Cloudflare ha condotto un esperimento in cui modelli di IA di grandi dimensioni hanno cercato di aggirare il suo Web Application Firewall (WAF). I modelli sono partiti da payload già bloccati dal firewall e li hanno modificati — cambiandone la codifica, la posizione o la modalità di invio — in base alla risposta ricevuta dai tentativi precedenti. Il test si è svolto in modalità black-box: i modelli non hanno mai avuto accesso alle regole di Cloudflare né ai segnali interni.
I risultati del test
Un harness Python ha gestito il test: ha creato richieste HTTP, mantenuto lo stato, applicato limiti e raccolto le risposte, mentre l’IA suggeriva la modifica successiva e ne valutava il risultato. Nei 45 scenari, il sistema ha generato 1.107 tentativi di modifica. Dopo la valutazione degli esperti, 49 risultati sono stati ritenuti meritevoli di approfondimento; 48 riguardavano l’iniezione di comandi o la falsificazione di richieste lato server (SSRF). L’esperimento ha portato a tre modifiche al Managed Ruleset di Cloudflare: due nuove regole di rilevamento — SSRF – Host offuscato e SSRF – Protocollo limitato — e un miglioramento della regola esistente SSRF – Cloud.
Come si applica questo approccio altrove
L’impostazione di Cloudflare è simile a quella di altri harness incentrati sulla sicurezza. Mandiant Agentic Vulnerability Discovery Harness di Google combina agenti specializzati per l’analisi del codice, la formulazione di ipotesi e la verifica. Anche Codex Security di OpenAI e PageBreak di Google si basano su un modello nel ciclo operativo, ma mantengono l’esecuzione strettamente vincolata e richiedono una revisione umana prima di applicare qualsiasi correzione.
Perché conta
Per chi gestisce un sito web e usa Cloudflare, i test condotti con l’IA permettono al firewall di bloccare qualche ulteriore tecnica SSRF insidiosa che prima riusciva a passare. L’esperimento mostra che i test automatizzati guidati da modelli possono individuare varianti di attacco difficili da rilevare senza esporre le regole sottostanti. La decisione finale, però, spetta ancora agli analisti umani: la rapidità con cui arrivano nuove protezioni può quindi dipendere dalla loro capacità di revisione.