Oossa

Cloudflare ने AI से बनाए हमलों के जरिए अपने फ़ायरवॉल को परखा

Cloudflare ने नियंत्रित टेस्ट में उन्नत AI मॉडल की मदद से हमलों के 1,107 रूप तैयार किए। इसके बाद उसके मैनेज्ड WAF के नियमों में तीन बदलाव किए गए।

लेखक: Oossa द्वारा प्रकाशित: 1 मिनट पढ़ना

Jefferson Santos · Unsplash

Cloudflare ने एक प्रयोग किया, जिसमें बड़े AI मॉडल ने उसके वेब एप्लिकेशन फ़ायरवॉल (WAF) को भेदने की कोशिश की। मॉडल ने उन पेलोड से शुरुआत की जिन्हें फ़ायरवॉल पहले ही रोक चुका था, फिर उनमें बदलाव किए—जैसे एन्कोडिंग, उन्हें रखने की जगह या भेजने का तरीका बदलना। हर कोशिश पर फ़ायरवॉल की प्रतिक्रिया के आधार पर अगला बदलाव किया गया। यह ब्लैक-बॉक्स टेस्ट था: मॉडल को Cloudflare के नियमों या अंदरूनी संकेतों की जानकारी नहीं दी गई।

टेस्ट में क्या सामने आया

टेस्ट को Python harness ने संचालित किया। उसने HTTP अनुरोध तैयार किए, स्थिति का हिसाब रखा, सीमाएं लागू कीं और प्रतिक्रियाएं जुटाईं। AI ने अगला बदलाव सुझाया और नतीजे का आकलन किया। 45 परिदृश्यों में सिस्टम ने बदलाव की 1,107 कोशिशें कीं। मानव विशेषज्ञों की जांच के बाद 49 निष्कर्षों को आगे काम करने लायक माना गया; इनमें से 48 कमांड इंजेक्शन या सर्वर-साइड रिक्वेस्ट फॉरजरी (SSRF) से जुड़े थे। इस अभ्यास के बाद Cloudflare के Managed Ruleset में तीन बदलाव हुए: SSRF – Obfuscated Host और SSRF – Restricted Protocol नाम के दो नए डिटेक्शन और मौजूदा SSRF – Cloud नियम में सुधार।

यह तरीका दूसरे प्रयोगों से कैसे जुड़ता है

Cloudflare का सेटअप सुरक्षा पर केंद्रित दूसरे harnesses जैसा है। Google का Mandiant Agentic Vulnerability Discovery Harness कोड विश्लेषण, परिकल्पना तैयार करने और सत्यापन के लिए खास एजेंटों को जोड़ता है। OpenAI का Codex Security और Google का PageBreak भी मॉडल को प्रक्रिया में शामिल करते हैं, लेकिन निष्पादन पर कड़ी पाबंदियां रखते हैं और किसी भी सुधार को लागू करने से पहले मानव समीक्षा जरूरी मानते हैं।

यह क्यों मायने रखता है

Cloudflare इस्तेमाल करने वाली वेबसाइटों के मालिकों के लिए AI से हुई इस जांच का मतलब है कि फ़ायरवॉल अब SSRF के कुछ और छिपे हुए तरीकों को रोकता है, जो पहले बच निकलते थे। यह दिखाता है कि मॉडल की मदद से स्वचालित जांच, नियमों का खुलासा किए बिना हमलों के बारीक रूप खोज सकती है। हालांकि, अंतिम फैसला अब भी मानव विश्लेषकों का है, इसलिए नई सुरक्षा कितनी जल्दी आएगी, यह समीक्षा करने की उनकी क्षमता पर निर्भर हो सकता है।

क्या यह लेख उपयोगी था?
साझा करें

यह भी पढ़ें

Oossa · न्यूज़लेटर

AI का हफ़्ता, आसान भाषा में

हर सोमवार: जानने लायक खबरें, सरल भाषा में। मुफ़्त, कोई स्पैम नहीं।