跳转到内容
getnextpdf.com

Enterprise 版本

Privacy — 深度参考

这份深度参考记录了检测、遮蔽与抑制策略、确定性化名契约,以及静态映射封存。

此能力随 NextPDF Enterprisenextpdf/enterprise)发行,并通过一份 Enterprise 层级的授权信封激活。没有该授权的部署不会加载此能力的类。比较版本并获取授权

检测会针对一个模式注册表扫描文本。内置注册表面向电子邮件地址、电话号码、美国社会安全号码、信用卡号码,以及台湾身份证号码;一个部署可以注册额外的模式。检测是按模式限定范围的:一个没有任何模式匹配的值不会被找到,而一个没有文本层的页面不会产生任何匹配。

一个遮蔽策略会选择目标实体类型、一个遮蔽开关(仅检测 vs. 破坏性),以及一种替换样式(黑框、白框,或文本替换)。在破坏性模式下,引擎会从文本末端向前替换匹配到的跨度,使较早的偏移量保持有效;在仅检测模式下,它会返回各项发现而不更改内容。去标识器增加了一种抑制策略,用于移除含有匹配的整行。每次运行都会返回原始文本的 SHA-256、修改后的内容、一份逐项报告、一个实体计数,以及一个修改标记。

化名是按设计可逆的。一个化名是在原始值与一个逐会话种子之上、经由一个 HMAC-SHA-256 派生而来,并格式化为一种类型感知的形状(例如一个 ID 样式或电子邮件样式的令牌)。同一个值在一个会话内一致地映射;不同会话之间不相关联。原始值-到-化名的映射被序列化为 key_version || nonce || ciphertext || tag,并在一个版本化密钥下以 AES-256-GCM 封存。再水合会从头部读取密钥版本,解密,并按最长匹配优先恢复原始值。没有正确的密钥版本以及匹配的加密映射,仅凭化名化后的文本无法恢复原始值。这是化名,它带着那份独立映射是可逆的(ISO/IEC 29100:2024 §2),而非匿名化,后者旨在不可逆(§2)。去标识化会降低但不会消除残余的重新识别风险(ISO/IEC 29151:2017)。

审计轨迹是仅追加的,会记录一个会话 id、操作、实体计数、一个策略哈希、一个时间戳,以及一个租户 id。它不记录检测到的值。

NextPDF\Enterprise\Privacy\PiiDetectorNextPDF\Enterprise\Privacy\RedactionEngineNextPDF\Enterprise\Privacy\DeIdentifierNextPDF\Enterprise\Privacy\RedactionPolicyNextPDF\Enterprise\Privacy\PseudonymizationEngineNextPDF\Enterprise\Privacy\PrivacyGatewayNextPDF\Enterprise\Privacy\RehydrationServiceNextPDF\Enterprise\Privacy\EncryptedMapSerializerNextPDF\Enterprise\Privacy\PrivacyAuditTrail,以及 EntityType / RedactionStyle / DeIdentificationStrategy 枚举。 各签名在公开页面上列出。

该模型映射到 ISO/IEC 29100:2024 §2(去标识化、化名、匿名化)以及 ISO/IEC 29151:2017(去标识化控制)。该接口面按测试执行按模式限定范围的遮蔽、抑制与可逆化名;它不进行匿名化,也不作出任何监管合规主张。

  • 格式感知的化名会保留一种形状;一个校验和验证的下游系统可能会拒绝某个化名。这是预期之中的。
  • 加密映射是那件敏感工件:丢失它则再水合无从谈起;将它连同其密钥一并泄露,则化名可被第三方逆转。密钥保管与映射存储是部署方的责任。
  • 静态封存通过平台密码学提供方使用 AES-256-GCM。当宿主运行一个 FIPS 验证的提供方时,该操作会在已验证的边界内运行。该库本身不是一个 FIPS 验证模块,也不作出任何 FIPS 认证主张。

本页仅记录可从外部观察到的行为以及受支持的公共 API 接口面。内部命名空间路径、辅助类、机制表、runbook 文件名以及工单前缀均不在范围内。

NextPDF Core(Apache-2.0)没有任何 PII 检测、遮蔽或化名接口面——无;此能力没有 Core 层级的对等物。

NextPDF Pro 提供文本层 PII 检测与生成期遮蔽;它不提供可逆化名、加密的静态映射、行抑制,或仅追加的审计轨迹。这些仅随 nextpdf/enterprise 包发行。

检测模式、遮蔽/抑制策略、确定性化名契约,以及静态映射封存都在行为层面进行描述。该库消费一个版本化密钥;它不管理任何密钥存储,且密钥生成、保管与轮换的内部细节不在范围内,此处不予复现。

加密映射以及任何再水合后的输出都是个人数据;它们存储于何处、由哪个辖区处理,是库边界之外的部署责任。密钥生成、保管与轮换是部署方的责任——该库消费一个密钥版本,它不管理任何密钥存储。丢失该映射则再水合无从谈起;将它连同其密钥一并泄露,则化名可被第三方逆转。

静态映射使用认证加密,因此在你自己的审查中应将此接口面视为安全敏感的。该接口面按测试执行按模式限定范围的去标识化;它不进行匿名化,也不作出任何监管合规主张。本参考不构成法律意见;请咨询你自己的合规与法律顾问。