模块 7 — AI 安全管控(安全使用 AI)
目标: 看清员工在用哪些 AI 工具,阻止敏感数据被粘贴进去,并保护你自建的 AI 应用。
| 👤 谁来做 | 安全团队 |
| ⏱️ 用时 | 约 45 分钟 |
| 🎯 完成后你将拥有 | 对 AI 使用的可见性、一条让人安全使用 AI 的策略,以及提示词级别的数据保护 |
| ✋ 开始前 | 模块 3 与 5 已完成(设备已连接、TLS 解密已开)。基于 DLP 的部分需要企业版。 |
🧭 AI 的黄金法则:管控,别一刀封。 若你硬性封禁 ChatGPT,大家只会改用手机——你反而失去所有可见性。目标是安全地允许 AI:看清它、管控高风险操作、并阻止敏感数据流入。
Cloudflare 的 AI 安全套件 — 全局视角
本模块(连同模块 5d、6、7b、7c)共同构成 Cloudflare 的 AI 安全套件(AI Security Suite):在创新发生的每一处保护并治理 AI,覆盖整个 AI 生命周期——让你在不牺牲安全的前提下扩大 AI 的采用。在深入之前,值得先看清各部分如何衔接。
套件交付的四项成果:
| 成果 | 含义 | 在本指南中的位置 |
|---|---|---|
| 降低影子 AI 风险 | 了解 AI 如何被使用;用 SaaS 分析 + 流量策略管理高风险/未获批工具 | 5d — 影子 IT |
| 防止数据泄漏 | 检测流向 AI 的流量中的敏感信息——覆盖模型请求、浏览器会话与 SaaS 目的地 | 6 — DLP · 本模块 |
| 治理智能体的工具访问 | 集中管理内部/第三方 MCP 服务器;在零信任策略下精选工具与提示词 | 7b — 保护 AI 与 MCP |
| 控制成本 | 实时花费上限,让跨模型与提供商的 AI 使用保持可预测 | 7c — AI Gateway |
覆盖 AI 生命周期的四个用例:
| 用例 | 主要工具 | 模块 |
|---|---|---|
| 保护员工的 AI 使用 | SWG、DLP、RBI、CASB | 5 · 6 · 5c · 本模块 |
| 治理 AI 智能体 | MCP 服务器门户、ZTNA | 7b |
| 安全地构建 AI | AI Gateway、Workers(托管远程 MCP 服务器) | 7c |
| 保护 AI 驱动的应用 | AI Security for Apps(WAF) | 下方 D2 部分 |
📎 本上手指南未深入设置的一项能力:CASB / AI-SPM。 Cloudflare 的 CASB 增加了 AI 安全态势管理(AI Security Posture Management)——它扫描你已认可的 SaaS 与 AI 工具中的配置错误(过度共享的数据、高风险集成、薄弱设置)并帮你修复。它以静态态势检查补充本套件的流量内控制,作用于你已批准的 AI 工具。若你已授权 CASB,请在这些模块之外一并运行其 AI-SPM 扫描。(参考:cloudflare.com/solutions/ai-security。)
流程:(A) 发现在用什么 →(B) 允许但限制 →(C) 用 DLP 保护提示词 →(D) 保护你自建的 AI →(E) 管控 AI 智能体。
A 部分 — 发现在用哪些 AI 工具
- 👉 Zero Trust → Gateway → Analytics → Shadow IT Discovery(或 My Team → Shadow IT Discovery)。
- 👉 把应用类型筛选为 Generative AI。
- 📺 你会看到: 用户访问过的 AI 应用清单(ChatGPT、Gemini、Claude、Perplexity、Copilot…),含用户数和流量。
- 👉 为每个应用设定状态:把已认可的工具标为 Approved,其他标为 Unapproved。
✅ 检查点: 你现在有了基于证据的 AI 使用画像——这是你 AI 合规使用政策的依据。
🔎 完整的 发现→审查→执行 工作流(针对所有 SaaS,而不仅是 AI)以及 AI 落地旅程,见 模块 5d — 影子 IT 与 AI 安全落地。
B 部分 — 允许 AI,但限制高风险操作
不要封禁 AI 应用,而是允许它、同时阻止高风险部分(如文件上传)。
- 👉 Zero Trust → Gateway → Firewall Policies → HTTP → Add a policy。
- ⌨️ 名称:
AI - allow with guardrails。 - 👉 规则:选择器 Application → in → 选你的 AI 应用(如 ChatGPT、Google Gemini、Claude、Perplexity)。
- 👉 展开 Application granular controls,阻止特定操作,如:
- 阻止 Upload file
- (可选)阻止 Share / create 操作
- 👉 Action:Allow(应用了细粒度阻止)。
- 👉 点击 Create policy。
📺 效果: 人们能与 AI 对话,但无法把你的文档上传进去。
✅ 检查点: 在试点设备上,你能正常使用 ChatGPT,但尝试上传文件会被阻止。
C 部分 — 用 DLP 保护提示词 (企业版)
这会扫描用户输入到 AI 工具中的内容,并阻止含敏感数据的提示词。
C1 步 — 开启 AI 提示词检测
- 👉 Zero Trust → DLP → Detection entries(或打开一个 DLP 配置文件)→ 找到 AI prompt topics。
- 👉 启用你关心的主题:
- 内容类主题: PII、源代码、凭据与密钥、金融信息、客户数据
- 意图类主题: 越狱尝试、索取恶意代码、试图提取个人数据
- 💡 或直接选一个现成配置文件,如 “AI Prompt: PII” 或 “AI Prompt: AI Security”。
C2 步 — 执行它(先监控!)
