Enterprise phiên bản
Privacy — Tài liệu tham chiếu chuyên sâu
Tổng quan nhanh
Phần tiêu đề “Tổng quan nhanh”Tài liệu tham chiếu chuyên sâu này mô tả việc phát hiện, các chiến lược che và lược bỏ, hợp đồng pseudonym xác định, và niêm phong bản đồ at-rest.
Tính khả dụng và cấp phép
Phần tiêu đề “Tính khả dụng và cấp phép”Khả năng này đi kèm trong NextPDF Enterprise (nextpdf/enterprise) và kích hoạt bằng một license envelope bậc Enterprise. Một triển khai không có quyền dùng đó sẽ không nạp các lớp của khả năng này. So sánh các phiên bản và lấy giấy phép.
Hợp đồng hành vi
Phần tiêu đề “Hợp đồng hành vi”Việc phát hiện quét văn bản so với một registry mẫu. Registry tích hợp nhắm tới địa chỉ email, số điện thoại, số an sinh xã hội Hoa Kỳ, số thẻ tín dụng, và số căn cước quốc gia Đài Loan; một triển khai có thể đăng ký thêm các mẫu. Việc phát hiện giới hạn theo mẫu: một giá trị không mẫu nào khớp thì không được tìm thấy, và một trang không có lớp văn bản sẽ không cho ra kết quả khớp nào.
Một chính sách che chọn các loại thực thể mục tiêu, một công tắc che (chỉ-phát-hiện so với có-phá-hủy), và một kiểu thay thế (hộp đen, hộp trắng, hoặc thay thế văn bản). Ở chế độ có-phá-hủy, engine thay thế các span đã khớp từ cuối văn bản trở về đầu để các offset trước đó vẫn hợp lệ; ở chế độ chỉ-phát-hiện, nó trả về các phát hiện mà không thay đổi nội dung. Bộ de-identifier bổ sung một chiến lược lược bỏ loại bỏ toàn bộ các dòng chứa một kết quả khớp. Mỗi lần chạy trả về SHA-256 của văn bản gốc, nội dung đã sửa đổi, một báo cáo liệt kê theo mục, một số đếm thực thể, và một cờ đã-sửa-đổi.
Việc pseudonymization có thể đảo ngược theo thiết kế. Một pseudonym được suy ra từ một HMAC-SHA-256 trên giá trị gốc và một seed theo từng phiên, được định dạng tới một hình dạng nhận biết kiểu (ví dụ, một token kiểu ID hoặc kiểu email). Cùng một giá trị ánh xạ nhất quán trong một phiên; các phiên khác nhau không tương quan. Bản đồ gốc-tới-pseudonym được tuần tự hóa thành key_version || nonce || ciphertext || tag và niêm phong bằng AES-256-GCM dưới một khóa có phiên bản. Việc rehydration đọc phiên bản khóa từ header, giải mã, và khôi phục các giá trị gốc theo thứ tự khớp-dài-nhất-trước. Không có phiên bản khóa đúng và bản đồ đã mã hóa khớp, không thể khôi phục các giá trị gốc chỉ từ văn bản đã pseudonymize. Đây là pseudonymization, vốn có thể đảo ngược với ánh xạ riêng biệt (ISO/IEC 29100:2024 §2), không phải anonymization, vốn hướng tới việc không thể đảo ngược (§2). Việc de-identification làm giảm nhưng không loại bỏ rủi ro tái-định-danh dư (ISO/IEC 29151:2017).
Audit trail là chỉ-thêm và ghi lại một session id, operation, số đếm thực thể, một policy hash, một timestamp, và một tenant id. Nó không ghi lại các giá trị được phát hiện.
Bề mặt Public API
Phần tiêu đề “Bề mặt Public API”NextPDF\Enterprise\Privacy\PiiDetector,
NextPDF\Enterprise\Privacy\RedactionEngine,
NextPDF\Enterprise\Privacy\DeIdentifier,
NextPDF\Enterprise\Privacy\RedactionPolicy,
NextPDF\Enterprise\Privacy\PseudonymizationEngine,
NextPDF\Enterprise\Privacy\PrivacyGateway,
NextPDF\Enterprise\Privacy\RehydrationService,
NextPDF\Enterprise\Privacy\EncryptedMapSerializer,
NextPDF\Enterprise\Privacy\PrivacyAuditTrail, và các enum
EntityType / RedactionStyle / DeIdentificationStrategy.
Các chữ ký được liệt kê trên trang công khai.
