← Cloudflare AI Gateway / ai-gateway / features
Data Loss Prevention (DLP)
Data Loss Prevention (DLP) pro AI Gateway chrání vaši organizaci před neúmyslným vystavením citlivých dat při interakcích s AI. Díky integraci s osvědčenou technologií DLP od Cloudflare umí AI Gateway skenovat citlivé informace jak v příchozích promptech, tak v odchozích odpovědích AI, takže vaše AI aplikace splňují standardy zabezpečení a dodržování předpisů.
Jak to funguje
DLP v AI Gateway využívá stejné výkonné mechanismy detekce, jaké se používají v Cloudflare Data Loss Prevention řešení pro kontrolu AI provozu v reálném čase. Systém analyzuje jak uživatelské prompty odeslané do AI modelů, tak odpovědi přijaté od poskytovatelů AI, přičemž identifikuje vzory citlivých dat a přijímá odpovídající ochranná opatření.
Klíčové výhody
- Zabraňte úniku dat: Zabraňte neúmyslnému sdílení citlivých informací s poskytovateli AI nebo jejich úniku v odpovědích AI
- Udržení souladu s předpisy: Pomozte splnit regulační požadavky jako GDPR, HIPAA a PCI DSS
- Konzistentní ochrana: Uplatněte stejné zásady DLP napříč všemi poskytovateli AI a modely
- Viditelnost auditu: Komplexní protokolování a reporting pro bezpečnostní a compliance týmy
- Bezkódová integrace: Povolte ochranu bez úprav stávajících AI aplikací
Podporovaný provoz AI
DLP v AI Gateway umí skenovat:
- Uživatelské prompty - Obsah odeslaný AI modelům, včetně textu, kódu a strukturovaných dat
- Odpovědi AI - Výstup vygenerovaný AI modely před vrácením uživatelům
Systém funguje se všemi poskytovateli AI podporovanými AI Gateway a poskytuje konzistentní ochranu bez ohledu na to, jaké modely nebo služby používáte.
Rozsah kontroly
DLP kontroluje textový obsah těl požadavků a odpovědí, jak procházejí AI Gateway. Platí tyto podrobnosti:
- Nestreamované požadavky a odpovědi: DLP skenuje celé tělo požadavku a odpovědi.
- Streamované odpovědi (SSE): DLP před skenováním ukládá celou streamovanou odpověď do vyrovnávací paměti. To znamená, že odpovědi kontrolované pomocí DLP se ke klientovi nedoručují postupně v průběhu streamování. Pokud je u streamovaných požadavků zapnuto skenování odpovědí pomocí DLP, počítejte se zvýšenou latencí do prvního tokenu, protože DLP může odpověď vyhodnotit a uvolnit klientovi až po jejím kompletním přijetí od poskytovatele.
- Argumenty a výsledky volání nástroje: DLP skenuje textový obsah v těle zprávy, což zahrnuje i argumenty a výsledky volání nástrojů, pokud se vyskytují v datech požadavku nebo odpovědi ve formátu JSON.
- Obrázky a přílohy souborů kódované v base64: DLP nedekóduje obsah kódovaný pomocí base64 ani nenásleduje externí URL adresy. Kontroluje se pouze surový text těla požadavku a odpovědi.
- Multipart form data: DLP skenuje textové části těla požadavku. Binární data v rámci multipart dat se nekontrolují.
Chování streamování
Pokud je povoleno skenování odpovědí DLP a klient odešle streamovaný požadavek ("stream": true), AI Gateway uloží celou odpověď poskytovatele do vyrovnávací paměti před spuštěním kontroly DLP. To se liší od požadavků bez DLP, kde jsou streamované části odesílány klientovi ihned po přijetí.
Vzhledem k tomuto bufferování:
- Latence time-to-first-token se zvyšuje úměrně k celkové době generování odpovědi.
- Kontrola DLP pouze pro požadavky (kde Kontrola nastavení je nastaveno na Požadavek) neukládá odpověď do vyrovnávací paměti a nemá žádný vliv na latenci streamování.
