Appearance
Guard
DLP-сервис Unishift. Маскирует персональные данные и секреты перед отправкой во внешние LLM, сканирует partner/export границы и пишет инциденты для ИБ.
Порты
- HTTP: 8110 (Docker host:
18110) - NER sidecar: 8111 (Docker host:
18111) - БД:
guard_db
API
S2S (Authorization: Service <token>):
| Метод | Путь | Назначение |
|---|---|---|
| POST | /api/v1/scan | Детект + mask / audit / block |
| POST | /api/v1/demask | Восстановить токены по token_map_id |
| POST | /api/v1/confirm | Подтвердить blocked scan |
Admin (JWT + секция monitoring_security): /api/v1/admin/{policies,patterns,incidents}.
Scan endpoints не публичны снаружи контура — gateway проксирует только admin UI.
Детекция
- Rules engine: email, телефон, ИНН, карты (Luhn), секреты, custom wordlist.
- Локальный NER sidecar (
guard-ner) — PERSON / ORG / LOC. Текст не уходит в облако. - Действие по политике: mask (default), audit_only, block + confirm.
Fail-open: ошибка scan не ломает LLM-вызов.
События
guard.incident.createdguard.incident.escalated(critical / repeat offender)guard.policy.violationai.chat.dlp.warning→ nats-bridge namespaceai
Env
GUARD_NER_ENABLED, GUARD_NER_URL, ENCRYPTION_KEY (token maps).