Enterprise phiên bản
Quyền riêng tư
Tổng quan nhanh
Phần tiêu đề “Tổng quan nhanh”NextPDF Enterprise Privacy phát hiện văn bản khớp với các mẫu PII được cấu hình và hoặc che nó, ẩn các dòng chứa nó, hoặc thay nó bằng các giả danh tất định có thể đảo ngược được hậu thuẫn bởi một bản đồ mã hóa lưu trữ. Nó loại bỏ nội dung khớp với các quy tắc được cấu hình như đã được kiểm thử. Nó không bảo đảm loại bỏ PII hoàn toàn và không phải là một tuyên bố về tuân thủ quy định.
Khả dụng và cấp phép
Phần tiêu đề “Khả dụng và cấp phép”Năng lực này được phát hành trong NextPDF Enterprise (nextpdf/enterprise) và kích hoạt với một license envelope bậc Enterprise. Một triển khai không có entitlement đó sẽ không nạp các class của năng lực này. So sánh các phiên bản và lấy giấy phép.
Cài đặt
Phần tiêu đề “Cài đặt”composer require nextpdf/enterprise:^3Tổng quan khái niệm
Phần tiêu đề “Tổng quan khái niệm”Việc phát hiện dựa trên mẫu. Một bộ phát hiện quét văn bản theo một registry các mẫu biểu thức chính quy và cung cấp sẵn các mẫu dựng-sẵn cho địa chỉ email, số điện thoại, số an sinh xã hội Hoa Kỳ, số thẻ tín dụng, và số căn cước công dân Đài Loan. Một triển khai có thể đăng ký thêm các mẫu. Việc phát hiện chỉ tìm các loại được cấu hình; một giá trị không khớp với mẫu nào thì không được phát hiện, và một trang quét không có lớp văn bản sẽ không cho ra kết quả khớp nào.
Một chính sách che kiểm soát hành vi. Ở chế độ chỉ-phát-hiện, engine trả về các phát hiện mà không thay đổi nội dung. Ở chế độ che, nó thay mỗi span khớp bằng một black-box, white-box, hoặc một thay thế văn bản. Bộ de-identifier bổ sung một chiến lược ẩn dòng, loại bỏ toàn bộ các dòng chứa một kết quả khớp thay vì che từng span riêng lẻ. Mỗi lần chạy trả về SHA-256 của văn bản gốc, nội dung đã chỉnh sửa, một báo cáo chi tiết theo mục, và một cờ đã-chỉnh-sửa.
Giả danh có thể đảo ngược theo thiết kế. Engine thay các thực thể được phát hiện bằng các giả danh tất định, nhận biết định dạng, được dẫn xuất từ một HMAC trên giá trị gốc và một seed theo phiên, nên cùng một giá trị ánh xạ nhất quán trong một phiên, trong khi qua các phiên các token không tương quan theo tính bằng nhau tất định. Bản đồ gốc-tới-giả-danh được tuần tự hóa và mã hóa lúc lưu trữ bằng AES-256-GCM và một khóa có phiên bản, hỗ trợ xoay khóa. Việc khôi phục (rehydration) phục hồi các giá trị gốc, nhưng chỉ với khóa đúng và bản đồ mã hóa khớp; thiếu chúng thì các giá trị gốc không thể khôi phục được chỉ từ văn bản đã giả danh.
Các thao tác này hiện thực việc de-identification, vốn loại bỏ liên kết giữa dữ liệu và con người — ISO/IEC 29100:2024 §2. Giả danh thay một định danh bằng một bí danh và, theo định nghĩa, có thể đảo ngược với ánh xạ được giữ riêng — ISO/IEC 29100:2024 §2. Việc ẩn danh (anonymization) nhắm tới ngăn chặn không thể đảo ngược việc nhận dạng — ISO/IEC 29100:2024 §2; bề mặt Enterprise này thực hiện che, ẩn dòng và giả danh trong phạm vi mẫu, không phải ẩn danh. Rủi ro tái nhận dạng còn lại phụ thuộc vào các thuộc tính còn lại sau khi de-identification — ISO/IEC 29100:2024 §2, và de-identification làm giảm nhưng không loại bỏ rủi ro đó — ISO/IEC 29151:2017. Hãy coi đầu ra là nội dung khớp với các quy tắc được cấu hình đã được loại bỏ hoặc thay thế như đã được kiểm thử, không phải một bảo đảm về việc loại bỏ PII hoàn toàn, tính không thể đảo ngược, hay tuân thủ quy định.
