Skip to content

Guard

DLP-сервис Unishift. Маскирует персональные данные и секреты перед отправкой во внешние LLM, сканирует partner/export границы и пишет инциденты для ИБ.

Порты

  • HTTP: 8110 (Docker host: 18110)
  • NER sidecar: 8111 (Docker host: 18111)
  • БД: guard_db

API

S2S (Authorization: Service <token>):

МетодПутьНазначение
POST/api/v1/scanДетект + mask / audit / block
POST/api/v1/demaskВосстановить токены по token_map_id
POST/api/v1/confirmПодтвердить blocked scan

Admin (JWT + секция monitoring_security): /api/v1/admin/{policies,patterns,incidents}.

Scan endpoints не публичны снаружи контура — gateway проксирует только admin UI.

Детекция

  1. Rules engine: email, телефон, ИНН, карты (Luhn), секреты, custom wordlist.
  2. Локальный NER sidecar (guard-ner) — PERSON / ORG / LOC. Текст не уходит в облако.
  3. Действие по политике: mask (default), audit_only, block + confirm.

Fail-open: ошибка scan не ломает LLM-вызов.

События

  • guard.incident.created
  • guard.incident.escalated (critical / repeat offender)
  • guard.policy.violation
  • ai.chat.dlp.warning → nats-bridge namespace ai

Env

GUARD_NER_ENABLED, GUARD_NER_URL, ENCRYPTION_KEY (token maps).