← Cloudflare AI Gateway / ai-gateway / features / dlp
Настройте Data Loss Prevention (DLP)
Добавьте Data Loss Prevention (DLP) в любой AI Gateway, чтобы начать сканирование промптов и ответов AI на предмет конфиденциальных данных.
Предварительные требования
- Существующий AI Gateway
Включите DLP для AI Gateway
- Войдите в Панель управления Cloudflare ↗ и выберите свой аккаунт.
- Перейдите в AI > AI Gateway.
- Выберите шлюз, в котором хотите включить DLP.
- Перейдите в Firewall на вкладке.
- Переключить Data Loss Prevention (DLP) к Включено.
Добавить политики DLP
После включения DLP вы можете создавать политики, определяющие порядок обработки конфиденциальных данных:
-
В разделе DLP нажмите Добавить политику.
-
Настройте для каждой политики следующие поля:
-
Policy ID: Введите уникальное имя для этой политики (например, "Block-PII-Requests")
-
Профили DLP: Выберите профили DLP для проверки. Запросы и ответы AI будут проверены по каждому из выбранных профилей. Доступные профили включают:
- Financial Information - номера банковских карт, банковских счетов, номера маршрутизации
- Информация, позволяющая установить личность (PII) - имена, адреса, номера телефонов
- Государственные идентификаторы - SSN, номера паспортов, водительских удостоверений
- Информация о здоровье - номера медицинских карт, данные пациентов
- Custom Profiles - шаблоны данных, специфичные для организации
-
Действие: выберите действие, которое нужно выполнить при совпадении с любым из выбранных профилей:
- Флаг - зафиксировать обнаружение в целях аудита без блокировки
- Block - предотвратить дальнейшую обработку запроса или ответа
-
Проверить: Выберите, что сканировать:
- Запрос - сканировать пользовательские промпты, отправляемые AI-провайдерам
- Ответ - сканировать ответы AI-моделей перед возвратом пользователям
- Оба - сканировать как запросы, так и ответы
-
-
Нажмите Save чтобы сохранить конфигурацию политики.
Управление политиками DLP
Вы можете создать несколько политик DLP с разными конфигурациями:
- Добавить несколько политик: нажмите Добавить политику чтобы создать дополнительные политики с другими комбинациями профилей или действий
- Включение и отключение политик: Используйте переключатель рядом с каждой политикой, чтобы включать или отключать их по отдельности, не удаляя конфигурацию
- Редактирование политик: нажмите на любую существующую политику, чтобы изменить её настройки
- Save changes: всегда нажимайте Save после внесения любых изменений, чтобы применить их
Проверьте свою конфигурацию
После настройки параметров DLP:
- Отправьте через свой шлюз тестовый ИИ-запрос с образцом конфиденциальных данных.
- Проверьте Логи AI Gateway чтобы убедиться, что сканирование DLP работает.
- Просмотрите результаты обнаружения и при необходимости скорректируйте профили или действия.
Отслеживание событий DLP
Просмотр логов DLP в AI Gateway
События DLP включаются в логи AI Gateway. Когда срабатывает политика DLP, запись лога содержит подробности о совпадении наряду со стандартными полями лога, такими как провайдер, модель, токены и стоимость.
- Перейдите в AI > AI Gateway > ваш шлюз > Журналы.
- Выберите любую запись лога, чтобы просмотреть подробную информацию. Для запросов, в которых сработали политики DLP, запись лога включает дополнительные поля DLP:
| Поле | Описание |
|---|---|
| Действие DLP | Действие, предпринятое политикой DLP: FLAG или BLOCK |
| Совпавшие политики DLP | ID совпавших политик DLP |
| Совпавшие профили DLP | ID профилей DLP, сработавших в рамках каждой совпавшей политики |
| Совпавшие записи DLP | ID конкретных записей обнаружения, совпавших в рамках каждого профиля |
| Проверка DLP | Определяет, произошло ли совпадение в REQUEST, RESPONSE, или оба |
Поля DLP в Logs API
Когда вы получаете логи через Logs API, записи журнала для запросов, где сработали политики DLP, содержат в ответе специфичные для DLP поля. Эти поля содержат те же данные о совпадениях, что отображаются на панели управления и в cf-aig-dlp заголовке ответа, включая предпринятое действие, ID совпавших политик, ID совпавших профилей и ID записей.
