技术

Cloudflare推出与身份关联的AI Gateway,并发布User Insights以监测异常行为

Cloudflare宣布,与Cloudflare Access关联的Identity-aware AI Gateway现已开放公开测试,同时面向AI Gateway客户免费提供User Insights。两款工具将模型使用流量转化为每位用户和代理的行为基线,并突出显示支出和使用方面的偏差。

2026-08-05
1 分钟阅读
10 浏览量
فريق تحرير certi.news
Cloudflare推出与身份关联的AI Gateway,并发布User Insights以监测异常行为

Cloudflare宣布,Identity-aware AI Gateway现已通过与Cloudflare Access集成进入公开测试阶段,而User Insights功能也已面向所有AI Gateway客户免费开放。这两项功能利用经过网关的请求流量,为每个人或软件代理建立行为画像,然后提醒管理员关注偏离其正常模式的账户。

Cloudflare表示,了解谁在使用人工智能以及他们在做什么,是一项治理和安全挑战。该公司援引斯坦福大学的一份报告称,59%的机构认为知识缺口是负责任人工智能治理面临的最大障碍。该公司认为,解决这一问题需要将经过验证的身份与每个请求关联起来,同时建立能够说明每个身份正常使用方式的基线。

为每个请求提供经过验证的身份

AI Gateway充当人工智能使用的集中控制点,应用和开发者工具通过它转发请求,而不是直接连接OpenAI、Anthropic、Google和Workers AI的模型。Claude Code、Codex和GitHub Copilot等工具也可以通过该网关路由,从而接受相同的可见性和控制措施。

集成Cloudflare Access后,客户可以在网关前设置自定义域名,并像保护其他应用一样保护它。这样可以:

  • 通过支持SAML的身份提供商(例如Okta或Entra)进行身份验证,而不必创建和分发Cloudflare API密钥。
  • 根据获准用户为网关制定访问策略。
  • 使用ai.example.com这样的简洁主机名,而无需在链接中包含账户或网关标识符。
  • 将经过验证的Access用户标识符添加到请求元数据的cf.user_id字段中,从而能够按发送请求的人员筛选日志、分析结果和支出。

结合支出限额后,可以为每位用户创建独立预算,并在达到限额时停止请求或将其转发至成本更低的模型。Cloudflare表示,未来身份提供商的群组将能够为每个群组设定支出限额或可用模型,例如允许机器学习团队访问高级模型,或为支持团队设置支出上限。

Flexport高级安全工程师马克斯·鲍姆加滕表示,共享API密钥使得确定人工智能服务的使用者以及实施员工访问规则变得困难。他补充说,在AI Gateway前部署Cloudflare Access,可以将每个请求与经过验证的身份关联起来,并允许使用现有的身份策略,而无需为每个客户创建独立的身份验证系统。

User Insights为每个账户建立基线

User Insights显示在AI Gateway中,读取现有流量,无需额外设置。该功能会跟踪成本和浪费来源,例如缓存利用率下降或上下文窗口过大,同时也关注另一个问题:相对于账户自身的历史记录,该账户的行为是否正常?

该功能将人员和代理视为具有不同模式的对象。代理可能每三个小时定期汇总工单,而人员发送的请求各不相同,并在处理复杂问题时进行长时间会话。因此,User Insights会将会话与账户自身的历史记录进行比较,而不是对所有用户采用统一阈值。

监测机制首先记录过去30天内的会话成本,然后使用账户会话成本的第95百分位数(p95)。超过该基线两倍的会话,会成为高度可疑的异常行为候选对象。同时,Cloudflare还在账户层面使用第99百分位数(p99)的上限,并设置美元最低阈值,以避免低支出用户的一次很小幅度的跃升触发警报。

监测偏差,但不自动做出决定

User Insights会将打破自身正常模式的账户汇总到异常行为摘要中,同时排除对于高频使用者来说看似正常,或金额价值较低的增长。偏差可能意味着某个服务账户开始运行成本更高的会话,也可能意味着某位用户的支出大幅上升并持续了数日。

该功能不会判断用户意图,也不会自动阻止用户;它会向管理员展示异常账户,以便启动调查。最终结果可能是一起安全事件,也可能只是引导用户采用更高效的方式,例如在只需发送代码片段时,避免发送整个代码仓库。Cloudflare强调,即使不使用Cloudflare Access,也可以查看支出和偏差;但将请求与真实身份关联起来,可以把匿名账户标识符转化为可据此采取行动的姓名。

可用性与后续计划

User Insights现已在控制面板中面向所有AI Gateway客户开放,且不收取额外费用,前提是有流量经过网关。至于结合Cloudflare Access的Identity-aware AI Gateway,目前已进入公开测试阶段。Cloudflare建议先采用监测模式,以了解基线,然后再强制实施策略或使用限额。

该公司还在开发基于任务类型的智能路由功能,以选择能够实现所需结果的最低成本模型,并计划将请求分类为编程、写作等类别。Cloudflare表示,这些分类可以帮助机构了解人工智能的使用目的,并区分商业用途和个人用途,但智能路由和分类仍在开发中,尚未作为当前版本中的可用功能发布。

新闻来源
Cloudflare Blog
查看原始来源 ↗
ف
作者

فريق تحرير certi.news

同一分类

你可能还喜欢

查看所有新闻