☁Zero Trust 上手指南
简体中文
Telegram Cloudflare 文档 ↗

模块 7 — AI 安全管控(安全使用 AI)

目标: 看清员工在用哪些 AI 工具,阻止敏感数据被粘贴进去,并保护你自建的 AI 应用。

👤 谁来做 安全团队
⏱️ 用时 约 45 分钟
🎯 完成后你将拥有 对 AI 使用的可见性、一条让人安全使用 AI 的策略,以及提示词级别的数据保护
✋ 开始前 模块 3 与 5 已完成(设备已连接、TLS 解密已开)。基于 DLP 的部分需要企业版。

🧭 AI 的黄金法则:管控,别一刀封。 若你硬性封禁 ChatGPT,大家只会改用手机——你反而失去所有可见性。目标是安全地允许 AI:看清它、管控高风险操作、并阻止敏感数据流入。


Cloudflare 的 AI 安全套件 — 全局视角

本模块(连同模块 5d、6、7b、7c)共同构成 Cloudflare 的 AI 安全套件(AI Security Suite):在创新发生的每一处保护并治理 AI,覆盖整个 AI 生命周期——让你在不牺牲安全的前提下扩大 AI 的采用。在深入之前,值得先看清各部分如何衔接。

套件交付的四项成果:

成果 含义 在本指南中的位置
降低影子 AI 风险 了解 AI 如何被使用;用 SaaS 分析 + 流量策略管理高风险/未获批工具 5d — 影子 IT
防止数据泄漏 检测流向 AI 的流量中的敏感信息——覆盖模型请求、浏览器会话与 SaaS 目的地 6 — DLP · 本模块
治理智能体的工具访问 集中管理内部/第三方 MCP 服务器;在零信任策略下精选工具与提示词 7b — 保护 AI 与 MCP
控制成本 实时花费上限,让跨模型与提供商的 AI 使用保持可预测 7c — AI Gateway

覆盖 AI 生命周期的四个用例:

用例 主要工具 模块
保护员工的 AI 使用 SWG、DLP、RBI、CASB 5 · 6 · 5c · 本模块
治理 AI 智能体 MCP 服务器门户、ZTNA 7b
安全地构建 AI AI Gateway、Workers(托管远程 MCP 服务器) 7c
保护 AI 驱动的应用 AI Security for Apps(WAF) 下方 D2 部分

📎 本上手指南未深入设置的一项能力:CASB / AI-SPM。 Cloudflare 的 CASB 增加了 AI 安全态势管理(AI Security Posture Management)——它扫描你已认可的 SaaS 与 AI 工具中的配置错误(过度共享的数据、高风险集成、薄弱设置)并帮你修复。它以静态态势检查补充本套件的流量内控制,作用于你已批准的 AI 工具。若你已授权 CASB,请在这些模块之外一并运行其 AI-SPM 扫描。(参考:cloudflare.com/solutions/ai-security。)


流程:(A) 发现在用什么 →(B) 允许但限制 →(C) 用 DLP 保护提示词 →(D) 保护你自建的 AI →(E) 管控 AI 智能体。


A 部分 — 发现在用哪些 AI 工具

  1. 👉 Zero Trust → Gateway → Analytics → Shadow IT Discovery(或 My Team → Shadow IT Discovery)。
  2. 👉 把应用类型筛选为 Generative AI。
  3. 📺 你会看到: 用户访问过的 AI 应用清单(ChatGPT、Gemini、Claude、Perplexity、Copilot…),含用户数和流量。
  4. 👉 为每个应用设定状态:把已认可的工具标为 Approved,其他标为 Unapproved。

✅ 检查点: 你现在有了基于证据的 AI 使用画像——这是你 AI 合规使用政策的依据。

🔎 完整的 发现→审查→执行 工作流(针对所有 SaaS,而不仅是 AI)以及 AI 落地旅程,见 模块 5d — 影子 IT 与 AI 安全落地。


B 部分 — 允许 AI,但限制高风险操作

不要封禁 AI 应用,而是允许它、同时阻止高风险部分(如文件上传)。

  1. 👉 Zero Trust → Gateway → Firewall Policies → HTTP → Add a policy。
  2. ⌨️ 名称: AI - allow with guardrails。
  3. 👉 规则:选择器 Application → in → 选你的 AI 应用(如 ChatGPT、Google Gemini、Claude、Perplexity)。
  4. 👉 展开 Application granular controls,阻止特定操作,如:
    • 阻止 Upload file
    • (可选)阻止 Share / create 操作
  5. 👉 Action:Allow(应用了细粒度阻止)。
  6. 👉 点击 Create policy。

📺 效果: 人们能与 AI 对话,但无法把你的文档上传进去。

✅ 检查点: 在试点设备上,你能正常使用 ChatGPT,但尝试上传文件会被阻止。


C 部分 — 用 DLP 保护提示词 (企业版)

这会扫描用户输入到 AI 工具中的内容,并阻止含敏感数据的提示词。

C1 步 — 开启 AI 提示词检测

  1. 👉 Zero Trust → DLP → Detection entries(或打开一个 DLP 配置文件)→ 找到 AI prompt topics。
  2. 👉 启用你关心的主题:
    • 内容类主题: PII、源代码、凭据与密钥、金融信息、客户数据
    • 意图类主题: 越狱尝试、索取恶意代码、试图提取个人数据
  3. 💡 或直接选一个现成配置文件,如 “AI Prompt: PII” 或 “AI Prompt: AI Security”。

C2 步 — 执行它(先监控!)