Vì sao nó hoạt động theo cách này
Phần tiêu đề “Vì sao nó hoạt động theo cách này”Tính đảo ngược là lựa chọn cốt lõi. Các giả danh là đầu ra HMAC-SHA256 trên giá trị gốc và một seed theo phiên, nên cùng một giá trị ánh xạ tới cùng một token suốt một phiên và các quan hệ nội bộ của tài liệu được giữ nguyên. Một seed ngẫu nhiên mới cho mỗi phiên có nghĩa là cùng một giá trị không ánh xạ tới cùng một token qua các phiên, nên các giả danh không tương quan theo tính bằng nhau tất định của token qua các phiên, điều này làm giảm khả năng liên kết tất định mà không cần một tra cứu tập trung. Ánh xạ được giữ lại một cách có chủ đích — mã hóa lúc lưu trữ bằng AES-256-GCM — nên việc khôi phục được ủy quyền có thể phục hồi các giá trị gốc; chính tính đảo ngược đó khiến điều này là giả danh theo ISO/IEC 29100:2024 §2, chứ không phải ẩn danh. Sự đánh đổi được chấp nhận: bản đồ mã hóa, chứ không phải văn bản đã giả danh, trở thành artifact nhạy cảm, nên tính bảo mật quy về việc lưu giữ khóa. Các token nhận biết định dạng giữ hình dạng của mỗi thực thể, nên các bộ phân tích downstream vẫn hoạt động, với cái giá là các bộ xác thực checksum có thể từ chối một giá trị có hình dạng nhưng tổng hợp.
Bối cảnh thiết kế: Che không phải là một hình chữ nhật đen.
Bề mặt API
Phần tiêu đề “Bề mặt API”| Kiểu | Loại | Vai trò | Độ ổn định | Từ |
|---|---|---|---|---|
PiiDetector | class | Phát hiện PII dựa trên mẫu; hỗ trợ đăng ký mẫu tùy chỉnh | stable | 2.2.0 |
RedactionEngine | class | Che văn bản chỉ-phát-hiện hoặc phá hủy theo chính sách | stable | 2.2.0 |
DeIdentifier | class | Điều phối chiến lược che hoặc ẩn dòng | stable | 2.2.0 |
RedactionPolicy | class | Các loại thực thể đích, công tắc che, kiểu thay thế | stable | 2.2.0 |
PseudonymizationEngine | class | Thay giả danh tất định, nhận biết định dạng | stable | 2.2.0 |
PrivacyGateway | class | Giả danh/khôi phục theo phạm vi tài liệu kèm audit | stable | 2.2.0 |
RehydrationService | class | Phục hồi các giá trị gốc từ một bản đồ mã hóa | stable | 2.2.0 |
EncryptedMapSerializer | class | Tuần tự hóa bản đồ lưu trữ AES-256-GCM với phiên bản hóa khóa | stable | 2.2.0 |
PrivacyAuditTrail | class | Nhật ký chỉ thêm về các thao tác giả danh/khôi phục | stable | 2.2.0 |
EntityType / RedactionStyle / DeIdentificationStrategy | enums | Bộ từ vựng về thực thể, kiểu và chiến lược | stable | 2.2.0 |
Audit trail là chỉ thêm theo contract: nó ghi một session id, một thao tác, một số lượng thực thể, một policy hash, một dấu thời gian, và một tenant id. Nó không ghi lại các giá trị được phát hiện.
Mẫu mã — Bắt đầu nhanh
Phần tiêu đề “Mẫu mã — Bắt đầu nhanh”<?php
declare(strict_types=1);
require_once __DIR__ . '/vendor/autoload.php';
use NextPDF\Enterprise\Privacy\PiiDetector;use NextPDF\Enterprise\Privacy\RedactionEngine;use NextPDF\Enterprise\Privacy\RedactionPolicy;
/** * Redact every configured entity type from text content. * * @param string $content The text to process. * * @return string The redacted text. */function redactAll(string $content): string{ $engine = new RedactionEngine(new PiiDetector());
return $engine->redact($content, RedactionPolicy::allEntities()) ->redactedContent;}RedactionPolicy::allEntities() nhắm tới các loại dựng-sẵn. Một giá trị không khớp với mẫu được cấu hình nào thì không được che.
