Cloudflare Zero Trust 为常见类型的敏感数据提供预定义 DLP 配置式,例如信用卡号、国民身份证件和凭据。每个预定义配置式将相关的检测条目分组,可以分别开启或关闭。
要使用预定义配置式,请启用您需要的检测条目并将该配置式添加到 DLP 策略中。您可以使用置信度阈值和其他配置式设置来微调准确性。
大多数配置式在任何启用的检测条目匹配时即匹配。有些配置式添加了验证检查以提高准确性,还有少数配置式使用特定于配置式的匹配逻辑来减少误报 — 例如,PII 记录配置式要求紧密邻近的多个条目。
DLP 提供 AI 提示词保护配置式,检测提交给生成式 AI 工具(如 ChatGPT、Google Gemini、Perplexity 和 Claude)的敏感提示词。每个配置式会针对 **Content(提示词内的敏感数据)**和 **Intent(用户希望模型做什么)**来评估提示词:
- AI Prompt: AI Security — 试图规避 AI 安全策略或请求恶意代码的提示词。
- AI Prompt: Customer — 包含客户名称、项目、业务活动或机密客户背景信息的提示词。
- AI Prompt: Financial Information — 包含财务数字或机密业务数据的提示词。
- AI Prompt: PII — 包含或请求个人信息(如姓名、SSN 或电子邮件地址)的提示词。
- AI Prompt: Technical — 包含源代码、代码片段、专有算法或凭据(如 API 密钥和密码)的提示词。
有关底层主题的完整列表,请参阅 AI 提示词主题。
以下机密使用正则表达式进行验证。
- Amazon Web Services (AWS) 密钥
- Azure API 密钥
- Google Cloud Platform 密钥
- SSH 密钥
以下 Cloudflare API 凭据使用校验和(checksum)进行算法验证。这些条目仅与在 Cloudflare 令牌格式更新后生成的凭据匹配。
| 检测条目 | 格式 |
|---|---|
| Cloudflare User API Key | cfk_,后跟 40 个字母数字字符和一个 8 字符的十六进制校验和 |
| Cloudflare User API Token | cfut_,后跟 40 个字母数字字符和一个 8 字符的十六进制校验和 |
| Cloudflare Account Owned API Token | cfat_,后跟 40 个字母数字字符和一个 8 字符的十六进制校验和 |
信用卡号以六位或八位数字的发卡行识别码(Issuer Identification Number,简称 IIN)开头,后跟最多 23 位其他数字。卡验证码(CVV)不进行验证。
在下表中,条目使用三种验证方法之一。Luhn 算法 ↗是用于验证信用卡号的校验和公式。使用“带有校验和”验证的条目使用特定于该号码格式的算术检查。使用“带有正则表达式”验证的条目匹配已知文本模式,而不执行数学检查。
| 检测条目 | 备注 |
|---|---|
| American Express Card Number | 使用 Luhn 算法 ↗进行验证。 |
| American Express Text | 匹配 amex 或 american express 的文本。 |
| Diners Club Card Number | 使用 Luhn 算法进行验证。 |
| Generic CVV Card Number | 使用正则表达式进行验证。 |
| Mastercard Card Number | 使用 Luhn 算法进行验证。 |
| Mastercard Text | 匹配 mastercard 的文本。 |
| Union Pay Card Number | 使用 Luhn 算法进行验证。 |
| Union Pay Text | 匹配 union pay 的文本。 |
| Visa Card Number | 使用 Luhn 算法进行验证。 |
| Visa Text | 匹配 visa 的文本。 |
| United States ABA Routing Number | 使用校验和进行算法验证。 |
| IBAN | 使用校验和进行验证。 |
检查以下诊断和药物名称的周围 ASCII 字符以防止误报。
- FDA 活性成分
- FDA 药物名称
- ICD-10 FY2023 简短描述
- ICD-11 简短描述
**Unsanitized HAR(未脱敏的 HAR)**预定义配置式用于检测流量中未被 Cloudflare HAR 脱敏器处理过的 HTTP 归档 (HAR) 文件。HAR 文件通常包含敏感数据,例如会话 Cookie、授权标头和其他凭据。
| 检测条目 | 备注 |
|---|---|
| Unsanitized HAR file | 检测不带有 Cloudflare 脱敏标记的 HAR 文件。经 Cloudflare HAR 脱敏器处理且此后未做修改的文件将不匹配此条目。 |
您可以在 Gateway HTTP 策略中使用该配置式来阻止 HAR 文件上传,或者将用户重定向到 https://har-sanitizer.pages.dev/ 以在上传前对文件进行脱敏。有关更多信息,请参阅常用 DLP 策略。
**Personally Identifiable Information (PII) Record(个人身份信息记录)**预定义配置式旨在检测包含多种类型个人数据的记录。与大多数预定义和自定义 DLP 配置式不同,此配置式仅在紧密邻近的范围内发现至少三个唯一的检测条目时才会进行匹配。
这种行为有助于减少来自孤立匹配的误报。
该配置式包含以下检测条目:
- 澳大利亚护照号码
- American Express 信用卡号
- Diners Club 信用卡号
- 美国驾照号码
- 电子邮件地址
- 全名
- 美国邮寄地址
- Mastercard 信用卡号
- 美国个人纳税人识别号 (ITIN)
- 美国护照号码
- 美国电话号码
- 银联信用卡号
- 美国 SSN 数字检测
- Visa 信用卡号
在可能的情况下,对以下国民身份证件检测进行算法验证。
| 检测条目 | 备注 |
|---|---|
| United States SSN Numeric Detection | 匹配的值必须包括常用的分隔符。例如,000-00-0000 匹配但 000000000 不匹配。与信用卡号不同,社会安全号码没有内置校验和,因此 DLP 仅验证格式。 |
| Social Security Number Text | 匹配 ssn 或 social security 的文本。 |
| Australia Tax File Number | 使用校验和进行验证。 |
| Canada Social Insurance Number | 使用 Luhn 算法进行验证。 |
| France Social Security Number | 使用正则表达式进行验证。 |
| Hong Kong Identity Card (HKIC) Number | 使用校验和进行验证。 |
| Indonesia Identity Card Number | 使用正则表达式进行验证。 |
| Malaysian National Identity Card Number | 使用正则表达式进行验证。 |
| Philippines Unified Multi-Purpose ID (UMID) Number | 使用正则表达式进行验证。 |
| Singapore National Registration Identity Card Number | 使用校验和进行验证。 |
| Taiwan National Identification Number | 使用校验和进行验证。 |
| Thai Identity Card Number | 使用校验和进行验证。 |
| United Kingdom NHS Number | 使用校验和进行验证。 |
| United Kingdom National Insurance Number | 使用正则表达式进行验证。 |
Source Code 配置式用于检测常见编程语言中的源代码。
以下编程语言通过自然语言处理(NLP)进行验证。
- C
- C++
- C#
- Go
- Haskell
- Java
- JavaScript
- Lua
- Python
- R
- Rust
- Swift