三种方式对应不同的安全诉求。脱敏(mask)保留可读性、降低隐私风险,支持 buildin 规则(手机号、身份证、AccessKey 等)和 keyword 规则(password、token 等),日志仍可读、可查、可聚合,是大多数场景的首选。对称加密(aes_encrypt)适合“后续需要还原、密钥归属清晰”的同团队场景,如内部 RAG 问答、模型请求,性能高但密钥共享出去所有持有者都能解密。信封加密(envelope_encrypt)用随机 DEK 加密业务数据、再用非对称公钥加密 DEK,采集方只配置公钥、私钥由安全或审计团队保管,适合采集方与解密方分离的高敏协作场景。




