INTEGRITY Dokumentace

Nastavit prevenci úniku dat (DLP)

Přidejte do libovolné AI Gateway Data Loss Prevention (DLP) a začněte skenovat prompty a odpovědi AI na citlivá data.

Předpoklady

Povolte DLP pro AI Gateway

  1. Přihlaste se do Cloudflare dashboard a vyberte svůj účet.
  2. Přejděte na AI > AI Gateway.
  3. Vyberte gateway, u kterého chcete povolit DLP.
  4. Přejděte na Firewall kartě.
  5. Přepnout Data Loss Prevention (DLP) na On.

Přidat zásady DLP

Po zapnutí DLP můžete vytvářet zásady, které určují, jak se má nakládat s citlivými daty:

  1. V sekci DLP klikněte na Přidat zásadu.

  2. Pro každou zásadu nakonfigurujte následující pole:

    • ID zásady: Zadejte jedinečný název této zásady (např. "Block-PII-Requests")

    • Profily DLP: Vyberte profily DLP, vůči kterým se má kontrola provádět. Požadavky/odpovědi AI budou zkontrolovány vůči každému z vybraných profilů. Mezi dostupné profily patří:

      • Financial Information - Čísla platebních karet, bankovních účtů, směrovací kódy
      • Osobně identifikovatelné informace (PII) - Jména, adresy, telefonní čísla
      • Identifikátory vydané státem - Čísla sociálního zabezpečení (SSN), čísla cestovních pasů, řidičské průkazy
      • Zdravotnické informace - Čísla zdravotnické dokumentace, údaje o pacientech
      • Custom Profiles - Vzory dat specifické pro danou organizaci
    • Akce: Zvolte akci, která se provede, pokud dojde ke shodě s některým z vybraných profilů:

      • Příznak - Zaznamenání detekce pro účely auditu bez blokování
      • Block - Zabránění dalšímu zpracování požadavku nebo odpovědi
    • Kontrola: Vyberte, co se má skenovat:

      • Požadavek - Kontrola uživatelských promptů odesílaných poskytovatelům AI
      • Odpověď - Kontrola odpovědí AI modelů před jejich vrácením uživatelům
      • Obojí - Kontrola požadavků i odpovědí
  3. Klikněte na Save pro uložení konfigurace zásady.

Spravovat zásady DLP

Můžete vytvořit více zásad DLP s různými konfiguracemi:

Otestujte svou konfiguraci

Po nakonfigurování nastavení DLP:

  1. Přes svůj gateway odešlete testovací požadavek AI, který obsahuje ukázková citlivá data.
  2. Zkontrolujte Protokoly AI Gateway k ověření, že DLP kontrola funguje.
  3. Zkontrolujte výsledky detekce a podle potřeby upravte profily nebo akce.

Sledovat události DLP

Zobrazení protokolů DLP v AI Gateway

Události DLP jsou integrované do protokolů AI Gateway. Když dojde ke shodě se zásadou DLP, záznam protokolu obsahuje podrobnosti o shodě spolu se standardními poli protokolu, jako je poskytovatel, model, tokeny a cena.

  1. Přejděte na AI > AI Gateway > vaše gateway > Protokoly.
  2. Vyberte libovolný záznam protokolu a zobrazte si podrobné informace. U požadavků, kde byly spuštěny zásady DLP, obsahuje záznam protokolu další pole DLP:
Pole Popis
Akce DLP Akce provedená zásadou DLP: FLAG nebo BLOCK
Shodné zásady DLP ID zásad DLP, které se shodovaly
Shodné profily DLP ID profilů DLP, které byly spuštěny v rámci každé shodující se zásady
Shodné položky DLP ID konkrétních detekčních záznamů, které se shodovaly v rámci každého profilu
Kontrola DLP Zda ke shodě došlo v REQUEST, RESPONSE, nebo obojí

Pole DLP v Logs API

Když načítáte protokoly přes Logs API, záznamy protokolu pro požadavky, u kterých se shodovaly zásady DLP, obsahují v odpovědi pole specifická pro DLP. Tato pole obsahují stejná data o shodě, jaká se zobrazují v dashboardu a v cf-aig-dlp hlavičce odpovědi, včetně provedené akce, ID odpovídajících zásad, ID odpovídajících profilů a ID záznamů.

Další informace o polích protokolu najdete v Dokumentace k protokolování.

Filtrovat události DLP

Chcete-li zobrazit pouze požadavky související s DLP:

  1. Na Protokoly kartě vyberte Add Filter.
  2. Vyberte Akce DLP z možností filtru.
  3. Vyberte, podle čeho chcete filtrovat:
    • FLAG - Zobrazení pouze požadavků, u kterých byla označena citlivá data
    • BLOCK - Zobrazení pouze požadavků blokovaných kvůli zásadám DLP

Zpracování chyb

Pokud dojde k aktivaci zásad DLP, vaše aplikace obdrží další informace prostřednictvím hlaviček odpovědi a chybových kódů.

Hlavička odpovědi DLP

Pokud požadavek odpovídá zásadám DLP (ať už je označen, nebo zablokován), přidá se další cf-aig-dlp hlavička obsahující podrobné informace o shodě:

Schéma hlavičky

{
  "findings": [
    {
      "profile": {
        "context": {},
        "entry_ids": ["string"],
        "profile_id": "string"
      },
      "policy_ids": ["string"],
      "check": "REQUEST" | "RESPONSE"
    }
  ],
  "action": "BLOCK" | "FLAG"
}

Příklad hodnoty hlavičky

{
	"findings": [
		{
			"profile": {
				"context": {},
				"entry_ids": [
					"a1b2c3d4-e5f6-7890-abcd-ef1234567890",
					"f7e8d9c0-b1a2-3456-789a-bcdef0123456"
				],
				"profile_id": "12345678-90ab-cdef-1234-567890abcdef"
			},
			"policy_ids": ["block_financial_data"],
			"check": "REQUEST"
		}
	],
	"action": "BLOCK"
}

Pomocí této hlavičky můžete programově zjistit, které profily a položky DLP byly shodné, které zásady se spustily a zda ke shodě došlo v požadavku, nebo v odpovědi.

Kódy chyb pro blokované požadavky

Pokud DLP požadavek zablokuje, vaše aplikace obdrží strukturované chybové odpovědi:

Tyto chyby ošetřete ve své aplikaci:

try {
  const res = await env.AI.run('@cf/meta/llama-3.1-8b-instruct', {
    prompt: userInput
  }, {
    gateway: {id: 'your-gateway-id'}
  })
  return Response.json(res)
} catch (e) {
  if ((e as Error).message.includes('2029')) {
    return new Response('Request contains sensitive data and cannot be processed.')
  }
  if ((e as Error).message.includes('2030')) {
    return new Response('AI response was blocked due to sensitive content.')
  }
  return new Response('AI request failed')
}

Osvědčené postupy

Řešení potíží

Obecné řešení problémů s AI Gateway najdete v Řešení potíží.

DLP se nespouští

Neočekávané blokování

Další podporu s konfigurací DLP najdete v Dokumentace Cloudflare Data Loss Prevention nebo kontaktujte podporu Cloudflare.