Oossa

کلادفلر فایروال خود را با ابزار تولید حمله مبتنی بر هوش مصنوعی آزمود

کلادفلر در محیطی کنترل‌شده از مدل‌های پیشرفته هوش مصنوعی برای ساخت ۱٬۱۰۷ گونه حمله استفاده کرد؛ این آزمایش به به‌روزرسانی سه قانون در WAF مدیریت‌شده این شرکت انجامید.

نویسنده: منتشرشده توسط Oossa: 1 دقیقه مطالعه

Jefferson Santos · Unsplash

کلادفلر آزمایشی انجام داد که در آن مدل‌های زبانی بزرگ کوشیدند از سد فایروال برنامه‌های وب (WAF) این شرکت عبور کنند. مدل‌ها کار را با نمونه‌های حمله‌ای آغاز کردند که فایروال پیش‌تر مسدود کرده بود و سپس آن‌ها را تغییر دادند؛ از جمله با دست‌کاری کدگذاری، محل قرارگیری یا شیوه ارسال، و بر اساس واکنش سیستم به تلاش‌های قبلی. این فرایند به‌صورت جعبه‌سیاه انجام شد: مدل‌ها به مجموعه قوانین کلادفلر یا سیگنال‌های داخلی آن دسترسی نداشتند.

نتیجه آزمایش چه بود؟

یک ابزار مبتنی بر Python آزمایش را هدایت می‌کرد. این ابزار درخواست‌های HTTP را می‌ساخت، وضعیت را نگه می‌داشت، محدودیت‌ها را اعمال می‌کرد و پاسخ‌ها را گردآوری می‌کرد؛ در همین حال، هوش مصنوعی تغییر بعدی را پیشنهاد می‌داد و نتیجه را ارزیابی می‌کرد. این سیستم در ۴۵ سناریو، ۱٬۱۰۷ تلاش برای تغییر نمونه‌های حمله تولید کرد. پس از بررسی انسانی، ۴۹ مورد برای پیگیری بیشتر ارزشمند تشخیص داده شدند که ۴۸ مورد آن‌ها به تزریق فرمان یا جعل درخواست سمت سرور (SSRF) مربوط بود. این آزمایش به سه تغییر در مجموعه قوانین مدیریت‌شده کلادفلر انجامید: دو تشخیص جدید با نام‌های SSRF – Obfuscated Host و SSRF – Restricted Protocol و بهبودی در قانون موجود SSRF – Cloud.

این رویکرد در مقایسه با نمونه‌های دیگر

روش کلادفلر به ابزارهای آزمایشی دیگری که بر امنیت متمرکزند شباهت دارد. Mandiant Agentic Vulnerability Discovery Harness گوگل، عامل‌های تخصصی را برای تحلیل کد، طرح فرضیه و راستی‌آزمایی به هم متصل می‌کند. Codex Security شرکت OpenAI و PageBreak گوگل نیز از مدل در حلقه استفاده می‌کنند، اما اجرای فرایند را به‌شدت محدود می‌کنند و پیش از اعمال هر اصلاحی، بررسی انسانی را الزامی می‌دانند.

چرا مهم است

برای صاحبان وب‌سایت‌هایی که از کلادفلر استفاده می‌کنند، این آزمایش مبتنی بر هوش مصنوعی یعنی فایروال اکنون چند ترفند پیچیده‌تر SSRF را هم مسدود می‌کند؛ ترفندهایی که پیش‌تر از آن عبور می‌کردند. این آزمایش نشان می‌دهد بررسی خودکار با هدایت مدل می‌تواند گونه‌های ظریف حمله را بدون افشای مجموعه قوانین داخلی پیدا کند. با این حال، تصمیم نهایی همچنان با تحلیلگران انسانی است؛ بنابراین سرعت ارائه محافظت‌های تازه ممکن است به ظرفیت بررسی آن‌ها بستگی داشته باشد.

آیا این مقاله مفید بود؟
اشتراک‌گذاری

بیشتر بخوانید

Oossa · خبرنامه

هفتهٔ هوش مصنوعی، به زبان ساده

هر دوشنبه: خبرهایی که ارزش دانستن دارند، به زبان ساده. رایگان و بدون هرزنامه.