Mẫu mã — Production
Phần tiêu đề “Mẫu mã — Production”<?php
declare(strict_types=1);
require_once __DIR__ . '/vendor/autoload.php';
use NextPDF\Enterprise\Privacy\PrivacyGateway;use NextPDF\Enterprise\Privacy\PrivacyPolicy;use NextPDF\Enterprise\Privacy\EntityType;use Psr\Log\LoggerInterface;
final readonly class DocumentDeidentifier{ public function __construct( private PrivacyGateway $gateway, private LoggerInterface $logger, ) {}
/** * Pseudonymize a document and return the encrypted reversal map. * * @param non-empty-string $text Document text. * @param list<array{text: non-empty-string, type: EntityType}> $entities Detected entities. * * @return array{text: string, encrypted_map: non-empty-string} */ public function process(string $text, array $entities): array { $policy = PrivacyPolicy::piiOnly('session-' . bin2hex(random_bytes(6))); $result = $this->gateway->pseudonymize($text, $entities, $policy);
$this->logger->info('Pseudonymization complete', [ 'entityCount' => $result['entity_count'], ]);
return ['text' => $result['text'], 'encrypted_map' => $result['encrypted_map']]; }}Bản ghi nhật ký chỉ mang theo một số lượng. Nó không mang theo văn bản tài liệu, các giá trị được phát hiện, hay bản đồ mã hóa.
Trường hợp biên và lưu ý
Phần tiêu đề “Trường hợp biên và lưu ý”- Việc phát hiện giới hạn trong phạm vi mẫu. Một giá trị không khớp với mẫu nào thì không được phát hiện. Engine không khẳng định rằng tất cả dữ liệu cá nhân được tìm thấy, và kết quả không phải là một bảo đảm loại bỏ PII hoàn toàn.
- Các trang quét không có lớp văn bản. Việc phát hiện theo mẫu văn bản không cho ra kết quả khớp nào; hãy kết hợp với bề mặt searchable-overlay của Intelligence nếu cần văn bản trước.
- Giả danh là có thể đảo ngược theo định nghĩa. Bất kỳ ai có khóa đúng và bản đồ mã hóa khớp đều có thể phục hồi các giá trị gốc. Đây không phải là ẩn danh; đừng trình bày đầu ra đã giả danh là không thể đảo ngược.
- Các giả danh nhận biết định dạng giữ một hình dạng (ví dụ, một token giống ID hoặc giống email). Một hệ thống downstream xác thực checksum có thể từ chối một giả danh; điều đó là dự kiến.
- Bản đồ mã hóa là artifact nhạy cảm. Mất nó làm cho việc khôi phục là bất khả; rò rỉ nó kèm khóa của nó làm cho việc giả danh có thể bị đảo ngược bởi một bên thứ ba. Hãy coi việc lưu giữ khóa và lưu trữ bản đồ là một trách nhiệm triển khai.
- Việc che hoạt động trên nội dung văn bản được truyền vào nó. Bản thân nó không làm phẳng một ảnh, không loại bỏ một thumbnail, hay tước metadata tài liệu; hãy định phạm vi pipeline cho phù hợp.
Hiệu năng
Phần tiêu đề “Hiệu năng”Chi phí phát hiện tỷ lệ với số lượng mẫu và độ dài văn bản. Giả danh thêm một HMAC cho mỗi thực thể duy nhất và một seal AES-256-GCM của bản đồ. Ngân sách 1500 ms wall bao quát một tài liệu nghiệp vụ điển hình. Hồ sơ tái lập là structural: các giả danh có tính tất định cho một seed cố định, nhưng dấu thời gian audit và session seed ngẫu nhiên thay đổi giữa các lần chạy, nên hai lần chạy khác nhau ở các trường đó.
Ghi chú bảo mật
Phần tiêu đề “Ghi chú bảo mật”Bản đồ lưu trữ dùng mã hóa được xác thực. Bản đồ được seal bằng AES-256-GCM và một khóa có phiên bản; việc khôi phục là bất khả nếu không có phiên bản khóa đúng. Việc tạo, lưu giữ và xoay khóa là trách nhiệm của triển khai; thư viện tiêu thụ một khóa, nó không quản lý một kho khóa. Audit trail là chỉ thêm và ghi metadata, không bao giờ ghi các giá trị được phát hiện. Mọi nguồn quy phạm đều được diễn giải lại và không nguồn nào được tái hiện.