  1. 👉 Gateway → HTTP → Add a policy,名为 AI prompts - MONITOR。
  2. 👉 规则:选择器 DLP Profile → in → 你的 AI Prompt 配置文件。Action Allow(仅记录)。
  3. 👉 运行几天;复查 Gateway → Logs。
  4. 👉 然后加一条更高优先级的 AI prompts - BLOCK 策略,对高置信度情形(如含凭据与密钥的提示词)设 Action:Block。

✅ 检查点: 把伪造的密钥/API 密钥粘贴进 AI 对话会被检测到(并被阻止策略拦截),且日志可见。


D 部分 — 保护你自建的 AI 应用

两种不同工具,取决于 AI 的使用方式:

D1 — 面向程序化 / API AI(无需设备客户端):DLP for AI Gateway

若你的开发者通过 Cloudflare AI Gateway 调用 AI 模型:

  1. 👉 Cloudflare 控制台 → AI → AI Gateway → 选择你的 gateway。
  2. 👉 打开 Features → DLP → Set up。
  3. 👉 挂载 DLP 配置文件,扫描到 AI 提供商的请求与响应。

💡 这无需 TLS 解密或设备客户端——它在 API 层检查流量。非常适合管控应用到 AI 的调用。

🚪 AI Gateway 的能力远不止 DLP——为你的应用发起的每一次 AI 调用提供认证、护栏、成本/速率上限、缓存与日志。完整讲解:模块 7c — AI Gateway:保护与实施。

D2 — 面向你对外提供的 AI 应用:AI Security for Apps(WAF)

若你托管了一个供他人经 Web 访问的 AI 应用/聊天机器人:

  1. 👉 前往托管该 AI 应用的域名(zone) → Security → Settings(或 WAF → Detections)。
  2. 👉 启用 AI Security for Apps 检测——提示词注入与不安全主题。
  3. 👉 创建一条 WAF 自定义规则,在这些检测触发时执行(Block/Log)。

💡 区别: AI Security for Apps 阻止针对你模型的攻击(提示词注入);DLP 阻止敏感数据外流。对 AI 流量两者都用。

🕷️ 另一类入站威胁:AI 爬虫。 除攻击外,AI 机器人还会爬取你的公开内容以训练模型——如今已是互联网流量的大多数。要看清、允许/阻止、乃至向它们收费,见 模块 7d — 智能体互联网:AI 爬虫与机器人管控。


E 部分 — 管控 AI 智能体(MCP server portals)— 可选/进阶

若你通过 模型上下文协议(MCP) 向 AI 智能体暴露工具:

  1. 👉 Zero Trust → Access controls → AI controls → MCP server portals。
  2. 👉 添加一个 portal,发布你想暴露的工具/提示词,并在其前面加一条 Access 策略,确保只有授权的智能体/用户可用。

🔐 这本身是个大主题。 完整讲解——保护单个 MCP 服务器、搭建 MCP 门户、面向 AI 客户端的 Managed OAuth、面向机器人的服务令牌,以及请求级日志 + DLP——见配套页面:模块 7b — 用 Access 保护 AI 与 MCP(MCP 服务器门户)。


✅ 模块 7 完成!

你现在拥有:

  • ✅ 对在用哪些 AI 工具的可见性(Shadow IT)
  • ✅ 一条针对 AI 应用的“允许但限制”策略
  • ✅ (企业版)检测/阻止敏感提示词的提示词级 DLP
  • ✅ 对你自建 AI 的保护(API 层和/或 Web 层)
  • ✅ (可选)经 MCP portals 对 AI 智能体的管控

快速排障

问题 解决办法
Shadow IT 里不出现 AI 应用 需要 HTTP 流量经 Gateway——确认模块 5(Gateway with WARP + 解密)
提示词 DLP 什么都抓不到 TLS 解密未开,或未启用 AI 提示词主题(C1 步);同样需要企业版
某应用没有“阻止上传”的细粒度选项 并非所有应用都支持每种细粒度控制——改为阻止该应用的上传域名,或将其隔离
用户抱怨 AI 被完全封禁 你创建的是 Block 而非 Allow+细粒度——切换到 B 部分的模式

👉 下一步:模块 8 — Cloudflare WAN

把整个办公室和数据中心接入 Cloudflare。(可选;需要企业版网络附加组件。)