CloudflareのAI Gatewayはアイデンティティを支出の異常検出と連携させる

CloudflareのAI Gatewayは確認済みの身元をモデルの支出に紐づける一方で、User Insightsはセッションごとのコストを30日間の基準と比較します。

By · Published

Primary source: The Cloudflare Blog

Why it matters

AI spending and agent security increasingly share the same control problem: organizations cannot govern traffic they cannot attribute. Cloudflare is using Access to make identity the anchor for budgets, analytics and investigations.

Illustration of Cloudflare's AI Gateway depicted as a secure gateway with activity indicators flagging spending anomalies and a sidebar showing User Insights cost comparisons.

Cloudflare's AI Gateway は、識別に基づく異常検知をモデルの支出に結び付け、セキュリティおよび財務チームが異常な利用を個人に紐付けて追跡し、従来のパターンから逸脱するソフトウェアエージェントを浮かび上がらせる手段を提供する。Matthew Prince (@eastdakota)Michelle Zatlyn (@zatlyn) が共同で創業した会社である。

Cloudflareのidentity-aware AI Gateway の投稿は Access 統合をオープンベータ、User Insights を一般提供(GA)として説明しており、一方で Cloudflare の6月5日の投稿はアイデンティティ駆動の予算とポリシーをクローズドベータとして説明している。提供された資料からは、これらのステージがいずれかの発表後に変更されたかどうかは判然としない。identity-aware の投稿の公開日も確認できなかった。

この組み合わせは、Prince と Zatlyn によく見られる戦略を前進させるものだ。顧客がその周りに別個のコントロールプレーンを構築する前に、既存のセキュリティ制御を新しい種類のトラフィックに取り込む、という手法である。

Cloudflare のルーツはこの動きを意外なものにしない。Prince と共同創業者の Lee Holloway は Project Honey Pot を共同設立し、スパマーがどのようにメールアドレスを収集しているかを追跡した。ユーザーは、そのサービスに悪意のあるトラフィックを識別するだけでなく停止してほしいと望んだ。Google と Toshiba で働いた後に Harvard Business School で Prince と出会った Zatlyn は、その需要を 2009 年の Cloudflare へと変えるのを助けた。AI Gateway はモデルトラフィックに対して同様の順序を適用する:リクエストを誰が生成したかを確立し、アカウントの通常の振る舞いを学習し、逸脱を管理者の前に提示するのである。

各リクエストに対する識別

AI Gateway はアプリケーションやコーディングエージェントと OpenAI、Anthropic、Google などのモデルプロバイダの間に位置する。ゲートウェイ経由でルーティングされたリクエストはログ記録、キャッシュ、レート制限、再試行、あるいはフォールバックモデルへの送信が可能である。Cloudflare は Claude Code、OpenAI Codex、GitHub Copilot を含むコーディングツールもサポートしている。

Cloudflare Access 統合 はそのトラフィックの前にカスタムドメインを配置し、組織のアイデンティティプロバイダを通じてユーザーを認証する。AI Gateway は検証済みの Access subject をリクエストメタデータとして cf.user_id に記録し、管理者がユーザーごとにログ、分析、観測された支出をフィルタリングできるようにする。Access により、ゲートウェイを使用するすべての従業員に共有の Cloudflare API キーを配布する必要がなくなる。

その識別は支出上限に利用できる。管理者はユーザー、モデル、またはプロバイダごとに別々の予算バケットを割り当て、上限に達したときにそれ以降のリクエストを拒否できる。代わりに動的ルートでトラフィックをより安価なモデルに送ることも可能である。Cloudflare のドキュメントは、コスト数値がトークン数とモデル価格に基づく推定であり、同時リクエストが施行が追いつく前に短時間で支出を上限を超えて押し上げる可能性があると注意を促している。

Flexport は初期導入者の一つだ。スタッフセキュリティエンジニアの Max Baumgarten は、共有の API キーでは誰が AI サービスを使用しているのか特定したり、既存の従業員アクセスルールを適用したりするのが困難だったと述べている。AI Gateway の前に Access を置くことで、Flexport は AI クライアントごとに別の認証システムを作るのではなく、自身のアイデンティティポリシーを再利用できると、Cloudflare の発表は伝えている。

支出の異常がセキュリティ上の手がかりに

User Insights は各リクエストを独立した事象として扱うのではなく、セッションを分析する。User Insights は各セッションを過去30日間における当該アカウントの95パーセンタイルのセッションコストと比較し、そのベースラインの2倍を超えるセッションを異常行動の候補として扱うが、アカウントレベルの p99 上限が適用される。

この二つの閾値は予測可能なノイズを抑えるよう設計されている。定期的に高コストなセッションを実行する開発者が、単に請求額が高いというだけでアラートを引き起こすべきではない。通常のセッションが $5 であるエージェントが、ある実行で突然 $50 かかるような場合は精査に値するが、Cloudflare はそのセッションがアカウント全体のコスト閾値も超えていることを要求する。

生成されるアラートは管理者への手がかりであり、有罪判決ではない。User Insights はコストと使用パターンを検査する。ユーザーが悪意を持って行動したかどうか、意図を検証するかどうか、あるいは自動的にアカウントをブロックするかどうかは判断しない。異常なセッションは、資格情報の漏洩、ループするエージェント、正当なプロジェクト、あるいはエンジニアが過大なコンテキストウィンドウを繰り返し送っていることを反映する可能性がある。

その限定された範囲が機能を有用に保っている。Cloudflare は統計的な支出分析が悪意のある意図を識別できると主張することを避けている。User Insights は代わりに、大量のモデル呼び出しの流れを、人間によるレビューに値する振る舞いを示す少数の識別子のセットに削減する。

Cloudflare はエージェントのコントロールプレーンをまとめて提供している

AI ゲートウェイは争点となるインフラ層になっている。Portkey's Agent Gateway はエージェント登録、エージェントごとのアクセス制御、MCP-call トレーシング、エージェントレジストリを強調している。Langfuse は顧客が自社インフラで稼働させることのできるオープンソースの可観測性スタックを提供している。Kong は確立された API ゲートウェイに AI ガバナンスを取り込もうとしている。

Cloudflare の利点は、顧客がすでに使用している可能性のある複数の製品全体に分散している点だ。Access がアイデンティティを提供し、AI Gateway がモデルルーティングとログを提供し、Workers がアプリケーションとエージェントのランタイムを提供する。

識別対応の分析は、そのバンドルを分離しにくくする。一度顧客が認証、支出上限、異常検知のために AI トラフィックを Cloudflare 経由でルーティングすると、別のゲートウェイに移行するには一つのプロキシエンドポイントを置き換えるだけでなく、複数の連動した制御を置き換える必要がある。

Cloudflare はこれらの信号の周りに施行レイヤーを構築し続けている。6月5日の投稿 によれば、グループベースの支出上限やモデルアクセスは将来の予定だという。リクエストを分類してより低コストのモデルを選択するタスクベースのルーティングも引き続き開発中である。Cloudflare が出荷した前提条件は、Access で認証された AI トラフィックに名前を付け、より詳しい調査に値するほど振る舞いが変化した識別子を見つける手段である。

Reader comments

Conversation for this story loads after sign-in.