INTEGRITY Документация

Настройте Data Loss Prevention (DLP)

Добавьте Data Loss Prevention (DLP) в любой AI Gateway, чтобы начать сканирование промптов и ответов AI на предмет конфиденциальных данных.

Предварительные требования

Включите DLP для AI Gateway

  1. Войдите в Панель управления Cloudflare и выберите свой аккаунт.
  2. Перейдите в AI > AI Gateway.
  3. Выберите шлюз, в котором хотите включить DLP.
  4. Перейдите в Firewall на вкладке.
  5. Переключить Data Loss Prevention (DLP) к Включено.

Добавить политики DLP

После включения DLP вы можете создавать политики, определяющие порядок обработки конфиденциальных данных:

  1. В разделе DLP нажмите Добавить политику.

  2. Настройте для каждой политики следующие поля:

    • Policy ID: Введите уникальное имя для этой политики (например, "Block-PII-Requests")

    • Профили DLP: Выберите профили DLP для проверки. Запросы и ответы AI будут проверены по каждому из выбранных профилей. Доступные профили включают:

      • Financial Information - номера банковских карт, банковских счетов, номера маршрутизации
      • Информация, позволяющая установить личность (PII) - имена, адреса, номера телефонов
      • Государственные идентификаторы - SSN, номера паспортов, водительских удостоверений
      • Информация о здоровье - номера медицинских карт, данные пациентов
      • Custom Profiles - шаблоны данных, специфичные для организации
    • Действие: выберите действие, которое нужно выполнить при совпадении с любым из выбранных профилей:

      • Флаг - зафиксировать обнаружение в целях аудита без блокировки
      • Block - предотвратить дальнейшую обработку запроса или ответа
    • Проверить: Выберите, что сканировать:

      • Запрос - сканировать пользовательские промпты, отправляемые AI-провайдерам
      • Ответ - сканировать ответы AI-моделей перед возвратом пользователям
      • Оба - сканировать как запросы, так и ответы
  3. Нажмите Save чтобы сохранить конфигурацию политики.

Управление политиками DLP

Вы можете создать несколько политик DLP с разными конфигурациями:

Проверьте свою конфигурацию

После настройки параметров DLP:

  1. Отправьте через свой шлюз тестовый ИИ-запрос с образцом конфиденциальных данных.
  2. Проверьте Логи AI Gateway чтобы убедиться, что сканирование DLP работает.
  3. Просмотрите результаты обнаружения и при необходимости скорректируйте профили или действия.

Отслеживание событий DLP

Просмотр логов DLP в AI Gateway

События DLP включаются в логи AI Gateway. Когда срабатывает политика DLP, запись лога содержит подробности о совпадении наряду со стандартными полями лога, такими как провайдер, модель, токены и стоимость.

  1. Перейдите в AI > AI Gateway > ваш шлюз > Журналы.
  2. Выберите любую запись лога, чтобы просмотреть подробную информацию. Для запросов, в которых сработали политики DLP, запись лога включает дополнительные поля DLP:
Поле Описание
Действие DLP Действие, предпринятое политикой DLP: FLAG или BLOCK
Совпавшие политики DLP ID совпавших политик DLP
Совпавшие профили DLP ID профилей DLP, сработавших в рамках каждой совпавшей политики
Совпавшие записи DLP ID конкретных записей обнаружения, совпавших в рамках каждого профиля
Проверка DLP Определяет, произошло ли совпадение в REQUEST, RESPONSE, или оба

Поля DLP в Logs API

Когда вы получаете логи через Logs API, записи журнала для запросов, где сработали политики DLP, содержат в ответе специфичные для DLP поля. Эти поля содержат те же данные о совпадениях, что отображаются на панели управления и в cf-aig-dlp заголовке ответа, включая предпринятое действие, ID совпавших политик, ID совпавших профилей и ID записей.

Подробнее о полях логов см. в Документация по логированию.

Фильтрация событий DLP

Чтобы просмотреть только запросы, связанные с DLP:

  1. На Журналы вкладке выберите Add Filter.
  2. Выберите Действие DLP из вариантов фильтра.
  3. Выберите способ фильтрации:
    • FLAG - показывать только запросы, в которых были отмечены конфиденциальные данные
    • BLOCK - показывать только запросы, заблокированные политиками DLP

Обработка ошибок

Когда срабатывают политики DLP, ваше приложение получает дополнительную информацию через заголовки ответа и коды ошибок.

Заголовок ответа DLP

Когда запрос соответствует политикам DLP (независимо от того, помечен он или заблокирован), дополнительный cf-aig-dlp заголовок с подробной информацией о совпадении:

Схема заголовка

{
  "findings": [
    {
      "profile": {
        "context": {},
        "entry_ids": ["string"],
        "profile_id": "string"
      },
      "policy_ids": ["string"],
      "check": "REQUEST" | "RESPONSE"
    }
  ],
  "action": "BLOCK" | "FLAG"
}

Пример значения заголовка

{
	"findings": [
		{
			"profile": {
				"context": {},
				"entry_ids": [
					"a1b2c3d4-e5f6-7890-abcd-ef1234567890",
					"f7e8d9c0-b1a2-3456-789a-bcdef0123456"
				],
				"profile_id": "12345678-90ab-cdef-1234-567890abcdef"
			},
			"policy_ids": ["block_financial_data"],
			"check": "REQUEST"
		}
	],
	"action": "BLOCK"
}

Используйте этот заголовок, чтобы программно определить, какие профили и записи DLP были задействованы, какие политики сработали и произошло ли совпадение в запросе или в ответе.

Коды ошибок для заблокированных запросов

Когда DLP блокирует запрос, ваше приложение получает структурированные ответы об ошибке:

Обрабатывайте эти ошибки в своём приложении:

try {
  const res = await env.AI.run('@cf/meta/llama-3.1-8b-instruct', {
    prompt: userInput
  }, {
    gateway: {id: 'your-gateway-id'}
  })
  return Response.json(res)
} catch (e) {
  if ((e as Error).message.includes('2029')) {
    return new Response('Request contains sensitive data and cannot be processed.')
  }
  if ((e as Error).message.includes('2030')) {
    return new Response('AI response was blocked due to sensitive content.')
  }
  return new Response('AI request failed')
}

Рекомендации

Устранение неполадок

Общие сведения по устранению неполадок AI Gateway см. в Устранение неполадок.

DLP не срабатывает

Неожиданная блокировка

Дополнительную помощь по настройке DLP см. в Документация Cloudflare Data Loss Prevention или обратитесь в службу поддержки Cloudflare.