Cloudflare a annoncé la disponibilité générale d’AI Security for Apps le 11 mars 2026. Cette annonce met en lumière un problème auquel de nombreuses équipes de sécurité sont encore confrontées : des fonctionnalités d’IA peuvent être intégrées à des systèmes de recherche, d’assistance, de recommandation et de gestion des workflows sans être présentées comme des applications conversationnelles. Il devient alors difficile de savoir où les prompts entrent dans l’organisation, quelles données en sortent et quels contrôles s’appliquent.

Ce guide transforme l’annonce en un processus d’examen reproductible. Il s’adresse aux équipes qui doivent auditer des applications web propulsées par l’IA sans considérer un produit de sécurité comme un substitut au contrôle d’accès applicatif, au développement sécurisé ou à la réponse aux incidents. L’annonce originale de Cloudflare constitue la source principale des fonctionnalités décrites ci-dessous.

1. Constituer un inventaire avant de modifier les contrôles

Commencez par inventorier chaque application qui accepte des entrées en langage naturel ou envoie des données à un modèle. Incluez les outils destinés aux clients, les assistants internes, les fonctions de recherche, les moteurs de recommandation et les endpoints d’agents capables d’appeler d’autres services. Notez l’endpoint, le responsable de l’application, le fournisseur du modèle, la méthode d’authentification, la classification des données et la possibilité pour le système de déclencher une action externe.

Cloudflare indique que sa fonctionnalité de découverte identifie les endpoints propulsés par l’IA en observant leur comportement, plutôt qu’en s’appuyant uniquement sur des chemins familiers comme /chat/completions. L’entreprise précise également qu’un volume suffisant de trafic valide est nécessaire. Considérez la découverte comme un signal utile, et non comme la preuve que l’inventaire est complet. Comparez les endpoints découverts avec les passerelles API, les dépôts applicatifs, les schémas de flux de données et les factures des fournisseurs.

Pour les clients Cloudflare, les endpoints découverts apparaissent dans Security → Web Assets avec l’étiquette cf-llm, selon l’annonce. Exportez ou consignez les résultats, puis attribuez à chaque endpoint un responsable et une date de révision.

2. Définir la politique de chaque endpoint

N’appliquez pas une règle générique à toutes les fonctionnalités d’IA. Pour chaque endpoint, répondez à quatre questions :

  1. Que peut recevoir l’application ?
  2. Quelles informations ne doivent jamais être renvoyées ?
  3. Quels utilisateurs, sessions ou services peuvent l’appeler ?
  4. Une sortie peut-elle déclencher une action privilégiée ?

Utilisez des identifiants synthétiques pour documenter les tests de données sensibles. Si un agent peut émettre des remboursements, modifier les paramètres d’un compte ou accéder à des dossiers clients, conservez la décision finale d’autorisation dans du code serveur déterministe. Un filtre de prompts peut apporter un signal de sécurité, mais il ne doit pas être l’unique barrière protégeant une action à fort impact.

3. Commencer par l’observation, pas par le blocage

Cloudflare indique qu’AI Security for Apps peut ajouter les résultats de détection sous forme de métadonnées et les utiliser dans des règles WAF personnalisées. Ces règles peuvent journaliser, bloquer ou renvoyer une réponse personnalisée. Commencez en mode journalisation sur une route de préproduction ou sur un endpoint de production au périmètre restreint. Vous recueillerez ainsi des éléments sur le trafic normal, les sujets métier légitimes et les formats de payload inattendus avant d’interrompre les utilisateurs.

Séparez les violations de politique bénignes des attaques probables. Un assistant médical peut légitimement traiter des termes médicaux tout en devant empêcher l’exposition de dossiers patients. Un service financier peut devoir signaler certains titres sans bloquer toute conversation sur les marchés. Documentez la justification métier de chaque règle ainsi que la personne habilitée à approuver une modification de son application.

