mask 函数的基本语法为 mask(field, varchar params),其中 field 是需要脱敏数据的原始字段名称,params 用于定义一条或多条脱敏规则。params 的核心配置分为两部分。第一部分是模式(必填):mode 支持两种模式——keyword 模式智能识别任意文本中符合 "key":"value"、'key':'value' 或 key=value 等常见 KV 对格式的敏感信息,需配合 keys 关键字列表使用;buildin 模式支持内置规则匹配,需配合 types 列表使用,目前支持六种内置规则:PHONE(手机号)、IDCARD(身份证)、CREDIT_CARD(信用卡)、IP_ADDRESS(IP地址)、EMAIL(邮箱)、LANDLINE_PHONE(固话)。第二部分是脱敏规则配置(可选):maskChar 指定用于脱敏的字符(默认为*)、keepPrefix 保留开头的字符数、keepSuffix 保留结尾的字符数。SPL 示例:* | extend content = mask(content,'[{"mode":"buildin", "types":["EMAIL", "PHONE"]}, {"mode":"keyword", "keys":["userName"], "maskChar":"*", "keepPrefix":2,"keepSuffix":1}]')。




