跳转到内容
搜索文档

日志模式与生产模式

最后更新 查看 MarkdownAgent 设置

AI Security for Apps 可以在两种不同模式下运行。了解它们之间的权衡有助于您根据部署阶段选择合适的方法。

对比

功能 生产模式 日志模式
工作方式 使用 AI Security for Apps 检测字段编写 WAF 自定义规则 启用带有预构建规则的 AI Security Log Mode Ruleset
提示日志记录 否 — 仅记录请求元数据 是 — 记录完整请求正文(通过负载日志记录加密)
响应日志记录 否 — 如需响应可见性,请使用 AI Gateway 否 — 同样限制
策略灵活性 完整 — 可组合注入分数、PII 类别、机器人分数、自定义主题等 有限 — 三条固定规则(检测到 PII、检测到不安全主题、检测到提示注入),无基于分数或子类别的逻辑
拦截行为 可自定义 — 可发出包括自定义 JSON 在内的自定义响应 仅默认 WAF 拦截页面
最适合 需要精细控制的生产流量 评估与测试 — 将提示与检测结果关联以调整阈值

生产模式

生产模式是标准运行模式。您启用 AI Security for Apps,并使用其填充的检测字段创建自定义规则。这使您能够完全控制:

  • 哪些检测会触发操作。 例如,仅在 cf.llm.prompt.injection_score 低于 30 时拦截,而不是对任何检测都拦截。
  • 哪些 PII 类别重要。 例如,拦截 CREDIT_CARD,但仅记录 EMAIL_ADDRESS
  • 组合信号。 例如,在检测到 PII 且机器人分数较低时拦截。
  • 自定义响应。 向应用程序返回 JSON 错误消息,而不是默认 WAF 拦截页面。

生产规则表达式示例:
(cf.llm.prompt.injection_score lt 30 and cf.bot_management.score lt 20)

日志模式

日志模式使用 AI Security Log Mode Ruleset — 一个预构建的规则集,会与检测结果一起记录完整请求正文。此模式专为评估和调优设计,而非生产强制执行。

在日志模式下:

  • 托管规则集在三种宽泛条件下触发:检测到 PII、检测到不安全主题、检测到提示注入。
  • 使用负载日志记录记录整个请求正文(已加密 — 您必须配置密钥对才能解密负载)。
  • 您可以将特定提示与其检测分数关联,以了解模型如何对您的流量进行分类。

何时使用日志模式:

  • 在初始部署期间,了解 AI Security for Apps 在您的流量上检测到什么,然后再强制执行操作。
  • 在调整分数阈值时 — 结合查看已记录的提示及其分数,以确定合适的阈值。
  • 在验证自定义主题定义是否按预期工作时。

启用日志模式

  1. 在 Cloudflare 仪表板中,前往 Security Settings(设置) 页面。

    Go to Settings ↗
  2. AI Security for Apps 下,找到 Managed Ruleset(托管规则集) 部分。

  3. 启用 AI Security Log Mode Ruleset(AI 安全日志模式规则集)

  4. 将操作设置为 Log

  5. (推荐)配置负载日志记录,以便您可以解密并查看完整提示内容以及检测结果。

使用 PUT 请求部署托管规则集:

Required API token permissions

At least one of the following token permissions is required:
  • Zone WAF Write
  • Account WAF Write
Update a zone entry point rulesetbash
curl "https://api.cloudflare.com/client/v4/zones/$ZONE_ID/rulesets/phases/http_request_firewall_managed/entrypoint" \
	--request PUT \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
	--json '{
		"rules": [
				{
						"action": "execute",
						"action_parameters": {
								"id": "b7cd52df92f74c848cec0c2ed385e336"
						},
						"expression": "true"
				}
		]
	}'

AI Security Log Mode Ruleset 的 ID 为

要将各个规则的操作设置为 log,请使用 action_parameters.overrides 覆盖托管规则集中的规则。更多信息请参阅 Override a managed ruleset

推荐工作流

  1. 从日志模式开始。 启用 AI Security Log Mode Ruleset,并将操作设置为 Log。配置负载日志记录,以便您可以查看提示以及检测结果。

  2. Security Analytics 中审查检测。 按托管规则集的事件进行过滤。解密负载并审查触发检测的提示。注意分数以了解应将阈值设置在何处。

  3. 构建生产规则。 根据分析结果,使用合适的分数阈值和 PII 类别过滤器创建自定义规则

  4. 禁用日志模式。 在生产规则已部署并验证后,禁用托管规则集,或将其保持在 Log 作为持续监控。

  5. 监控并迭代。 持续在 Security Analytics 中审查检测事件,并随流量模式变化调整阈值。

这篇文档对您有帮助吗?