Cư trú dữ liệu và biện pháp giảm thiểu PII
Phần tiêu đề “Cư trú dữ liệu và biện pháp giảm thiểu PII”Việc phát hiện, che và giả danh chạy trong tiến trình trên host. Không có nội dung tài liệu nào rời khỏi host cho bất kỳ thao tác nào trong số này. Bản đồ mã hóa và bất kỳ đầu ra đã khôi phục nào đều là dữ liệu cá nhân; nơi chúng được lưu trữ, và khu vực pháp lý nào xử lý chúng, là một trách nhiệm triển khai nằm ngoài ranh giới của thư viện. Thư viện thực hiện việc de-identification trong phạm vi mẫu như đã được kiểm thử; nó không chứng nhận tuân thủ GDPR, HIPAA, hay bất kỳ quy định nào khác, và nó không thực hiện ẩn danh. Rủi ro tái nhận dạng còn lại phụ thuộc vào các thuộc tính còn lại — ISO/IEC 29151:2017.
Telemetry an toàn và làm sạch nhật ký
Phần tiêu đề “Telemetry an toàn và làm sạch nhật ký”Thư viện làm phát sinh các exception có kiểu với thông điệp mang tính cấu trúc và không bao giờ đặt các giá trị được phát hiện, các byte tài liệu, hay bản đồ mã hóa vào nội dung exception. Một triển khai ghi nhật ký quanh bề mặt này phải ghi số lượng và policy hash — như được trình bày trong mẫu production — và không được ghi payload PDF thô, văn bản thực thể được phát hiện, hay bản đồ giả danh vào nhật ký hoặc một backend APM. Audit trail chỉ thêm là bản ghi an toàn để lưu giữ.
Hành vi ở FIPS-mode
Phần tiêu đề “Hành vi ở FIPS-mode”Bản đồ lưu trữ dùng AES-256-GCM thông qua provider mật mã của nền tảng. Khi host chạy một provider được thẩm định FIPS, thao tác đó chạy trong ranh giới đã thẩm định. NextPDF Enterprise thực hiện việc lắp ráp cấu trúc và bản thân nó không phải là một module mật mã được thẩm định FIPS và không đưa ra tuyên bố chứng nhận FIPS nào.
Phù hợp tiêu chuẩn
Phần tiêu đề “Phù hợp tiêu chuẩn”| Tuyên bố | Tiêu chuẩn | Điều khoản |
|---|---|---|
| De-identification loại bỏ liên kết giữa dữ liệu và con người. | ISO/IEC 29100:2024 | §2 |
| Giả danh thay một định danh bằng một bí danh và có thể đảo ngược với ánh xạ riêng. | ISO/IEC 29100:2024 | §2 |
| Ẩn danh nhắm tới ngăn chặn không thể đảo ngược việc nhận dạng (bề mặt này không ẩn danh). | ISO/IEC 29100:2024 | §2 |
| Rủi ro tái nhận dạng còn lại phụ thuộc vào các thuộc tính còn lại. | ISO/IEC 29100:2024 | §2 |
| Các kiểm soát quyền riêng tư được áp dụng cho PII. | ISO/IEC 29100:2024 | §6.5 |
| De-identification làm giảm nhưng không loại bỏ rủi ro còn lại. | ISO/IEC 29151:2017 | de-identification controls |
| Tối thiểu hóa khả năng liên kết của dữ liệu đã de-identify. | ISO/IEC 29151:2017 | PII minimization |
| Các kiểm soát được áp dụng để bảo vệ PII. | ISO/IEC 29151:2017 | controls |
Mọi điều khoản đều được diễn giải lại. NextPDF không tái hiện văn bản quy phạm. Hãy tham khảo các tiêu chuẩn đã xuất bản để có nội dung có thẩm quyền. NextPDF không đưa ra tuyên bố nào về tuân thủ quy định quyền riêng tư; trang này nêu hành vi de-identification đã được kiểm thử và các ranh giới của nó, không phải một trạng thái tuân thủ đã được chứng nhận.
Hợp đồng hành vi
Phần tiêu đề “Hợp đồng hành vi”- Việc phát hiện giới hạn trong phạm vi mẫu: nó chỉ tìm các loại được cấu hình; một giá trị không khớp với mẫu nào thì không được phát hiện và một trang không có lớp văn bản không cho ra kết quả khớp nào.
