← Cloudflare AI Gateway / ai-gateway / features / dlp
Nastavit prevenci úniku dat (DLP)
Přidejte do libovolné AI Gateway Data Loss Prevention (DLP) a začněte skenovat prompty a odpovědi AI na citlivá data.
Předpoklady
- Existující AI Gateway
Povolte DLP pro AI Gateway
- Přihlaste se do Cloudflare dashboard ↗ a vyberte svůj účet.
- Přejděte na AI > AI Gateway.
- Vyberte gateway, u kterého chcete povolit DLP.
- Přejděte na Firewall kartě.
- Přepnout Data Loss Prevention (DLP) na On.
Přidat zásady DLP
Po zapnutí DLP můžete vytvářet zásady, které určují, jak se má nakládat s citlivými daty:
-
V sekci DLP klikněte na Přidat zásadu.
-
Pro každou zásadu nakonfigurujte následující pole:
-
ID zásady: Zadejte jedinečný název této zásady (např. "Block-PII-Requests")
-
Profily DLP: Vyberte profily DLP, vůči kterým se má kontrola provádět. Požadavky/odpovědi AI budou zkontrolovány vůči každému z vybraných profilů. Mezi dostupné profily patří:
- Financial Information - Čísla platebních karet, bankovních účtů, směrovací kódy
- Osobně identifikovatelné informace (PII) - Jména, adresy, telefonní čísla
- Identifikátory vydané státem - Čísla sociálního zabezpečení (SSN), čísla cestovních pasů, řidičské průkazy
- Zdravotnické informace - Čísla zdravotnické dokumentace, údaje o pacientech
- Custom Profiles - Vzory dat specifické pro danou organizaci
-
Akce: Zvolte akci, která se provede, pokud dojde ke shodě s některým z vybraných profilů:
- Příznak - Zaznamenání detekce pro účely auditu bez blokování
- Block - Zabránění dalšímu zpracování požadavku nebo odpovědi
-
Kontrola: Vyberte, co se má skenovat:
- Požadavek - Kontrola uživatelských promptů odesílaných poskytovatelům AI
- Odpověď - Kontrola odpovědí AI modelů před jejich vrácením uživatelům
- Obojí - Kontrola požadavků i odpovědí
-
-
Klikněte na Save pro uložení konfigurace zásady.
Spravovat zásady DLP
Můžete vytvořit více zásad DLP s různými konfiguracemi:
- Přidat více zásad: Klikněte na Přidat zásadu k vytvoření dalších zásad s různými kombinacemi profilů nebo akcí
- Povolit/zakázat zásady: Pomocí přepínače u každé zásady ji jednotlivě zapněte nebo vypněte, aniž byste museli odstranit konfiguraci
- Upravit zásady: Kliknutím na libovolnou existující zásadu upravíte její nastavení
- Uložit změny: Vždy klikněte na Save po provedení jakýchkoli změn, aby se projevily
Otestujte svou konfiguraci
Po nakonfigurování nastavení DLP:
- Přes svůj gateway odešlete testovací požadavek AI, který obsahuje ukázková citlivá data.
- Zkontrolujte Protokoly AI Gateway k ověření, že DLP kontrola funguje.
- Zkontrolujte výsledky detekce a podle potřeby upravte profily nebo akce.
Sledovat události DLP
Zobrazení protokolů DLP v AI Gateway
Události DLP jsou integrované do protokolů AI Gateway. Když dojde ke shodě se zásadou DLP, záznam protokolu obsahuje podrobnosti o shodě spolu se standardními poli protokolu, jako je poskytovatel, model, tokeny a cena.
- Přejděte na AI > AI Gateway > vaše gateway > Protokoly.
- Vyberte libovolný záznam protokolu a zobrazte si podrobné informace. U požadavků, kde byly spuštěny zásady DLP, obsahuje záznam protokolu další pole DLP:
| Pole | Popis |
|---|---|
| Akce DLP | Akce provedená zásadou DLP: FLAG nebo BLOCK |
| Shodné zásady DLP | ID zásad DLP, které se shodovaly |
| Shodné profily DLP | ID profilů DLP, které byly spuštěny v rámci každé shodující se zásady |
| Shodné položky DLP | ID konkrétních detekčních záznamů, které se shodovaly v rámci každého profilu |
| Kontrola DLP | Zda ke shodě došlo v REQUEST, RESPONSE, nebo obojí |
Pole DLP v Logs API
Když načítáte protokoly přes Logs API, záznamy protokolu pro požadavky, u kterých se shodovaly zásady DLP, obsahují v odpovědi pole specifická pro DLP. Tato pole obsahují stejná data o shodě, jaká se zobrazují v dashboardu a v cf-aig-dlp hlavičce odpovědi, včetně provedené akce, ID odpovídajících zásad, ID odpovídajících profilů a ID záznamů.
