检测条目(detection entry)是 Cloudflare DLP 用于识别网络流量和 SaaS 应用程序中敏感内容的可重用检测逻辑。您可以独立于 DLP 配置式创建并管理检测条目,然后将相同的条目添加到一个或多个自定义配置式中。您还可以在数据类中使用检测条目。
检测条目包括:
- 模式条目 — 用于检测文本模式的正则表达式
- 预定义检测条目 — 由 Cloudflare 管理的针对特定类型敏感内容的检测
- Exact Data Match 数据集 — 上传的敏感值数据集,用于进行匹配,例如客户记录或账号
- 自定义字词列表(Custom Wordlist)数据集 — 上传的纯文本数据集,用于检测诸如产品名称、内部代码或 SKU 编号之类的字词
- 文档条目 — 示例文档的指纹,用于查找类似内容
- AI 提示词主题 — 提交给生成式 AI 工具的提示词类别
在 Cloudflare 仪表板 ↗中,转到 Zero Trust > Data loss prevention(数据丢失防护)> Detection entries(检测条目),以创建、审查和管理检测条目。
检测条目部分包括针对不同条目类型的专用视图,包括 All(全部)、Pattern(模式)、Predefined(预定义)、Datasets(数据集)、**Documents(文档)**和 AI prompt topics(AI 提示词主题)。您可以使用搜索和筛选器来查找特定的条目,并审查诸如类型、状态和上次更新时间等详细信息。
您可以将相同的检测条目添加到多个自定义 DLP 配置式中。当您删除自定义检测条目时,Cloudflare 会列出当前使用该条目的配置式。
预定义检测条目是由 Cloudflare 管理的针对特定类型敏感内容的检测。您可以在 **Detection entries(检测条目)**中的 **Predefined(预定义)**视图中进行审查,并直接将它们添加到自定义 DLP 配置式中。
有关完整列表,请参阅预定义检测条目。
模式条目使用正则表达式来检测扫描内容中的文本模式。您可以独立于 DLP 配置式创建模式条目,并在多个自定义配置式中重用它们。
正则表达式是用 Rust 编写的。Cloudflare 建议您使用 Rustexp ↗ 验证您的正则表达式。
DLP 检测 UTF-8 字符(每个字符最多可达 4 个字节)。自定义文本模式检测的长度限制为 1024 字节。
DLP 不支持带有 + 或 * 运算符的正则表达式,因为它们很容易超出长度限制。例如,正则表达式模式 a+ 可以检测无限数量的 a 字符。Cloudflare 建议改用 a{min,max},例如 a{1,1024}。
- 在 Cloudflare 仪表板 ↗中,转到 Zero Trust > Data loss prevention(数据丢失防护)> Detection entries(检测条目)。
- 从 **Pattern(模式)**选项卡中,选择 Add Pattern(添加模式)。
- 输入名称。您也可以添加描述。
- 在 **Value(值)**中,输入您想要检测的正则表达式。
- 选择 Validate Regex(验证正则表达式)。
- 验证正则表达式后,选择 Save(保存)。
要使用模式条目,请将其作为现有条目添加到一个或多个自定义 DLP 配置式中。
Exact Data Match (EDM) 数据集可保护敏感信息,例如姓名、地址、电话号码和账号。
所有 EDM 数据集数据在到达 Cloudflare 之前都会被加密。为了检测匹配项,Cloudflare 会对流量进行哈希处理,并将其与您的数据集的哈希值进行比较。匹配的数据将在有效负载日志中被脱敏。
要为 DLP 准备 Exact Data Match 数据集,请将所需的数据添加到多列电子表格中。每行必须至少有六个字符。条目不需要尾随或最后的逗号。
为了保持兼容性,请使用 LF(\n)换行符将文件保存为 .csv 或 .txt 格式。DLP 不支持 CRLF(\r\n)换行符。有关数据集限制的信息,请参阅账户限制。
DLP 将检测标题单元格并将其用作 Exact Data Match 数据集的列名称。如果多个列具有相同的名称,DLP 将在它们的名称后附加井号(#)和数字。
- 在 Cloudflare 仪表板 ↗中,转到 Zero Trust > Data loss prevention(数据丢失防护)> Detection entries(检测条目)。
- 从 **Datasets(数据集)**选项卡中,选择 Add a dataset(添加数据集)。
- 选择 Exact Data Match (EDM)(精确数据匹配 [EDM])。
- 上传您的数据集文件。选择 Next(下一步)。
- 查看并选择您要包含的检测列。选择 Next(下一步)。
- 命名您的数据集。您可以选择添加描述。选择 Next(下一步)。
- 查看您上传的数据集的详细信息。选择 Save dataset(保存数据集)。
DLP 将对您的数据集进行加密并保存其哈希值。
该数据集将显示在列表中,其状态为 Uploading(上传中)。上传完成后,状态将更改为 Complete(完成)。然后,您可以将该数据集作为现有条目添加到一个或多个自定义 DLP 配置式中。
上传的 Exact Data Match 数据集是只读的。要更新数据集,您必须上传新文件来替换原始文件。
- 在 Cloudflare 仪表板 ↗中,转到 Zero Trust > Data loss prevention(数据丢失防护)> Detection entries(检测条目)。
- 从 **Datasets(数据集)**选项卡中,选择您要更新的数据集。
- 选择 **Upload dataset(上传数据集)**并选择您更新后的数据集。选择 Next(下一步)。
- 查看并选择新列。选择 Next(下一步)。
- 选择 Save dataset(保存数据集)。
您的新数据集将替换原始数据集。
自定义字词列表(CWL)数据集可保护非敏感字词,例如知识产权、SKU 编号和内部项目名称。
Cloudflare 会在 DLP 内以纯文本形式存储 CWL 数据集中的数据。纯文本匹配将显示在有效负载日志中。CWL 还可以选择检测区分大小写的数据。
