INTEGRITY Dokumentace

Režim logování versus produkční režim

AI Security for Apps může fungovat ve dvou odlišných režimech. Pochopení jejich kompromisů vám pomůže zvolit správný přístup pro vaši fázi nasazení.

Porovnání

Funkce Produkční režim Režim logování
Jak to funguje Píšete WAF vlastní pravidla pomocí detekčních polí AI Security for Apps Povolíte AI Security Log Mode Ruleset s předpřipravenými pravidly
Logování promptů Ne — logují se pouze metadata požadavku Ano — loguje se celé tělo požadavku (šifrované přes logování payloadu)
Logování odpovědí Ne — použijte AI Gateway pokud je vyžadována viditelnost odpovědí Ne — stejné omezení
Flexibilita zásad Plná — kombinujte skóre injection, kategorie PII, bot skóre, vlastní témata a další Omezené — tři pevná pravidla (detekce PII, detekce nebezpečného tématu, detekce prompt injection) bez logiky založené na skóre nebo podkategoriích
Chování při blokování Přizpůsobitelné — vydávejte vlastní odpovědi včetně vlastního JSON Pouze výchozí bloková stránka WAF
Nejvhodnější pro Produkční provoz s granulární kontrolou Vyhodnocování a testování — korelujte prompty s výsledky detekce pro ladění prahů

Produkční režim

Produkční režim je standardní provozní režim. Zapnete AI Security for Apps a vytvoříte vlastní pravidla pomocí pole detekce která naplňuje. Získáváte tak plnou kontrolu nad:

Příklad výrazu produkčního pravidla:
(cf.llm.prompt.injection_score lt 30 and cf.bot_management.score lt 20)

Režim logování

Režim logování používá AI Security Log Mode Ruleset — předpřipravený ruleset, který loguje celé tělo požadavku spolu s výsledky detekce. Tento režim je určen pro vyhodnocování a ladění, nikoli pro produkční vynucování.

V režimu log:

Kdy použít režim logování:

Povolení režimu logování

  1. V Cloudflare dashboardu přejděte na Security Settings stránku.

    Přejděte na Settings ↗
  2. V části AI Security for Apps, najděte Spravovaná sada pravidel sekci.

  3. Povolte AI Security Log Mode Ruleset.

  4. Nastavte akci na Log.

  5. (Doporučeno) Nakonfigurujte logování payloadu abyste mohli dešifrovat a zobrazit celý obsah promptu spolu s výsledky detekce.

Nasaďte spravovanou sadu pravidel pomocí PUT požadavek:

Požadovaná oprávnění API tokenu

Alespoň jedno z následujících oprávnění tokenu je vyžadováno:
  • Zone WAF Write
  • Account WAF Write
Aktualizace entry point rulesetu zóny
curl "https://api.cloudflare.com/client/v4/zones/$ZONE_ID/rulesets/phases/http_request_firewall_managed/entrypoint" \
	--request PUT \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
	--json '{
		"rules": [
				{
						"action": "execute",
						"action_parameters": {
								"id": "b7cd52df92f74c848cec0c2ed385e336"
						},
						"expression": "true"
				}
		]
	}'

ID sady AI Security Log Mode Ruleset je .

Chcete-li nastavit akce jednotlivých pravidel na log, overridujte pravidla ve spravované sadě pravidel pomocí action_parameters.overrides. Více informací najdete v Přepis spravované sady pravidel.

  1. Začněte v režimu logování. Povolte AI Security Log Mode Ruleset s akcí nastavenou na Log. Nakonfigurujte logování payloadu takže si můžete prompty prohlížet spolu s výsledky detekce.

  2. Zkontrolujte detekce v Security Analytics. Vyfiltrujte události ze spravované sady pravidel. Dešifrujte payloady a projděte si prompty, které detekce vyvolaly. Poznamenejte si skóre, abyste věděli, kde nastavit prahy.

  3. Vytvořte produkční pravidla. Na základě své analýzy vytvářet vlastní pravidla s vhodnými prahy skóre a filtry kategorií PII.

  4. Vypněte režim log. Jakmile jsou vaše produkční pravidla nasazena a ověřena, spravovanou sadu pravidel zakažte, nebo ji ponechte na Log jako průběžný monitoring.

  5. Monitorujte a iterujte. Průběžně kontrolujte detekční události v Security Analytics a upravujte prahové hodnoty podle toho, jak se vyvíjejí vzorce vašeho provozu.