- 👉 Gateway → HTTP → Add a policy,名为
AI prompts - MONITOR。 - 👉 规则:选择器 DLP Profile → in → 你的 AI Prompt 配置文件。Action Allow(仅记录)。
- 👉 运行几天;复查 Gateway → Logs。
- 👉 然后加一条更高优先级的
AI prompts - BLOCK策略,对高置信度情形(如含凭据与密钥的提示词)设 Action:Block。
✅ 检查点: 把伪造的密钥/API 密钥粘贴进 AI 对话会被检测到(并被阻止策略拦截),且日志可见。
D 部分 — 保护你自建的 AI 应用
两种不同工具,取决于 AI 的使用方式:
D1 — 面向程序化 / API AI(无需设备客户端):DLP for AI Gateway
若你的开发者通过 Cloudflare AI Gateway 调用 AI 模型:
- 👉 Cloudflare 控制台 → AI → AI Gateway → 选择你的 gateway。
- 👉 打开 Features → DLP → Set up。
- 👉 挂载 DLP 配置文件,扫描到 AI 提供商的请求与响应。
💡 这无需 TLS 解密或设备客户端——它在 API 层检查流量。非常适合管控应用到 AI 的调用。
🚪 AI Gateway 的能力远不止 DLP——为你的应用发起的每一次 AI 调用提供认证、护栏、成本/速率上限、缓存与日志。完整讲解:模块 7c — AI Gateway:保护与实施。
D2 — 面向你对外提供的 AI 应用:AI Security for Apps(WAF)
若你托管了一个供他人经 Web 访问的 AI 应用/聊天机器人:
- 👉 前往托管该 AI 应用的域名(zone) → Security → Settings(或 WAF → Detections)。
- 👉 启用 AI Security for Apps 检测——提示词注入与不安全主题。
- 👉 创建一条 WAF 自定义规则,在这些检测触发时执行(Block/Log)。
💡 区别: AI Security for Apps 阻止针对你模型的攻击(提示词注入);DLP 阻止敏感数据外流。对 AI 流量两者都用。
🕷️ 另一类入站威胁:AI 爬虫。 除攻击外,AI 机器人还会爬取你的公开内容以训练模型——如今已是互联网流量的大多数。要看清、允许/阻止、乃至向它们收费,见 模块 7d — 智能体互联网:AI 爬虫与机器人管控。
E 部分 — 管控 AI 智能体(MCP server portals)— 可选/进阶
若你通过 模型上下文协议(MCP) 向 AI 智能体暴露工具:
- 👉 Zero Trust → Access controls → AI controls → MCP server portals。
- 👉 添加一个 portal,发布你想暴露的工具/提示词,并在其前面加一条 Access 策略,确保只有授权的智能体/用户可用。
🔐 这本身是个大主题。 完整讲解——保护单个 MCP 服务器、搭建 MCP 门户、面向 AI 客户端的 Managed OAuth、面向机器人的服务令牌,以及请求级日志 + DLP——见配套页面:模块 7b — 用 Access 保护 AI 与 MCP(MCP 服务器门户)。
✅ 模块 7 完成!
你现在拥有:
- ✅ 对在用哪些 AI 工具的可见性(Shadow IT)
- ✅ 一条针对 AI 应用的“允许但限制”策略
- ✅ (企业版)检测/阻止敏感提示词的提示词级 DLP
- ✅ 对你自建 AI 的保护(API 层和/或 Web 层)
- ✅ (可选)经 MCP portals 对 AI 智能体的管控
快速排障
| 问题 | 解决办法 |
|---|---|
| Shadow IT 里不出现 AI 应用 | 需要 HTTP 流量经 Gateway——确认模块 5(Gateway with WARP + 解密) |
| 提示词 DLP 什么都抓不到 | TLS 解密未开,或未启用 AI 提示词主题(C1 步);同样需要企业版 |
| 某应用没有“阻止上传”的细粒度选项 | 并非所有应用都支持每种细粒度控制——改为阻止该应用的上传域名,或将其隔离 |
| 用户抱怨 AI 被完全封禁 | 你创建的是 Block 而非 Allow+细粒度——切换到 B 部分的模式 |
👉 下一步:模块 8 — Cloudflare WAN
把整个办公室和数据中心接入 Cloudflare。(可选;需要企业版网络附加组件。)