# Cloudflare met son pare-feu à l’épreuve avec une IA d’attaque

> Dans un environnement contrôlé, Cloudflare a utilisé des modèles d’IA de pointe pour générer 1 107 variantes d’attaque, ce qui a conduit à trois mises à jour de son WAF géré.

Oossa · 2026-10-07 · https://oossa.com/fr/cloudflare-tests-its-firewall-with-ai-driven-attack-generator

Cloudflare a mené une expérience au cours de laquelle de grands modèles d’IA ont tenté de contourner son pare-feu applicatif (WAF). Les modèles sont partis de charges utiles déjà bloquées par le pare-feu, puis les ont modifiées — en changeant leur encodage, leur emplacement ou leur mode de transmission — selon la réaction aux tentatives précédentes. Le processus fonctionnait en boîte noire : les modèles n’ont jamais eu accès aux règles de Cloudflare ni à ses signaux internes.

## Résultats du test

Un environnement de test en Python a orchestré l’expérience. Il construisait des requêtes HTTP, conservait leur état, imposait des limites et recueillait les réponses, tandis que l’IA proposait la modification suivante et en évaluait le résultat. Au fil de 45 scénarios, le système a généré 1 107 tentatives de modification. Après examen par des humains, 49 résultats ont été jugés dignes d’un suivi, dont 48 concernaient l’injection de commandes ou la falsification de requêtes côté serveur (SSRF). L’exercice a entraîné trois changements dans le Managed Ruleset de Cloudflare : deux nouvelles détections — SSRF – Obfuscated Host et SSRF – Restricted Protocol — ainsi qu’une amélioration de la règle SSRF – Cloud existante.

## Comment cette approche s’inscrit dans le paysage

Le dispositif de Cloudflare ressemble à d’autres environnements de test axés sur la sécurité. Mandiant Agentic Vulnerability Discovery Harness de Google enchaîne des agents spécialisés dans l’analyse de code, la formulation d’hypothèses et leur vérification. Codex Security d’OpenAI et PageBreak de Google font également intervenir un modèle, tout en encadrant étroitement son exécution et en exigeant une vérification humaine avant l’application de toute correction.

## Les faits

- Le test a couvert 45 scénarios d’attaque distincts.
- Les modèles d’IA ont effectué au total 1 107 tentatives de modification.
- Les évaluateurs humains ont retenu 49 résultats, dont 48 concernaient des cas d’injection de commandes ou de SSRF.
- Trois règles ont été mises à jour : deux nouvelles détections de SSRF et l’amélioration d’une règle SSRF existante.
- L’expérience a été rapportée le 2026‑10‑07.

## Pourquoi c'est important

Pour les propriétaires de sites qui utilisent Cloudflare, ces tests pilotés par l’IA permettent désormais au pare-feu de bloquer quelques techniques SSRF plus discrètes qui lui échappaient jusque-là. Ils montrent que des tests automatisés guidés par des modèles peuvent mettre au jour des variantes d’attaque subtiles sans révéler les règles sous-jacentes. Toutefois, la décision finale revient toujours à des analystes humains : la rapidité de déploiement des nouvelles protections peut donc dépendre de leur capacité à examiner les résultats.

## Sources et références

1. [Cloudflare Uses an AI Harness to Probe and Harden Its WAF](https://www.infoq.com/news/2026/10/cloudflare-sec-harness/?utm_campaign=infoq_content&utm_source=infoq&utm_medium=feed&utm_term=AI%2C+ML+%26+Data+Engineering) – InfoQ, 2026-10-07

Dernière mise à jour: 2026-10-07
