跳转到内容
搜索文档

Web 资产

最后更新 查看 MarkdownAgent 设置

Web 资产(Web Assets)会自动发现在通过 Cloudflare 代理的 Web 应用程序中执行的操作。操作上下文可帮助您定义针对特定应用功能的安全保护。

例如,发现接收 LLM 提示词的操作,以便 针对应用的 AI 安全 可以帮助您定义针对性的保护措施,如阻止提示词注入。

要在 Cloudflare 仪表板中访问 Web 资产,请转到 Web assets(Web 资产) 页面。

Go to Web assets ↗

操作的定义

操作(operation)是在您的应用程序中具有相同目的的一组 HTTP 请求。每个操作都由以下部分定义:

  • HTTP 方法
  • 主机名模式
  • 路径模式

例如,Web 资产可以将对商品详情页的请求归组为同一个操作:

GET example.com/products/{var1}

该操作可以匹配如下请求:

GET https://example.com/products/shoes
GET https://example.com/products/hats
GET https://example.com/products/jackets

这使 Cloudflare 能够识别在您的应用程序中具有相同目的的请求。

Cloudflare 如何识别操作

操作可以来自多个来源:

  • Discovery(发现):Web 资产会持续审查代理的 HTTP 流量,并使用机器学习(用于 API 发现)和启发式方法将类似的请求归组为操作。
  • 手动输入:您可以通过方法、主机名模式和路径模式来添加操作。
  • 架构上传:您可以上传 OpenAPI 架构,从现有的 API 定义中创建操作。

这些来源共同丰富了同一个操作清单。在安全检测能够使用操作上下文之前,您不需要审查每一个被发现的操作。

描述操作上下文

标签 描述了操作执行的内容,例如登录流、注册流、AI 驱动的操作或其他用例。

Cloudflare 定义了托管标签。一些托管标签可以自动被发现,但并非所有的托管标签目前都能自动发现。

自定义标签允许您为自己的工作流组织操作。对于 Cloudflare 安全检测,它们不会取代托管标签。

定义安全保护

安全检测可以使用 Web 资产来专注于其信号至关重要的操作。例如,针对应用的 AI 安全 使用 cf-llm 托管标签来扫描对 AI 驱动的操作发起的请求。有关更多信息,请参阅定义安全保护

相关的 API Shield 功能

Web 资产专注于 HTTP 请求操作。对于特定于 API 的保护(例如架构验证、架构学习、双向 TLS 和 JWT 验证),请参阅 API Shield

这篇文档对您有帮助吗?