Cloudflare a créé un outil de test qui permet à un grand modèle de langage (LLM — le type d’IA derrière ChatGPT) d’agir comme un pirate informatique et de tenter de contourner son pare-feu applicatif (WAF). Le système a exécuté 45 scénarios couvrant les attaques XSS, SQLi, CMDi, SSRF, LFI et Log4j contre un environnement de préproduction et généré 1 107 requêtes d’attaque. Après examen humain, 49 tentatives ont été considérées comme de véritables failles, dont 48 relevaient de l’injection de commandes ou du SSRF. Ces travaux ont abouti à trois nouvelles règles de détection dans le jeu de règles géré, publiées le 21 juillet.
Pourquoi c'est important
Ce test montre que l’IA peut rapidement mettre au jour les failles d’un WAF et aider Cloudflare à renforcer la protection de l’ensemble de ses clients.