# کلادفلر فایروال خود را با ابزار تولید حمله مبتنی بر هوش مصنوعی آزمود

> کلادفلر در محیطی کنترل‌شده از مدل‌های پیشرفته هوش مصنوعی برای ساخت ۱٬۱۰۷ گونه حمله استفاده کرد؛ این آزمایش به به‌روزرسانی سه قانون در WAF مدیریت‌شده این شرکت انجامید.

Oossa · 2026-10-07 · https://oossa.com/fa/cloudflare-tests-its-firewall-with-ai-driven-attack-generator

کلادفلر آزمایشی انجام داد که در آن مدل‌های زبانی بزرگ کوشیدند از سد فایروال برنامه‌های وب (WAF) این شرکت عبور کنند. مدل‌ها کار را با نمونه‌های حمله‌ای آغاز کردند که فایروال پیش‌تر مسدود کرده بود و سپس آن‌ها را تغییر دادند؛ از جمله با دست‌کاری کدگذاری، محل قرارگیری یا شیوه ارسال، و بر اساس واکنش سیستم به تلاش‌های قبلی. این فرایند به‌صورت جعبه‌سیاه انجام شد: مدل‌ها به مجموعه قوانین کلادفلر یا سیگنال‌های داخلی آن دسترسی نداشتند.

## نتیجه آزمایش چه بود؟

یک ابزار مبتنی بر Python آزمایش را هدایت می‌کرد. این ابزار درخواست‌های HTTP را می‌ساخت، وضعیت را نگه می‌داشت، محدودیت‌ها را اعمال می‌کرد و پاسخ‌ها را گردآوری می‌کرد؛ در همین حال، هوش مصنوعی تغییر بعدی را پیشنهاد می‌داد و نتیجه را ارزیابی می‌کرد. این سیستم در ۴۵ سناریو، ۱٬۱۰۷ تلاش برای تغییر نمونه‌های حمله تولید کرد. پس از بررسی انسانی، ۴۹ مورد برای پیگیری بیشتر ارزشمند تشخیص داده شدند که ۴۸ مورد آن‌ها به تزریق فرمان یا جعل درخواست سمت سرور (SSRF) مربوط بود. این آزمایش به سه تغییر در مجموعه قوانین مدیریت‌شده کلادفلر انجامید: دو تشخیص جدید با نام‌های SSRF – Obfuscated Host و SSRF – Restricted Protocol و بهبودی در قانون موجود SSRF – Cloud.

## این رویکرد در مقایسه با نمونه‌های دیگر

روش کلادفلر به ابزارهای آزمایشی دیگری که بر امنیت متمرکزند شباهت دارد. Mandiant Agentic Vulnerability Discovery Harness گوگل، عامل‌های تخصصی را برای تحلیل کد، طرح فرضیه و راستی‌آزمایی به هم متصل می‌کند. Codex Security شرکت OpenAI و PageBreak گوگل نیز از مدل در حلقه استفاده می‌کنند، اما اجرای فرایند را به‌شدت محدود می‌کنند و پیش از اعمال هر اصلاحی، بررسی انسانی را الزامی می‌دانند.

## حقایق

- آزمایش ۴۵ سناریوی حمله مجزا را پوشش داد.
- مدل‌های هوش مصنوعی در مجموع ۱٬۱۰۷ بار تلاش کردند نمونه‌های حمله را تغییر دهند.
- بررسی‌کنندگان انسانی ۴۹ مورد را برای پیگیری نگه داشتند که ۴۸ مورد به تزریق فرمان یا SSRF مربوط بود.
- در نتیجه، سه قانون به‌روزرسانی شد: دو تشخیص جدید SSRF و بهبودی در یک قانون موجود SSRF.
- گزارش این آزمایش در 2026‑10‑07 منتشر شد.

## چرا مهم است

برای صاحبان وب‌سایت‌هایی که از کلادفلر استفاده می‌کنند، این آزمایش مبتنی بر هوش مصنوعی یعنی فایروال اکنون چند ترفند پیچیده‌تر SSRF را هم مسدود می‌کند؛ ترفندهایی که پیش‌تر از آن عبور می‌کردند. این آزمایش نشان می‌دهد بررسی خودکار با هدایت مدل می‌تواند گونه‌های ظریف حمله را بدون افشای مجموعه قوانین داخلی پیدا کند. با این حال، تصمیم نهایی همچنان با تحلیلگران انسانی است؛ بنابراین سرعت ارائه محافظت‌های تازه ممکن است به ظرفیت بررسی آن‌ها بستگی داشته باشد.

## منابع و ارجاع‌ها

1. [Cloudflare Uses an AI Harness to Probe and Harden Its WAF](https://www.infoq.com/news/2026/10/cloudflare-sec-harness/?utm_campaign=infoq_content&utm_source=infoq&utm_medium=feed&utm_term=AI%2C+ML+%26+Data+Engineering) – InfoQ, 2026-10-07

آخرین به‌روزرسانی: 2026-10-07