- Pokud u určitých požadavků potřebujete streamování s nízkou latencí a zároveň chcete na stejném gateway používat DLP, zvažte nastavení zásady DLP Kontrola na Požadavek pouze, nebo použijte samostatné brány pro provoz citlivý na latenci a provoz kontrolovaný pomocí DLP.
Interakce s mezipamětí
Skenování DLP se spustí po cache miss, kdy AI Gateway předá požadavek poskytovateli a obdrží odpověď. Následující tabulka popisuje, jak jednotlivé výsledky DLP ovlivňují ukládání do mezipaměti:
| Výsledek DLP | Odpověď uložena do mezipaměti | Chování |
|---|---|---|
| Pass (žádná zjištění) | Ano | Odpověď se ukládá do mezipaměti běžným způsobem podle nastavení mezipaměti vašeho gateway. |
| Příznak | Ano | Odpověď se ukládá do mezipaměti běžným způsobem. Nálezy DLP se připojí k cf-aig-dlp hlavičce odpovědi a zaznamenává se do logů, ale klientovi se vrací původní odpověď. |
| Block | Ne | Odpověď poskytovatele se zahodí a nahradí chybovou odpovědí DLP (stav 400). |
Při zásahu v mezipaměti se kontrola DLP nespouští. Pokud následující shodný požadavek odpovídá odpovědi uložené v mezipaměti, AI Gateway ji vrátí přímo z mezipaměti bez opětovného spuštění DLP. Je to bezpečné, protože se ukládají pouze odpovědi, které již DLP prošly (nebo byly označeny, ne blokovány). Pokud ale zásady DLP změníte poté, co už je odpověď v mezipaměti, uložená odpověď se znovu nevyhodnotí. Nadále se používá, dokud nevyprší platnost TTL mezipaměti.
Pokud potřebujete, aby se změny zásad DLP projevily okamžitě, můžete u nových požadavků obejít mezipaměť pomocí cf-aig-skip-cache hlavička. Další informace najdete v Ukládání do mezipaměti.
Kontroly DLP na požadavek
Zásady DLP se nastavují na úrovni brány a platí jednotně pro všechny požadavky, které přes danou bránu procházejí. Neexistuje žádná hlavička na úrovni jednotlivého požadavku, pomocí které byste vybrali konkrétní profily DLP nebo pro jednotlivé požadavky obešli skenování DLP.
Pokud potřebujete pro různé případy použití odlišné zásady DLP (například odlišné zásady pro jednotlivé tenanty ve vícetenantní aplikaci), doporučeným postupem je vytvořit samostatné gateway s různými konfiguracemi DLP a směrovat požadavky na odpovídající gateway podle logiky vaší aplikace.
Integrace s Cloudflare DLP
DLP v AI Gateway používá stejné profily detekce jako řešení DLP v Cloudflare One. Profily jsou sdílené objekty na úrovni účtu, takže existující předdefinované nebo vlastní profily můžete znovu použít v obou Zásady Gateway HTTP a zásadami DLP v AI Gateway.
Klíčové rozdíly oproti Cloudflare One Gateway DLP:
- Není potřeba Gateway proxy ani dešifrování TLS - AI Gateway kontroluje provoz přímo jako AI proxy, takže není potřeba nastavovat Filtrování Gateway HTTP nebo dešifrování TLS.
- Oddělená správa zásad - Zásady DLP pro AI Gateway se nastavují pro jednotlivé gateway v dashboardu AI Gateway, nikoli v zásadách provozu Cloudflare One.
- Oddělené protokoly - Události DLP pro AI Gateway se zobrazují v Protokoly AI Gateway, nikoli v protokolech HTTP požadavků Cloudflare One.
- Sdílené profily - Profily detekce DLP (předdefinované i vlastní) jsou sdílené mezi oběma produkty. Změny profilu se projeví všude, kde se používá.
Další informace o možnostech DLP od Cloudflare najdete v Dokumentace Data Loss Prevention.
Začínáme
Chcete-li povolit DLP pro svůj AI Gateway:
- Nastavit zásady DLP pro váš AI Gateway
- Nakonfigurovat profily detekce a akce odezvy
- Sledovat události DLP prostřednictvím Cloudflare dashboardu