跳到內容
getnextpdf.com

Enterprise 版本

Privacy — 深入參考

這份深入參考記載了偵測、遮罩與壓制策略、具決定性的化名合約,以及靜態對應表封緘。

此能力隨 NextPDF Enterprisenextpdf/enterprise)出貨,並以 Enterprise 層級的授權封套啟用。沒有該權益的部署不會載入此能力的類別。比較版本並取得授權

偵測會對照一個樣式登錄掃描文字。內建登錄鎖定電子郵件地址、電話號碼、美國社會安全號碼、信用卡號碼,以及台灣國民身分證號碼;部署可註冊額外的樣式。偵測是依樣式範圍的:沒有任何樣式相符的值不會被找到,而沒有文字層的頁面不會產生任何相符。

一條遮罩原則會選擇目標實體型別、一個遮罩切換(僅偵測對比破壞性),以及一種替換樣式(黑框、白框,或文字替換)。在破壞性模式中,引擎會從文字末端朝前替換相符的區段,使較早的偏移維持有效;在僅偵測模式中,它回傳 findings 而不變更內容。去識別化器加入一種壓制策略,會移除整行含有相符的內容。每次執行都回傳原始文字的 SHA-256、修改後的內容、一份逐項報告、一個實體計數,以及一個 modified 旗標。

化名化在設計上是可逆的。一個化名由原始值與一個逐工作階段種子之上的 HMAC-SHA-256 所衍生,並格式化為一個型別感知的形狀(例如,一個類 ID 或類電子郵件的符記)。同一個值在一個工作階段內會一致地對應;不同的工作階段彼此不關聯。原始到化名的對應表會被序列化為 key_version || nonce || ciphertext || tag,並以 AES-256-GCM 在一把版本化金鑰之下封緘。再水合(rehydration)會從標頭讀取金鑰版本、解密,並以最長相符優先的方式還原原始值。若沒有正確的金鑰版本與相符的已加密對應表,僅憑化名化後的文字無法復原原始值。這是化名化,它在有那份獨立對應表的情況下是可逆的(ISO/IEC 29100:2024 §2),而不是匿名化,匿名化的目標是不可逆(§2)。去識別化會降低、但不會消除殘餘的再識別風險(ISO/IEC 29151:2017)。

稽核軌跡是僅可附加的,並記錄一個工作階段 id、operation、實體計數、一個原則雜湊、一個時間戳記,以及一個 tenant id。它不記錄偵測到的值。

NextPDF\Enterprise\Privacy\PiiDetectorNextPDF\Enterprise\Privacy\RedactionEngineNextPDF\Enterprise\Privacy\DeIdentifierNextPDF\Enterprise\Privacy\RedactionPolicyNextPDF\Enterprise\Privacy\PseudonymizationEngineNextPDF\Enterprise\Privacy\PrivacyGatewayNextPDF\Enterprise\Privacy\RehydrationServiceNextPDF\Enterprise\Privacy\EncryptedMapSerializerNextPDF\Enterprise\Privacy\PrivacyAuditTrail,以及 EntityType/RedactionStyle/DeIdentificationStrategy enum。 簽章列於公開頁面上。

此模型對應到 ISO/IEC 29100:2024 §2(去識別化、化名化、匿名化)與 ISO/IEC 29151:2017(去識別化控制措施)。此介面會依測試執行依樣式範圍的遮罩、壓制,以及可逆的化名化;它不進行匿名化,也不做任何法規合規聲明。

  • 格式感知的化名會保留一個形狀;一個會驗證檢查碼的下游系統可能拒絕一個化名。那是預期之內的。
  • 已加密的對應表是敏感成品:弄丟它,再水合就不可能;連同金鑰一起外洩它,化名化就能被第三方逆轉。金鑰保管與對應表儲存是部署的責任。
  • 靜態封緘透過平台密碼學提供者使用 AES-256-GCM。當主機執行一個通過 FIPS 驗證的提供者時,該運算會在通過驗證的邊界內執行。函式庫本身並非一個通過 FIPS 驗證的模組,也不做任何 FIPS 認證聲明。

本頁僅記載外部可觀察的行為,以及所支援的公開 API 介面。內部命名空間路徑、輔助類別、機制表、runbook 檔名,以及工單前綴皆不在範圍內。

NextPDF Core(Apache-2.0)沒有 PII 偵測、遮罩或化名化介面——無;此能力沒有 Core 層級的對應物。

NextPDF Pro 隨附文字層 PII 偵測與產生期遮罩;它不提供可逆的化名化、已加密的靜態對應表、整行壓制,或僅可附加的稽核軌跡。那些僅隨 nextpdf/enterprise 套件提供。

偵測樣式、遮罩/壓制策略、具決定性的化名合約,以及靜態對應表封緘,皆以行為層級描述。函式庫使用一把版本化金鑰;它不管理任何金鑰存放區,而金鑰產生、保管與輪替的內部實作皆不在範圍內,此處不予重現。

已加密的對應表,以及任何再水合後的輸出,都是個人資料;它們儲存在何處、由哪個司法管轄區處理,是一項在函式庫邊界之外的部署責任。金鑰產生、保管與輪替是部署的責任——函式庫使用一個金鑰版本,它不管理任何金鑰存放區。弄丟對應表,再水合就不可能;連同金鑰一起外洩它,化名化就能被第三方逆轉。

靜態對應表使用已驗證身分(authenticated)加密,因此請在你自己的審查中將此介面視為安全敏感的。此介面會依測試執行依樣式範圍的去識別化;它不進行匿名化,也不做任何法規合規聲明。本參考並非法律意見;請洽詢你自己的合規與法律顧問。