列标题单元格可能会导致自定义字词列表数据集出现误报,因此应该予以删除。
- 在 Cloudflare 仪表板 ↗中,转到 Zero Trust > Data loss prevention(数据丢失防护)> Detection entries(检测条目)。
- 从 **Datasets(数据集)**选项卡中,选择 Add a dataset(添加数据集)。
- 选择 Custom Wordlist (CWL)(自定义词表 [CWL])。
- 命名您的数据集。您可以选择添加描述。
- 在 **Upload file(上传文件)**中,选择您的数据集文件。
- (可选)在 **Settings(设置)**中,开启 Enforce case sensitivity(强制区分大小写),以要求匹配值必须包含完全一致的大小写。
- 选择 Save(保存)。
DLP 将以明文形式保存您的数据集。
该数据集将显示在列表中,其状态为 Uploading(上传中)。上传完成后,状态将更改为 Complete(完成)。然后,您可以将该数据集作为现有条目添加到一个或多个自定义 DLP 配置式中。
上传的自定义字词列表数据集是只读的。要更新数据集,您必须上传新文件来替换原始文件。
- 在 Cloudflare 仪表板 ↗中,转到 Zero Trust > Data loss prevention(数据丢失防护)> Detection entries(检测条目)。
- 从 **Datasets(数据集)**选项卡中,选择您要更新的数据集。
- 选择 **Upload dataset(上传数据集)**并选择您更新后的数据集。选择 Next(下一步)。
- 选择 Save dataset(保存数据集)。
您的新数据集将替换原始数据集。
您可以上传示例文档来检测组织流量中的类似内容。DLP 创建文档的唯一指纹,并根据与原始文档的相似程度对流量进行比较。这对于检测组织中常见的特定文档类型(例如合同模板或内部报告)非常有用,在这些情况下,内容无法简化为上传数据集中的单个值列表。
DLP 将上传的文档以静态加密的形式存储在 Cloudflare R2 存储桶中。要上传仅存储在内存中的敏感数据,请使用 Exact Data Match 数据集。
DLP 支持 .docx 和 .txt 格式的文档。文档大小必须在 10 MB 以下。
- 在 Cloudflare 仪表板 ↗中,转到 Zero Trust > Data loss prevention(数据丢失防护)> Detection entries(检测条目)。
- 从 **Documents(文档)**选项卡中,选择 Add a document entry(添加文档条目)。
- 命名您的文档。您可以选择添加描述。
- 在 **Minimum similarity for matches(匹配的最低相似度)**中,输入介于 0% 到 100% 之间的值。
- 在 **Upload document(上传文档)**中,选择并上传您的文档文件。
- 选择 Save(保存)。
该文档将显示在列表中,其状态为 Pending(待处理)。上传完成后,状态将更改为 Complete(完成)。如果您是使用 Terraform 创建文档条目的,在您上传文件之前,状态将为 No file(无文件)。
要使用您上传的文档指纹,请将其作为现有条目添加到一个或多个自定义 DLP 配置式中。
上传的文档条目是只读的。要更新文档条目,您必须上传新文件来替换原始文件。
- 在 Cloudflare 仪表板 ↗中,转到 Zero Trust > Data loss prevention(数据丢失防护)> Detection entries(检测条目)。
- 从 **Documents(文档)**选项卡中,选择您要更新的文档,然后选择 Edit(编辑)。
- (可选)更新文档条目的名称和最低匹配相似度。您也可以打开现有的已上传文档。
- 在 **Update document entry(更新文档条目)**中,选择并上传您更新后的文档文件。
- 选择 Save(保存)。
您的新文档条目将替换原始文档条目。如果文件上传失败,DLP 将继续使用原始文档指纹来扫描流量,直到您删除该条目。
DLP 使用应用程序细粒度控制(Application Granular Controls)来检测并分类提交给生成式 AI 工具的提示词。应用程序细粒度控制会对提示词的内容和用户意图进行分析。支持的 AI 提示词保护检测包括:
| 检测条目 | 描述 |
|---|---|
| Content: PII | 提示词包含个人信息,例如姓名、SSN 或电子邮件地址。 |
| Content: Credentials and Secrets | 提示词包含 API 密钥、密码或其他敏感凭据。 |
| Content: Source Code | 提示词包含实际的源代码、代码片段或专有算法。 |
| Content: Customer Data | 提示词包含客户名称、项目、业务活动或机密的客户背景信息。 |
| Content: Financial Information | 提示词包含财务数字或机密的业务数据。 |
| Intent: PII | 提示词请求关于个人的特定个人信息。 |
| Intent: Code Abuse and Malicious Code | 提示词请求用于攻击、漏洞利用或有害活动的恶意代码。 |
| Intent: Jailbreak | 提示词试图规避 AI 安全策略。 |
每个检测条目都被归类为 **Content(内容)**或 Intent(意图):
- Content(内容) — 检测提示词本身的特定文本或数据(例如,用户将源代码或信用卡号粘贴到聊天中)。
- Intent(意图) — 检测用户对 AI 响应的目标或目的(例如,用户要求 AI 生成恶意代码或提取个人信息)。
意图检测当 AI 应用程序能够通过 SaaS 连接器或模型上下文协议(Model Context Protocol,简称 MCP)服务器访问包含敏感信息的内部数据源时,意图检测非常有用。
要使用 AI 提示词主题,请配置相应的预定义 DLP 配置式或将其作为现有条目添加到一个或多个自定义 DLP 配置式中。AI 提示词保护适用于 ChatGPT、Google Gemini、Perplexity 和 Claude。