- Một chính sách che chọn chỉ-phát-hiện, thay span (black-box / white-box / văn bản), hoặc ẩn toàn dòng; mỗi lần chạy trả về SHA-256 của văn bản gốc, nội dung đã chỉnh sửa, một báo cáo chi tiết theo mục, và một cờ đã-chỉnh-sửa.
- Giả danh có thể đảo ngược theo thiết kế: các giả danh tất định được dẫn xuất bằng HMAC nhất quán trong một phiên, và việc khôi phục yêu cầu phiên bản khóa đúng và bản đồ lưu trữ AES-256-GCM khớp.
- Audit trail chỉ thêm ghi session id, thao tác, số lượng thực thể, policy hash, dấu thời gian, và tenant id — không bao giờ ghi các giá trị được phát hiện.
- Đầu ra là nội dung khớp với các quy tắc được cấu hình đã được loại bỏ hoặc thay thế như đã được kiểm thử, không phải một bảo đảm về loại bỏ PII hoàn toàn, tính không thể đảo ngược, hay tuân thủ quy định.
Ranh giới xuất bản
Phần tiêu đề “Ranh giới xuất bản”Trang này chỉ tài liệu hóa hành vi quan sát được từ bên ngoài và bề mặt API công khai được hỗ trợ. Các đường dẫn namespace nội bộ, các class trợ giúp, các bảng cơ chế, tên tệp runbook, và tiền tố ticket nằm ngoài phạm vi.
Phương án dự phòng Core
Phần tiêu đề “Phương án dự phòng Core”NextPDF Core (Apache-2.0) không có bề mặt phát hiện PII, che, hay giả danh nào — không hề có; năng lực này không có bản tương đương ở bậc Core.
Phương án dự phòng Pro
Phần tiêu đề “Phương án dự phòng Pro”NextPDF Pro cung cấp một bề mặt phát hiện PII ở lớp văn bản và che ở thời điểm tạo; nó không cung cấp giả danh có thể đảo ngược, bản đồ mã hóa lưu trữ, ẩn dòng, hay audit trail chỉ thêm. Những thứ đó chỉ được phát hành trong gói nextpdf/enterprise.
Ghi chú ranh giới Enterprise
Phần tiêu đề “Ghi chú ranh giới Enterprise”Việc phát hiện, che, ẩn và giả danh được mô tả ở mức hành vi. Thư viện tiêu thụ một khóa mã hóa; nó không quản lý một kho khóa, và các chi tiết nội bộ về việc tạo, lưu giữ và xoay khóa nằm ngoài phạm vi của bề mặt công khai.
Ranh giới triển khai
Phần tiêu đề “Ranh giới triển khai”Bản đồ mã hóa và bất kỳ đầu ra đã khôi phục nào đều là dữ liệu cá nhân; nơi chúng được lưu trữ và khu vực pháp lý nào xử lý chúng là một trách nhiệm triển khai nằm ngoài ranh giới của thư viện. Việc tạo, lưu giữ và xoay khóa là trách nhiệm của triển khai — thư viện tiêu thụ một phiên bản khóa, nó không quản lý một kho khóa. Mất bản đồ làm cho việc khôi phục là bất khả; rò rỉ nó kèm khóa của nó làm cho việc giả danh có thể bị đảo ngược bởi một bên thứ ba.
Ranh giới tuân thủ pháp lý
Phần tiêu đề “Ranh giới tuân thủ pháp lý”Bản đồ lưu trữ dùng mã hóa được xác thực. Thư viện thực hiện việc de-identification trong phạm vi mẫu như đã được kiểm thử và không chứng nhận tuân thủ GDPR, HIPAA, hay bất kỳ quy định nào khác, và nó không thực hiện ẩn danh. Tài liệu này không phải là một ý kiến pháp lý; hãy tham vấn các cố vấn tuân thủ và pháp lý của riêng bạn.
Xem thêm
Phần tiêu đề “Xem thêm”- Tham chiếu Privacy — toàn bộ bề mặt API công khai của module Privacy.
- Pro security — che của Pro và phát hiện PII ở lớp văn bản.
- Forensics — phân tích lịch sử bản sửa đổi chỉ đọc.
- NextPDF Enterprise — toàn bộ bề mặt tính năng Enterprise.
- Privacy policy — việc xử lý dữ liệu của riêng chương trình tài liệu.
- PII · Pseudonymization · De-identification · AES-GCM — thuật ngữ trong bảng chú giải.