Подробнее о полях логов см. в Документация по логированию.
Фильтрация событий DLP
Чтобы просмотреть только запросы, связанные с DLP:
- На Журналы вкладке выберите Add Filter.
- Выберите Действие DLP из вариантов фильтра.
- Выберите способ фильтрации:
- FLAG - показывать только запросы, в которых были отмечены конфиденциальные данные
- BLOCK - показывать только запросы, заблокированные политиками DLP
Обработка ошибок
Когда срабатывают политики DLP, ваше приложение получает дополнительную информацию через заголовки ответа и коды ошибок.
Заголовок ответа DLP
Когда запрос соответствует политикам DLP (независимо от того, помечен он или заблокирован), дополнительный cf-aig-dlp заголовок с подробной информацией о совпадении:
Схема заголовка
{
"findings": [
{
"profile": {
"context": {},
"entry_ids": ["string"],
"profile_id": "string"
},
"policy_ids": ["string"],
"check": "REQUEST" | "RESPONSE"
}
],
"action": "BLOCK" | "FLAG"
}Пример значения заголовка
{
"findings": [
{
"profile": {
"context": {},
"entry_ids": [
"a1b2c3d4-e5f6-7890-abcd-ef1234567890",
"f7e8d9c0-b1a2-3456-789a-bcdef0123456"
],
"profile_id": "12345678-90ab-cdef-1234-567890abcdef"
},
"policy_ids": ["block_financial_data"],
"check": "REQUEST"
}
],
"action": "BLOCK"
}Используйте этот заголовок, чтобы программно определить, какие профили и записи DLP были задействованы, какие политики сработали и произошло ли совпадение в запросе или в ответе.
Коды ошибок для заблокированных запросов
Когда DLP блокирует запрос, ваше приложение получает структурированные ответы об ошибке:
-
Запрос заблокирован DLP
"code": 2029"message": "Request content blocked due to DLP policy violations"
-
Ответ заблокирован DLP
"code": 2030"message": "Response content blocked due to DLP policy violations"
Обрабатывайте эти ошибки в своём приложении:
try {
const res = await env.AI.run('@cf/meta/llama-3.1-8b-instruct', {
prompt: userInput
}, {
gateway: {id: 'your-gateway-id'}
})
return Response.json(res)
} catch (e) {
if ((e as Error).message.includes('2029')) {
return new Response('Request contains sensitive data and cannot be processed.')
}
if ((e as Error).message.includes('2030')) {
return new Response('AI response was blocked due to sensitive content.')
}
return new Response('AI request failed')
}Рекомендации
- Начните с пометки: начните с действий "Flag", чтобы понять, какие данные обнаруживаются, прежде чем переходить к блокировке
- Настройка уровней достоверности: настройте чувствительность обнаружения в зависимости от допустимого уровня ложных срабатываний
- Используйте подходящие профили: Выберите профили DLP, соответствующие вашим требованиям к защите данных
- Регулярно отслеживайте: Просматривайте события DLP, чтобы убедиться, что политики работают как ожидается
- Тщательно тестируйте: Проверяйте поведение DLP на тестовых конфиденциальных данных перед развертыванием в продакшене
Устранение неполадок
Общие сведения по устранению неполадок AI Gateway см. в Устранение неполадок.
DLP не срабатывает
- Проверьте, что переключатель DLP включён для вашего шлюза
- Убедитесь, что выбранные профили DLP подходят для ваших тестовых данных
- Убедитесь, что уровни достоверности не установлены слишком высоко
Неожиданная блокировка
- Просматривайте логи DLP, чтобы увидеть, какие профили сработали
- Рассмотрите возможность снижения уровней достоверности для проблемных профилей
- Протестируйте на разных образцах данных, чтобы понять закономерности обнаружения
- При необходимости скорректируйте выбор профиля
Дополнительную помощь по настройке DLP см. в Документация Cloudflare Data Loss Prevention или обратитесь в службу поддержки Cloudflare.