Phù hợp tiêu chuẩn
Phần tiêu đề “Phù hợp tiêu chuẩn”Mô hình ánh xạ tới ISO/IEC 29100:2024 §2 (de-identification, pseudonymization, anonymization) và ISO/IEC 29151:2017 (các kiểm soát de-identification). Bề mặt thực hiện việc che giới hạn theo mẫu, lược bỏ, và pseudonymization có thể đảo ngược như đã được kiểm thử; nó không anonymize và không đưa ra tuyên bố tuân thủ quy định nào.
Trường hợp biên và hành vi ở chế độ FIPS
Phần tiêu đề “Trường hợp biên và hành vi ở chế độ FIPS”- Các pseudonym nhận biết định dạng bảo toàn một hình dạng; một hệ thống phía sau xác thực checksum có thể từ chối một pseudonym. Điều đó là dự kiến.
- Bản đồ đã mã hóa là artifact nhạy cảm: mất nó thì việc rehydration là bất khả thi; rò rỉ nó cùng khóa của nó thì việc pseudonymization có thể bị một bên thứ ba đảo ngược. Việc lưu giữ khóa và lưu trữ bản đồ là các trách nhiệm triển khai.
- Niêm phong at-rest dùng AES-256-GCM qua platform crypto provider. Khi host chạy một provider được FIPS thẩm định, thao tác đó chạy trong ranh giới đã thẩm định. Bản thân thư viện không phải là một module được FIPS thẩm định và không đưa ra tuyên bố chứng nhận FIPS nào.
Ranh giới công bố
Phần tiêu đề “Ranh giới công bố”Trang này chỉ mô tả hành vi quan sát được từ bên ngoài và bề mặt public API được hỗ trợ. Các đường dẫn namespace nội bộ, các lớp trợ giúp, các bảng cơ chế, các tên tệp runbook, và các tiền tố ticket nằm ngoài phạm vi.
Phương án thay thế ở Core
Phần tiêu đề “Phương án thay thế ở Core”NextPDF Core (Apache-2.0) không có bề mặt phát hiện PII, che, hay pseudonymization — không có; khả năng này không có thành phần tương đương ở bậc Core.
Phương án thay thế ở Pro
Phần tiêu đề “Phương án thay thế ở Pro”NextPDF Pro đi kèm phát hiện PII ở lớp văn bản và việc che tại thời điểm tạo; nó không cung cấp pseudonymization có thể đảo ngược, bản đồ at-rest đã mã hóa, lược bỏ dòng, hay audit trail chỉ-thêm. Những thứ đó chỉ đi kèm trong gói nextpdf/enterprise.
Ghi chú ranh giới Enterprise
Phần tiêu đề “Ghi chú ranh giới Enterprise”Các mẫu phát hiện, các chiến lược che/lược bỏ, hợp đồng pseudonym xác định, và niêm phong bản đồ at-rest được mô tả ở mức hành vi. Thư viện tiêu thụ một khóa có phiên bản; nó không quản lý một kho khóa, và việc tạo khóa, lưu giữ, cùng các thành phần nội bộ của việc xoay khóa nằm ngoài phạm vi và không được tái hiện ở đây.
Ranh giới triển khai
Phần tiêu đề “Ranh giới triển khai”Bản đồ đã mã hóa và bất kỳ đầu ra đã rehydrate nào đều là dữ liệu cá nhân; nơi chúng được lưu trữ và khu vực pháp lý nào xử lý chúng là một trách nhiệm triển khai bên ngoài ranh giới của thư viện. Việc tạo khóa, lưu giữ, và xoay khóa là trách nhiệm của triển khai — thư viện tiêu thụ một phiên bản khóa, nó không quản lý một kho khóa. Mất bản đồ thì việc rehydration là bất khả thi; rò rỉ nó cùng khóa của nó thì việc pseudonymization có thể bị một bên thứ ba đảo ngược.
Ranh giới pháp lý và tuân thủ
Phần tiêu đề “Ranh giới pháp lý và tuân thủ”Bản đồ at-rest dùng mã hóa có xác thực, vì vậy hãy xem bề mặt này là nhạy cảm về bảo mật trong quá trình rà soát của riêng bạn. Bề mặt thực hiện việc de-identification giới hạn theo mẫu như đã được kiểm thử; nó không anonymize và không đưa ra tuyên bố tuân thủ quy định nào. Tài liệu tham chiếu này không phải là một ý kiến pháp lý; hãy tham khảo các cố vấn tuân thủ và pháp lý của riêng bạn.