INTEGRITY Документация

Data Loss Prevention (DLP)

Data Loss Prevention (DLP) для AI Gateway защищает вашу организацию от случайного раскрытия конфиденциальных данных при взаимодействии с ИИ. Благодаря интеграции с проверенной технологией DLP от Cloudflare, AI Gateway сканирует как входящие промпты, так и исходящие ответы ИИ на предмет конфиденциальной информации, обеспечивая безопасность и соответствие нормативным требованиям для ваших приложений на базе ИИ.

Как это работает

AI Gateway DLP использует те же мощные механизмы обнаружения, что и в Data Loss Prevention от Cloudflare решение для сканирования AI-трафика в реальном времени. Система анализирует как запросы пользователей, отправленные AI-моделям, так и ответы, полученные от AI-провайдеров, выявляя паттерны конфиденциальных данных и принимая соответствующие защитные меры.

Ключевые преимущества

Поддерживаемый трафик ИИ

AI Gateway DLP может сканировать:

Система работает со всеми провайдерами ИИ, поддерживаемыми AI Gateway, обеспечивая одинаковую защиту независимо от того, какие модели или сервисы вы используете.

Область проверки

DLP анализирует текстовое содержимое тел запросов и ответов, проходящих через AI Gateway. При этом действуют следующие условия:

Поведение потоковой передачи

Когда включено сканирование ответов DLP и клиент отправляет потоковый запрос ("stream": true), AI Gateway буферизует полный ответ поставщика перед выполнением проверки DLP. Это отличается от запросов без DLP, где потоковые фрагменты пересылаются клиенту по мере поступления.

Из-за этой буферизации:

Взаимодействие с кэшированием

Сканирование DLP запускается после cache miss, когда AI Gateway пересылает запрос провайдеру и получает ответ. В следующей таблице показано, как каждый результат DLP влияет на кэширование:

Результат DLP Ответ кэширован Поведение
Пройдено (нарушений не найдено) Да Ответ кэшируется в обычном режиме согласно настройкам кэша вашего шлюза.
Флаг Да Ответ кэшируется в обычном режиме. Результаты DLP прикрепляются к cf-aig-dlp заголовке ответа и записывается в журналах, но клиенту возвращается исходный ответ.
Block Нет Ответ провайдера отбрасывается и заменяется ответом об ошибке DLP (статус 400).

Попадания в кэш пропускают сканирование DLP. Когда следующий идентичный запрос совпадает с закэшированным ответом, AI Gateway отдаёт его напрямую из кэша без повторного запуска DLP. Это безопасно, поскольку кэшируются только ответы, уже прошедшие проверку DLP (или помеченные, но не заблокированные). Однако если вы обновите политики DLP после того, как ответ был закэширован, повторная проверка закэшированного ответа не выполняется. Он продолжает отдаваться до истечения TTL кэша.

Если необходимо, чтобы изменения политики DLP вступили в силу немедленно, вы можете обойти кэш для новых запросов с помощью cf-aig-skip-cache заголовок. Дополнительную информацию см. в Кеширование.

DLP-контроль для каждого запроса

Политики DLP настраиваются на уровне шлюза и применяются одинаково ко всем запросам, проходящим через этот шлюз. Отдельного заголовка запроса для выбора конкретных профилей DLP или обхода сканирования DLP для отдельных запросов не предусмотрено.

Если для разных сценариев использования нужны разные политики DLP (например, различия политик для отдельных тенантов в многотенантном приложении), рекомендуемый подход состоит в том, чтобы создать отдельные шлюзы с разными конфигурациями DLP и направлять запросы на нужный шлюз в зависимости от логики вашего приложения.

Интеграция с Cloudflare DLP

AI Gateway DLP использует те же профили обнаружения как решение DLP в составе Cloudflare One. Профили представляют собой общие объекты на уровне аккаунта, поэтому существующие предустановленные или пользовательские профили можно повторно использовать сразу в обоих Политики HTTP Gateway и политики DLP AI Gateway.

Ключевые отличия от Cloudflare One Gateway DLP:

Подробнее о возможностях DLP от Cloudflare см. в Документация Data Loss Prevention.

Начало работы

Чтобы включить DLP для своего AI Gateway:

  1. Настройте политики DLP для вашего AI Gateway
  2. Настройте профили обнаружения и меры реагирования
  3. Отслеживание событий DLP через панель управления Cloudflare