端上处理和写入处理器解决“入库前保护”问题;对于已经进入 Logstore 的存量数据,应使用 SLS 的数据加工能力。常见模式是保留两个 Logstore:原始 Logstore 保留时间短、访问权限严格,仅用于紧急排障;受保护 Logstore 由数据加工任务生成,敏感字段已脱敏或加密,保留时间更长,用于更大范围的分析和审计。以 LoongSuite Pilot 采集的 Qoder 活动日志为例,可以在数据加工中先用 length 派生 msg_len 等分析字段,再对整段 gen_ai.output.messages 调用 envelope_encrypt 生成 encrypted_dek 和 enc_output_messages,最后 project-away 掉原始正文。这样受保护 Logstore 仍能做告警和趋势统计,敏感原文通过授权解密受控访问。




