Oossa

Cloudflare testa seu firewall com gerador de ataques por IA

Em um ambiente controlado, a Cloudflare usou modelos avançados de IA para criar 1.107 variações de ataques, o que levou a três atualizações de regras no WAF gerenciado da empresa.

Por Publicado pelo Oossa: 1 min de leitura

Jefferson Santos · Unsplash

A Cloudflare realizou um experimento em que grandes modelos de IA tentaram driblar seu firewall de aplicações web (WAF). Os modelos partiram de cargas maliciosas que o firewall já bloqueava e as modificaram — alterando a codificação, o posicionamento ou a forma de envio — com base no tratamento dado às tentativas anteriores. O processo foi de caixa-preta: os modelos não tiveram acesso ao conjunto de regras nem aos sinais internos da Cloudflare.

Resultados do teste

Um ambiente de testes em Python coordenou o experimento. Ele montou requisições HTTP, manteve o estado, impôs limites e coletou respostas, enquanto a IA sugeria a próxima variação e avaliava o resultado. Em 45 cenários, o sistema gerou 1.107 tentativas de modificação. Após a triagem humana, 49 descobertas foram consideradas dignas de investigação adicional; 48 envolviam injeção de comandos ou falsificação de requisições do lado do servidor (SSRF). O exercício levou a três mudanças no Managed Ruleset da Cloudflare: duas novas detecções — SSRF – Host ofuscado e SSRF – Protocolo restrito — e uma melhoria na regra SSRF – Cloud, já existente.

Como essa abordagem se compara a outras

A estrutura montada pela Cloudflare segue o modelo de outros ambientes de testes voltados à segurança. O Mandiant Agentic Vulnerability Discovery Harness, do Google, encadeia agentes especializados em análise de código, geração de hipóteses e verificação. O Codex Security, da OpenAI, e o PageBreak, do Google, também mantêm um modelo no circuito, mas restringem rigorosamente a execução e exigem revisão humana antes da aplicação de qualquer correção.

Por que importa

Para quem administra sites e usa a Cloudflare, os testes conduzidos por IA significam que o firewall agora bloqueia mais algumas técnicas sutis de SSRF que antes conseguiam passar. O experimento mostra que testes automatizados guiados por modelos podem encontrar variações de ataque difíceis de detectar sem revelar o conjunto de regras subjacente. Ainda assim, a decisão final continua nas mãos de analistas humanos, então a rapidez na implementação de novas proteções pode depender da capacidade de revisão.

Este artigo foi útil?
Compartilhar

Leia a seguir

Oossa · Newsletter

A semana em IA, explicada

Toda segunda-feira: as notícias que valem a pena, em linguagem simples. Grátis, sem spam.