Cloudflare Inc. a lancé aujourd'hui Identity-Aware AI Gateway, un service qui attache une identité vérifiée à chaque demande d'intelligence artificielle quittant le réseau d'une entreprise.
Les équipes informatiques et de sécurité peuvent désormais voir quel employé ou système automatisé a envoyé une invite donnée à un fournisseur de modèles. Le service leur permet également de définir des limites de dépenses pour un individu ou une équipe et de signaler automatiquement les contenus à risque. Cloudflare a déclaré qu'il ne nécessite aucun nouveau système.
Une fonctionnalité complémentaire appelée AI Spend aborde le problème des coûts sous un autre angle. Il apprend à quoi ressemble l'utilisation normale de l'IA pour chaque personne et chaque système automatisé sur un réseau, puis alerte les équipes lorsque quelque chose brise ce modèle.
L’utilisation de l’IA en entreprise se développe rapidement et deux problèmes se posent également. Les demandes individuelles d’IA deviennent de moins en moins chères. Les employés et les robots en lancent beaucoup plus, et les factures grimpent sans avertissement. Le côté sécurité est plus silencieux. Les noms des employés, les mots de passe et les fichiers confidentiels peuvent être transmis à des fournisseurs d’IA externes sans que personne ne s’en aperçoive. Les outils d'aujourd'hui plafonnent les dépenses en IA au niveau du compte. Ils ne peuvent pas nommer qui a fait payer la note. Ce qui se trouvait réellement dans la demande n'apparaît pas non plus dans les journaux, de sorte que les équipes informatiques finissent par nettoyer après coup.
Dane Knecht, directeur de la technologie, a déclaré qu'une sécurité maladroite devenait un ralentisseur et que la peur de factures surprises et de fuites accidentelles poussait les entreprises à verrouiller l'accès à l'IA.
« Connecter nos contrôles d'accès directement à AI Gateway inverse cette dynamique », a déclaré Knecht. « Les équipes ont la liberté de travailler avec n'importe quel modèle d'IA de leur choix. Le département informatique bénéficie d'une visibilité en temps réel, de garde-fous et des contrôles budgétaires dont ils ont réellement besoin. »
L'élément d'identité provient du câblage d'AI Gateway dans Cloudflare Access, le produit d'accès zéro confiance de l'entreprise. Les entreprises qui le font peuvent abandonner les clés aveugles et partagées de l’interface de programmation d’applications qui rendent l’attribution impossible. Les demandes sont authentifiées par rapport à un fournisseur d'identité existant et à une configuration d'accès réseau sans confiance. La posture de l'utilisateur et de l'appareil est validée avant que quoi que ce soit n'atteigne le fournisseur de modèles, et l'identité vérifiée est écrite dans le journal des demandes.
Canaliser tout le trafic de l’IA vers un seul point permet également d’effectuer d’autres tâches. Les demandes répétées peuvent être mises en cache pour réduire les coûts redondants. Les limites de taux stoppent une utilisation incontrôlée avant qu’elle n’atteigne la facture. Des filtres automatiques suppriment les noms des employés, les mots de passe et autres données sensibles des demandes avant qu’elles ne parviennent à un fournisseur d’IA externe.
Le choix du modèle fait également l’objet d’un examen minutieux. AI Spend vérifie si le personnel effectue des tâches simples via des modèles haute puissance qu'une option plus légère et moins chère pourrait gérer, puis expose ces cas.
Max Baumgarten, ingénieur en sécurité chez Flexport Inc., a déclaré que les clés API partagées rendent « presque impossible de savoir qui utilise un service d'IA ». L'entreprise de logistique de fret a placé Cloudflare Access devant AI Gateway. Les demandes portent désormais une identité authentifiée, et Baumgarten a déclaré que les politiques d'identité déjà en place par Flexport pouvaient leur être appliquées au niveau de la passerelle.
AI Gateway remonte à septembre 2023. Les contrôles de sécurité sont plus récents et Cloudflare les ajoute à sa plateforme zéro confiance depuis août de l'année dernière.