng và bản đồ lưu trữ AES-256-GCM khớp.
  • Audit trail chỉ thêm ghi session id, thao tác, số lượng thực thể, policy hash, dấu thời gian, và tenant id — không bao giờ ghi các giá trị được phát hiện.
  • Đầu ra là nội dung khớp với các quy tắc được cấu hình đã được loại bỏ hoặc thay thế như đã được kiểm thử, không phải một bảo đảm về loại bỏ PII hoàn toàn, tính không thể đảo ngược, hay tuân thủ quy định.

Trang này chỉ tài liệu hóa hành vi quan sát được từ bên ngoài và bề mặt API công khai được hỗ trợ. Các đường dẫn namespace nội bộ, các class trợ giúp, các bảng cơ chế, tên tệp runbook, và tiền tố ticket nằm ngoài phạm vi.

NextPDF Core (Apache-2.0) không có bề mặt phát hiện PII, che, hay giả danh nào — không hề có; năng lực này không có bản tương đương ở bậc Core.

NextPDF Pro cung cấp một bề mặt phát hiện PII ở lớp văn bản và che ở thời điểm tạo; nó không cung cấp giả danh có thể đảo ngược, bản đồ mã hóa lưu trữ, ẩn dòng, hay audit trail chỉ thêm. Những thứ đó chỉ được phát hành trong gói nextpdf/enterprise.

Việc phát hiện, che, ẩn và giả danh được mô tả ở mức hành vi. Thư viện tiêu thụ một khóa mã hóa; nó không quản lý một kho khóa, và các chi tiết nội bộ về việc tạo, lưu giữ và xoay khóa nằm ngoài phạm vi của bề mặt công khai.

Bản đồ mã hóa và bất kỳ đầu ra đã khôi phục nào đều là dữ liệu cá nhân; nơi chúng được lưu trữ và khu vực pháp lý nào xử lý chúng là một trách nhiệm triển khai nằm ngoài ranh giới của thư viện. Việc tạo, lưu giữ và xoay khóa là trách nhiệm của triển khai — thư viện tiêu thụ một phiên bản khóa, nó không quản lý một kho khóa. Mất bản đồ làm cho việc khôi phục là bất khả; rò rỉ nó kèm khóa của nó làm cho việc giả danh có thể bị đảo ngược bởi một bên thứ ba.

Bản đồ lưu trữ dùng mã hóa được xác thực. Thư viện thực hiện việc de-identification trong phạm vi mẫu như đã được kiểm thử và không chứng nhận tuân thủ GDPR, HIPAA, hay bất kỳ quy định nào khác, và nó không thực hiện ẩn danh. Tài liệu này không phải là một ý kiến pháp lý; hãy tham vấn các cố vấn tuân thủ và pháp lý của riêng bạn.