← Dokumentace WAF / detections / ai-security-for-apps
Režim logování versus produkční režim
AI Security for Apps může fungovat ve dvou odlišných režimech. Pochopení jejich kompromisů vám pomůže zvolit správný přístup pro vaši fázi nasazení.
Porovnání
| Funkce | Produkční režim | Režim logování |
|---|---|---|
| Jak to funguje | Píšete WAF vlastní pravidla pomocí detekčních polí AI Security for Apps | Povolíte AI Security Log Mode Ruleset s předpřipravenými pravidly |
| Logování promptů | Ne — logují se pouze metadata požadavku | Ano — loguje se celé tělo požadavku (šifrované přes logování payloadu) |
| Logování odpovědí | Ne — použijte AI Gateway pokud je vyžadována viditelnost odpovědí | Ne — stejné omezení |
| Flexibilita zásad | Plná — kombinujte skóre injection, kategorie PII, bot skóre, vlastní témata a další | Omezené — tři pevná pravidla (detekce PII, detekce nebezpečného tématu, detekce prompt injection) bez logiky založené na skóre nebo podkategoriích |
| Chování při blokování | Přizpůsobitelné — vydávejte vlastní odpovědi včetně vlastního JSON | Pouze výchozí bloková stránka WAF |
| Nejvhodnější pro | Produkční provoz s granulární kontrolou | Vyhodnocování a testování — korelujte prompty s výsledky detekce pro ladění prahů |
Produkční režim
Produkční režim je standardní provozní režim. Zapnete AI Security for Apps a vytvoříte vlastní pravidla pomocí pole detekce která naplňuje. Získáváte tak plnou kontrolu nad:
- Které detekce spouštějí akci. Například blokujte pouze tehdy, když
cf.llm.prompt.injection_scoreje pod 30, místo blokování jakékoli detekce. - Které kategorie PII jsou důležité. Například blokujte
CREDIT_CARDale pouze logovatEMAIL_ADDRESS. - Kombinování signálů. Například blokujte, když je detekováno PII a zároveň je nízké bot score.
- Vlastní odpovědi. Vraťte své aplikaci JSON chybovou zprávu namísto výchozí blokovací stránky WAF.
Příklad výrazu produkčního pravidla:
(cf.llm.prompt.injection_score lt 30 and cf.bot_management.score lt 20)
Režim logování
Režim logování používá AI Security Log Mode Ruleset — předpřipravený ruleset, který loguje celé tělo požadavku spolu s výsledky detekce. Tento režim je určen pro vyhodnocování a ladění, nikoli pro produkční vynucování.
V režimu log:
- Spravovaná sada pravidel se spouští na tři obecné podmínky: detekováno PII, detekováno nebezpečné téma a detekována prompt injection.
- Celé tělo požadavku je logováno pomocí logování payloadu (šifrováno — pro dešifrování payloadů musíte nakonfigurovat pár klíčů).
- Konkrétní prompty můžete korelovat s jejich detekčními skóre, abyste pochopili, jak model klasifikuje váš provoz.
Kdy použít režim logování:
- Během počátečního nasazení, abyste pochopili, co AI Security for Apps na vašem provozu detekuje, než začnete vynucovat akce.
- Při ladění prahů skóre — kontrolujte logované prompty spolu s jejich skóre, abyste určili vhodné prahy.
- Při ověřování, že vlastní téma definice fungují podle očekávání.
Povolení režimu logování
-
V Cloudflare dashboardu přejděte na Security Settings stránku.
Přejděte na Settings ↗ -
V části AI Security for Apps, najděte Spravovaná sada pravidel sekci.
-
Povolte AI Security Log Mode Ruleset.
-
Nastavte akci na Log.
-
(Doporučeno) Nakonfigurujte logování payloadu abyste mohli dešifrovat a zobrazit celý obsah promptu spolu s výsledky detekce.
Nasaďte spravovanou sadu pravidel pomocí PUT požadavek:
Požadovaná oprávnění API tokenu
Alespoň jedno z následujících oprávnění tokenu je vyžadováno:Zone WAF WriteAccount WAF Write
curl "https://api.cloudflare.com/client/v4/zones/$ZONE_ID/rulesets/phases/http_request_firewall_managed/entrypoint" \
--request PUT \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
--json '{
"rules": [
{
"action": "execute",
"action_parameters": {
"id": "b7cd52df92f74c848cec0c2ed385e336"
},
"expression": "true"
}
]
}'ID sady AI Security Log Mode Ruleset je
Chcete-li nastavit akce jednotlivých pravidel na log, overridujte pravidla ve spravované sadě pravidel pomocí action_parameters.overrides. Více informací najdete v Přepis spravované sady pravidel.
Doporučený postup
-
Začněte v režimu logování. Povolte AI Security Log Mode Ruleset s akcí nastavenou na Log. Nakonfigurujte logování payloadu takže si můžete prompty prohlížet spolu s výsledky detekce.
-
Zkontrolujte detekce v Security Analytics. Vyfiltrujte události ze spravované sady pravidel. Dešifrujte payloady a projděte si prompty, které detekce vyvolaly. Poznamenejte si skóre, abyste věděli, kde nastavit prahy.
-
Vytvořte produkční pravidla. Na základě své analýzy vytvářet vlastní pravidla s vhodnými prahy skóre a filtry kategorií PII.
-
Vypněte režim log. Jakmile jsou vaše produkční pravidla nasazena a ověřena, spravovanou sadu pravidel zakažte, nebo ji ponechte na Log jako průběžný monitoring.
-
Monitorujte a iterujte. Průběžně kontrolujte detekční události v Security Analytics a upravujte prahové hodnoty podle toho, jak se vyvíjejí vzorce vašeho provozu.