4. Ajuster l’extraction et la détection des prompts

L’annonce mentionne une détection intégrée des injections de prompts, de l’exposition d’informations permettant d’identifier personnellement une personne et des sujets toxiques. Elle présente également les sujets personnalisés, qui renvoient un score de pertinence utilisable pour la journalisation, le blocage ou d’autres décisions de traitement.

Vérifiez où se trouve réellement le prompt dans chaque requête. Cloudflare décrit la prise en charge de formats courants de fournisseurs et avertit qu’une structure non reconnue peut conduire la détection à inspecter l’intégralité du corps de la requête. Ce comportement sécurisé par défaut peut créer des faux positifs lorsque des champs comme le nom d’un client se trouvent à côté du véritable prompt. Lors de l’examen, confirmez que le détecteur voit le prompt attendu et que les champs sans rapport ne sont pas traités comme des entrées de modèle.

Utilisez des marqueurs synthétiques inoffensifs pour les tests. Ne collez pas de véritables identifiants, dossiers clients ou code source confidentiel dans un prompt de test. Pour chaque détecteur, consignez le résultat attendu, le résultat observé et la raison de tout écart.

5. Combiner les signaux d’IA avec le contexte de la requête

Une alerte propre à l’IA devient plus utile lorsqu’elle est évaluée avec le reste de la requête. Cloudflare décrit la combinaison des signaux liés aux prompts avec des champs WAF tels que l’historique de l’adresse IP, les informations du navigateur et les activités de sondage précédentes. Appliquez le même principe à la conception de vos propres politiques.

Par exemple, un prompt inhabituel isolé envoyé par un employé authentifié peut justifier un examen, tandis que des tentatives d’injection répétées provenant d’un client automatisé qui a également ciblé la page de connexion peuvent justifier un blocage ou un isolement immédiat. Maintenez les limites de débit, les contrôles d’authentification, les protections anti-bot et la validation applicative habituelle. La détection de l’IA doit ajouter du contexte à ces contrôles, et non les remplacer.

6. Vérifier la boucle de contrôle en toute sécurité

Exécutez un petit jeu de tests reproductible en préproduction ou sur une route à faible risque. Incluez des requêtes normales, des requêtes contenant des marqueurs synthétiques de données sensibles, des sujets restreints par la politique, des payloads malformés et des scénarios contrôlés d’injection de prompts. Vérifiez que le système journalise l’événement, applique l’action WAF prévue et conserve les informations utiles à l’enquête.

Vérifiez également le comportement propre de l’application. Une requête bloquée en périphérie ne doit pas constituer l’unique test de sécurité. Assurez-vous que l’application refuse les appels d’outils non autorisés, limite les données renvoyées à l’utilisateur et adopte un comportement sûr lorsque le fournisseur du modèle est indisponible. Mesurez les faux positifs et les détections manquées sur un trafic représentatif avant d’étendre l’application des règles.

7. Conserver une piste d’audit

Les endpoints d’IA évoluent rapidement lorsque les développeurs ajoutent des outils, changent de fournisseur ou déplacent les prompts vers de nouveaux champs de requête. Relancez la découverte après les changements importants de l’application, examinez régulièrement les résultats de détection et conservez la justification de chaque ajustement de politique. Lorsqu’une alerte est escaladée, préservez les métadonnées de requête nécessaires pour reconstituer les faits tout en limitant la conservation du contenu sensible des prompts.

L’annonce de Cloudflare rend la visibilité sur les endpoints et les signaux propres à l’IA plus accessibles, mais le résultat de sécurité durable repose sur le processus qui les entoure : inventaire, moindre privilège, application progressive des règles, tests synthétiques et revue responsable. Ce workflow offre aux équipes un moyen pratique d’utiliser les nouveaux signaux sans supposer qu’une passerelle d’IA peut résoudre à elle seule l’ensemble du problème de sécurité applicative.

Sources et méthodologie

  1. Source officielle 1 Ouvre une source externe

Sources et méthodologie

  1. Official source 1 Ouvre une source externe