Web 资产(Web Assets)会自动发现在通过 Cloudflare 代理的 Web 应用程序中执行的操作。操作上下文可帮助您定义针对特定应用功能的安全保护。
例如,发现接收 LLM 提示词的操作,以便 针对应用的 AI 安全 可以帮助您定义针对性的保护措施,如阻止提示词注入。
要在 Cloudflare 仪表板中访问 Web 资产,请转到 Web assets(Web 资产) 页面。
Go to Web assets ↗操作(operation)是在您的应用程序中具有相同目的的一组 HTTP 请求。每个操作都由以下部分定义:
- HTTP 方法
- 主机名模式
- 路径模式
例如,Web 资产可以将对商品详情页的请求归组为同一个操作:
GET example.com/products/{var1}该操作可以匹配如下请求:
GET https://example.com/products/shoes
GET https://example.com/products/hats
GET https://example.com/products/jackets这使 Cloudflare 能够识别在您的应用程序中具有相同目的的请求。
操作可以来自多个来源:
- Discovery(发现):Web 资产会持续审查代理的 HTTP 流量,并使用机器学习(用于 API 发现)和启发式方法将类似的请求归组为操作。
- 手动输入:您可以通过方法、主机名模式和路径模式来添加操作。
- 架构上传:您可以上传 OpenAPI 架构,从现有的 API 定义中创建操作。
这些来源共同丰富了同一个操作清单。在安全检测能够使用操作上下文之前,您不需要审查每一个被发现的操作。
标签 描述了操作执行的内容,例如登录流、注册流、AI 驱动的操作或其他用例。
Cloudflare 定义了托管标签。一些托管标签可以自动被发现,但并非所有的托管标签目前都能自动发现。
自定义标签允许您为自己的工作流组织操作。对于 Cloudflare 安全检测,它们不会取代托管标签。
安全检测可以使用 Web 资产来专注于其信号至关重要的操作。例如,针对应用的 AI 安全 使用 cf-llm 托管标签来扫描对 AI 驱动的操作发起的请求。有关更多信息,请参阅定义安全保护。
相关的 API Shield 功能
Web 资产专注于 HTTP 请求操作。对于特定于 API 的保护(例如架构验证、架构学习、双向 TLS 和 JWT 验证),请参阅 API Shield。