Další informace o polích protokolu najdete v Dokumentace k protokolování.
Filtrovat události DLP
Chcete-li zobrazit pouze požadavky související s DLP:
- Na Protokoly kartě vyberte Add Filter.
- Vyberte Akce DLP z možností filtru.
- Vyberte, podle čeho chcete filtrovat:
- FLAG - Zobrazení pouze požadavků, u kterých byla označena citlivá data
- BLOCK - Zobrazení pouze požadavků blokovaných kvůli zásadám DLP
Zpracování chyb
Pokud dojde k aktivaci zásad DLP, vaše aplikace obdrží další informace prostřednictvím hlaviček odpovědi a chybových kódů.
Hlavička odpovědi DLP
Pokud požadavek odpovídá zásadám DLP (ať už je označen, nebo zablokován), přidá se další cf-aig-dlp hlavička obsahující podrobné informace o shodě:
Schéma hlavičky
{
"findings": [
{
"profile": {
"context": {},
"entry_ids": ["string"],
"profile_id": "string"
},
"policy_ids": ["string"],
"check": "REQUEST" | "RESPONSE"
}
],
"action": "BLOCK" | "FLAG"
}Příklad hodnoty hlavičky
{
"findings": [
{
"profile": {
"context": {},
"entry_ids": [
"a1b2c3d4-e5f6-7890-abcd-ef1234567890",
"f7e8d9c0-b1a2-3456-789a-bcdef0123456"
],
"profile_id": "12345678-90ab-cdef-1234-567890abcdef"
},
"policy_ids": ["block_financial_data"],
"check": "REQUEST"
}
],
"action": "BLOCK"
}Pomocí této hlavičky můžete programově zjistit, které profily a položky DLP byly shodné, které zásady se spustily a zda ke shodě došlo v požadavku, nebo v odpovědi.
Kódy chyb pro blokované požadavky
Pokud DLP požadavek zablokuje, vaše aplikace obdrží strukturované chybové odpovědi:
-
Požadavek blokován DLP
"code": 2029"message": "Request content blocked due to DLP policy violations"
-
Odpověď blokována DLP
"code": 2030"message": "Response content blocked due to DLP policy violations"
Tyto chyby ošetřete ve své aplikaci:
try {
const res = await env.AI.run('@cf/meta/llama-3.1-8b-instruct', {
prompt: userInput
}, {
gateway: {id: 'your-gateway-id'}
})
return Response.json(res)
} catch (e) {
if ((e as Error).message.includes('2029')) {
return new Response('Request contains sensitive data and cannot be processed.')
}
if ((e as Error).message.includes('2030')) {
return new Response('AI response was blocked due to sensitive content.')
}
return new Response('AI request failed')
}Osvědčené postupy
- Začít s označováním: Začněte akcemi „Flag“, abyste zjistili, jaká data jsou detekována, než zavedete blokování
- Doladit úrovně spolehlivosti: Upravte citlivost detekce podle vaší tolerance k falešně pozitivním výsledkům
- Používejte vhodné profily: Vyberte profily DLP odpovídající vašim požadavkům na ochranu dat
- Pravidelně sledovat: Kontrolujte události DLP a ověřte, že zásady fungují podle očekávání
- Důkladně otestujte: Před nasazením do produkce ověřte chování DLP na vzorových citlivých datech
Řešení potíží
Obecné řešení problémů s AI Gateway najdete v Řešení potíží.
DLP se nespouští
- Ověřte, že je pro váš gateway povolený přepínač DLP
- Ujistěte se, že vybrané profily DLP odpovídají vašim testovacím datům
- Ověřte, že úrovně spolehlivosti nejsou nastavené příliš vysoko
Neočekávané blokování
- Zkontrolujte protokoly DLP a zjistěte, které profily se spustily
- Zvažte snížení úrovní spolehlivosti u problematických profilů
- Otestujte s různými vzorovými daty a pochopte tak vzorce detekce
- V případě potřeby upravte výběr profilu
Další podporu s konfigurací DLP najdete v Dokumentace Cloudflare Data Loss Prevention nebo kontaktujte podporu Cloudflare.