脱敏方法分类与典型技术
数据脱敏技术按「是否可通过额外信息恢复原始值」可分为可逆脱敏和不可逆脱敏两大类:
可逆脱敏(Reversible Masking)
脱敏后的数据在持有令牌映射表(Tokenization / Vault)或解密密钥时,可以重建原始值。可逆脱敏适用于需要在脱敏环境中运行真实验证、但仍需在有限授权下还原某些关键记录的场景。
- 令牌化(Tokenization):将敏感数据替换为一个无实际意义的替代令牌(Token),原始值存储在安全的外部令牌库(Vault)中。PCI DSS(支付卡行业数据安全标准)强力推荐令牌化作为信用卡号保护的核心手段——在支付处理中,信用卡号被替换为令牌,即使令牌库泄露,令牌本身也无法反向推出卡号。
- 加密脱敏(Format-Preserving Encryption, FPE):使用可逆加密算法,生成的密文长度和格式与原文完全一致。如将 16 位卡号
4532 1234 5678 9012加密为仍是 16 位数字的7846 9832 4512 3761。NIST SP 800-38G 标准化了 FPE 的 FF1 和 FF3-1 模式。
不可逆脱敏(Irreversible Masking)
脱敏后的数据在数学上无法恢复原始值。不可逆脱敏适用于开发和测试环境——测试工程师不需要也不知道也无法知道真实数据。
- 掩码(Masking):对数据的一部分进行替换或隐藏。典型如
手机号: 138****5678、邮箱: j***@example.com。这是最直观和最常用的脱敏方式,适用于前端展示脱敏和日志脱敏。 - 替换(Substitution):从预置的假数据池中随机选择一个值替换真实值。如将真实姓名「张三」替换为「李四」——替换后的数据仍然「看起来像真名」,但已失去与原始个体的关联。