Astra Gate

隐私护栏

在请求发往服务商之前,检测并处理敏感信息

隐私护栏(Privacy Guard)在请求离开本机之前扫描消息内容,发现 API 密钥、邮箱、内网地址等敏感信息时,按规则警告 / 拦截 / 脱敏。它解决的是真实痛点:把代码、日志、文档丢给模型时,不小心把密钥或客户数据一并发了出去。

Astra — 隐私护栏
隐私护栏概览:防护统计、类别命中与全局开关
概览标签:防护统计 + 类别命中 + 全局开关

页面分四个标签:概览 / 拦截日志 / 检测规则 / 试用检测。

概览

  • 防护统计 — 护栏事件、拦截请求、脱敏处数、只检测请求四张卡片,右上角可切换 今日 / 7 天 / 30 天 / 全部;
  • 类别命中 — 每个类别的请求数、命中数与警告 / 拦截 / 脱敏分布,可按列排序;
  • 全局开关卡片(概览页下方):
    • 启用隐私护栏 — 总开关,关闭后所有请求原样转发;
    • 只检测不处理 — 试运行:记录命中并放行,用于观察效果;
    • 还原响应占位符 — 脱敏的占位符在响应返回时替换回原值,客户端无感知;
    • 记录命中样本 — 日志中保存遮罩后的样本(如 john••••om),原值永不入库;
    • 默认动作 — 未单独设置动作的类别使用的处置方式(仅警告 / 拦截 / 脱敏)。

处置动作

动作行为
仅警告放行请求,但在拦截日志与请求详情中记录命中
拦截直接拒绝该请求(状态「已拦截」),不发给上游
脱敏把命中的原值替换为占位符(如 [EMAIL_1])再发给上游,响应返回时自动还原,客户端无感知

每个检测类别可以单独设置动作。

内置检测类别

API 密钥、AWS 密钥、JWT 令牌、私钥、邮箱地址、手机号、内网地址、银行卡号、证件号码、凭据 / 连接串(数据库连接串等)。每个类别可独立启停。

拦截日志

每次命中都成一条事件:处置结果(已拦截 / 脱敏 N 处 / 只检测)、命中类别明细,并可跳转到对应请求的详情。日志中的样本只保存遮罩后的片段,原值永不入库。

检测规则

在「检测规则」标签管理规则:

  • 调整每个内置类别的动作与启停;
  • 添加自定义规则:名称 + 正则表达式,对请求中的每个字符串值逐个匹配;提供常用模板(IPv4、车牌号、统一社会信用代码、IM 机器人 Webhook、JDBC 连接串、密钥文件引用、员工工号…),选模板后再改。

试用检测

「试用检测」标签提供一个输入框:粘贴一段请求文本或 JSON,点 检测,按当前策略实时给出结果(会拦截 / 将脱敏 N 处 / 没有命中),不影响真实请求——配置正则时先在这里验证。

推荐的入门姿势

先开「只检测不处理」(dry-run)观察几天命中情况,确认误报可控后,再把高置信类别(API 密钥、私钥) 设为「拦截」,把低置信类别交给「脱敏」或「仅警告」。

On this page