INTEGRITY Dokumentace

Začínáme s AI Security for Apps

1. Zapněte AI Security for Apps

  1. V Cloudflare dashboardu přejděte na Security Settings stránku.

    Přejděte na Settings ↗
  2. (Volitelné) Filtrujte podle Detekční nástroje.

  3. Zapněte AI Security for Apps.

Zapněte funkci pomocí PUT požadavek podobný následujícímu:

curl "https://api.cloudflare.com/client/v4/zones/$ZONE_ID/ai-security/settings" \
--request PUT \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
--json '{ "enabled": true }'

Jakmile jste dokončili onboarding své domény do Cloudflare a část API provozu již byla proxované přes Cloudflare, Cloudflare dashboard začne zobrazovat objevené endpointy.

V Web Assets, uložte příslušnou objevenou operaci přijímající provoz související s LLM, čímž ji přesunete do full stavu. Pokud Cloudflare operaci neobjevil, přidejte ji ručně.

  1. V Cloudflare dashboardu přejděte na Web Assets stránku.

    Přejděte na Webové assety ↗
  2. Přejděte na Discovery záložku.

  3. Najděte kandidátní operaci přijímající požadavky s LLM prompty a vyberte Save k jeho přesunutí do full stavu.

Pokud jste endpoint nenašli v Discovery můžete ji přidat ručně:

  1. Přejděte na Operace záložku.
  2. Vyberte Add operation > Manually add.
  3. Zvolte metodu a přidejte vzor hostname a vzor cesty pro operaci.
  4. Vyberte Add operation.

V kontextu tohoto průvodce uvažujme ukázkový endpoint s následujícími vlastnostmi:

3. Přidejte cf-llm štítek endpointu

Musíte označte endpointy s cf-llm štítek, aby AI Security for Apps začala skenovat příchozí požadavky na škodlivé LLM prompty.

Přidejte cf-llm štítek k endpointu, který jste přidali:

  1. V Cloudflare dashboardu přejděte na Webové assety stránku.

    Přejděte na Webové assety ↗
  2. V Endpointy (karta) zvolte endpoint, který chcete označit.

  3. Vyberte Úprava štítků endpointu.

  4. Přidejte cf-llm štítek k endpointu.

  5. Vyberte Save labels.

Jakmile endpointu přidáte štítek, Cloudflare začne příchozí provoz endpointu označovat štítkem, který jste vybrali.

4. (Volitelné) Vygenerujte API provoz

Možná budete muset vydat několik POST požadavků na endpoint, aby existoval označený provoz, který zkontrolujete v následujícím kroku.

Například následující příkaz odešle POST požadavek na API endpoint, který jste dříve přidali (/v1/messages v tomto příkladu) ve vaší zóně s LLM promptem požadujícím PII:

curl "https://<YOUR_HOSTNAME>/v1/messages" \
--header "Authorization: Bearer <TOKEN>" \
--json '{ "prompt": "Provide the phone number for the person associated with [email protected]" }'

Kategorie PII pro tento požadavek by byla EMAIL_ADDRESS.

5. Zkontrolujte označený provoz a chování detekce

Použijte Security Analytics k ověření, že Cloudflare správně označuje provoz pro daný endpoint.

  1. V Cloudflare dashboardu přejděte na Analytics stránku.

    Přejděte na Analytics ↗
  2. Filtrujte data podle cf-llm spravovaný štítek endpointu.

    Pole Operátor Hodnota
    Spravovaný štítek endpointu (Managed Endpoint Label) rovná se cf-llm
  3. Zkontrolujte výsledky detekce na svém provozu. Rozbalte každý řádek v Sampled logs a zkontrolujte hodnoty v Analýzy (sloupec). Většina příchozího provozu bude pravděpodobně čistá (neškodná).

  4. Zpřesněte zobrazený provoz aplikací druhé podmínky filtru:

    Pole Operátor Hodnota
    Spravovaný štítek endpointu (Managed Endpoint Label) rovná se cf-llm And
    Has PII in LLM prompt rovná se Ano

    Zobrazené logy nyní odpovídají příchozím požadavkům, u nichž byly v LLM promptu detekovány osobně identifikovatelné údaje (PII).

Případně můžete také vytvořit vlastní pravidlo s Log akci (dostupná pouze na plánech Enterprise) ke kontrole potenciálně škodlivého provozu souvisejícího s LLM prompty. Toto pravidlo vygeneruje bezpečnostní události které vám umožní ověřit konfiguraci AI Security for Apps.

6. Mitigujte škodlivé požadavky

Vytvoření vlastního pravidla které blokuje požadavky, u nichž Cloudflare detekoval osobní údaje (PII) v příchozím požadavku (jako součást LLM promptu), a vrací vlastní JSON tělo:

Další příklady najdete v Příklady mitigačních pravidel. Seznam polí poskytovaných AI Security for Apps najdete v Pole AI Security for Apps.

Kombinace s dalšími poli jazyka Rules

Předchozí výraz můžete kombinovat s dalšími pole a funkce jazyka Rules. Díky tomu můžete přizpůsobit rozsah pravidla nebo kombinovat AI Security for Apps s dalšími bezpečnostními funkcemi. Například: