INTEGRITY Dokumentace

Data Loss Prevention (DLP)

Data Loss Prevention (DLP) pro AI Gateway chrání vaši organizaci před neúmyslným vystavením citlivých dat při interakcích s AI. Díky integraci s osvědčenou technologií DLP od Cloudflare umí AI Gateway skenovat citlivé informace jak v příchozích promptech, tak v odchozích odpovědích AI, takže vaše AI aplikace splňují standardy zabezpečení a dodržování předpisů.

Jak to funguje

DLP v AI Gateway využívá stejné výkonné mechanismy detekce, jaké se používají v Cloudflare Data Loss Prevention řešení pro kontrolu AI provozu v reálném čase. Systém analyzuje jak uživatelské prompty odeslané do AI modelů, tak odpovědi přijaté od poskytovatelů AI, přičemž identifikuje vzory citlivých dat a přijímá odpovídající ochranná opatření.

Klíčové výhody

Podporovaný provoz AI

DLP v AI Gateway umí skenovat:

Systém funguje se všemi poskytovateli AI podporovanými AI Gateway a poskytuje konzistentní ochranu bez ohledu na to, jaké modely nebo služby používáte.

Rozsah kontroly

DLP kontroluje textový obsah těl požadavků a odpovědí, jak procházejí AI Gateway. Platí tyto podrobnosti:

Chování streamování

Pokud je povoleno skenování odpovědí DLP a klient odešle streamovaný požadavek ("stream": true), AI Gateway uloží celou odpověď poskytovatele do vyrovnávací paměti před spuštěním kontroly DLP. To se liší od požadavků bez DLP, kde jsou streamované části odesílány klientovi ihned po přijetí.

Vzhledem k tomuto bufferování:

Interakce s mezipamětí

Skenování DLP se spustí po cache miss, kdy AI Gateway předá požadavek poskytovateli a obdrží odpověď. Následující tabulka popisuje, jak jednotlivé výsledky DLP ovlivňují ukládání do mezipaměti:

Výsledek DLP Odpověď uložena do mezipaměti Chování
Pass (žádná zjištění) Ano Odpověď se ukládá do mezipaměti běžným způsobem podle nastavení mezipaměti vašeho gateway.
Příznak Ano Odpověď se ukládá do mezipaměti běžným způsobem. Nálezy DLP se připojí k cf-aig-dlp hlavičce odpovědi a zaznamenává se do logů, ale klientovi se vrací původní odpověď.
Block Ne Odpověď poskytovatele se zahodí a nahradí chybovou odpovědí DLP (stav 400).

Při zásahu v mezipaměti se kontrola DLP nespouští. Pokud následující shodný požadavek odpovídá odpovědi uložené v mezipaměti, AI Gateway ji vrátí přímo z mezipaměti bez opětovného spuštění DLP. Je to bezpečné, protože se ukládají pouze odpovědi, které již DLP prošly (nebo byly označeny, ne blokovány). Pokud ale zásady DLP změníte poté, co už je odpověď v mezipaměti, uložená odpověď se znovu nevyhodnotí. Nadále se používá, dokud nevyprší platnost TTL mezipaměti.

Pokud potřebujete, aby se změny zásad DLP projevily okamžitě, můžete u nových požadavků obejít mezipaměť pomocí cf-aig-skip-cache hlavička. Další informace najdete v Ukládání do mezipaměti.

Kontroly DLP na požadavek

Zásady DLP se nastavují na úrovni brány a platí jednotně pro všechny požadavky, které přes danou bránu procházejí. Neexistuje žádná hlavička na úrovni jednotlivého požadavku, pomocí které byste vybrali konkrétní profily DLP nebo pro jednotlivé požadavky obešli skenování DLP.

Pokud potřebujete pro různé případy použití odlišné zásady DLP (například odlišné zásady pro jednotlivé tenanty ve vícetenantní aplikaci), doporučeným postupem je vytvořit samostatné gateway s různými konfiguracemi DLP a směrovat požadavky na odpovídající gateway podle logiky vaší aplikace.

Integrace s Cloudflare DLP

DLP v AI Gateway používá stejné profily detekce jako řešení DLP v Cloudflare One. Profily jsou sdílené objekty na úrovni účtu, takže existující předdefinované nebo vlastní profily můžete znovu použít v obou Zásady Gateway HTTP a zásadami DLP v AI Gateway.

Klíčové rozdíly oproti Cloudflare One Gateway DLP:

Další informace o možnostech DLP od Cloudflare najdete v Dokumentace Data Loss Prevention.

Začínáme

Chcete-li povolit DLP pro svůj AI Gateway:

  1. Nastavit zásady DLP pro váš AI Gateway
  2. Nakonfigurovat profily detekce a akce odezvy
  3. Sledovat události DLP prostřednictvím Cloudflare dashboardu