# Cloudflare testa seu firewall com gerador de ataques por IA

> Em um ambiente controlado, a Cloudflare usou modelos avançados de IA para criar 1.107 variações de ataques, o que levou a três atualizações de regras no WAF gerenciado da empresa.

Oossa · 2026-10-07 · https://oossa.com/pt/cloudflare-tests-its-firewall-with-ai-driven-attack-generator

A Cloudflare realizou um experimento em que grandes modelos de IA tentaram driblar seu firewall de aplicações web (WAF). Os modelos partiram de cargas maliciosas que o firewall já bloqueava e as modificaram — alterando a codificação, o posicionamento ou a forma de envio — com base no tratamento dado às tentativas anteriores. O processo foi de caixa-preta: os modelos não tiveram acesso ao conjunto de regras nem aos sinais internos da Cloudflare.

## Resultados do teste

Um ambiente de testes em Python coordenou o experimento. Ele montou requisições HTTP, manteve o estado, impôs limites e coletou respostas, enquanto a IA sugeria a próxima variação e avaliava o resultado. Em 45 cenários, o sistema gerou 1.107 tentativas de modificação. Após a triagem humana, 49 descobertas foram consideradas dignas de investigação adicional; 48 envolviam injeção de comandos ou falsificação de requisições do lado do servidor (SSRF). O exercício levou a três mudanças no Managed Ruleset da Cloudflare: duas novas detecções — SSRF – Host ofuscado e SSRF – Protocolo restrito — e uma melhoria na regra SSRF – Cloud, já existente.

## Como essa abordagem se compara a outras

A estrutura montada pela Cloudflare segue o modelo de outros ambientes de testes voltados à segurança. O Mandiant Agentic Vulnerability Discovery Harness, do Google, encadeia agentes especializados em análise de código, geração de hipóteses e verificação. O Codex Security, da OpenAI, e o PageBreak, do Google, também mantêm um modelo no circuito, mas restringem rigorosamente a execução e exigem revisão humana antes da aplicação de qualquer correção.

## Os fatos

- O teste abrangeu 45 cenários distintos de ataque.
- Os modelos de IA fizeram 1.107 tentativas de modificação ao todo.
- Após a análise humana, 49 descobertas foram mantidas; 48 eram casos de injeção de comandos ou SSRF.
- O teste resultou em três atualizações de regras: duas novas detecções de SSRF e uma melhoria em uma regra de SSRF existente.
- O experimento foi divulgado em 2026‑10‑07.

## Por que importa

Para quem administra sites e usa a Cloudflare, os testes conduzidos por IA significam que o firewall agora bloqueia mais algumas técnicas sutis de SSRF que antes conseguiam passar. O experimento mostra que testes automatizados guiados por modelos podem encontrar variações de ataque difíceis de detectar sem revelar o conjunto de regras subjacente. Ainda assim, a decisão final continua nas mãos de analistas humanos, então a rapidez na implementação de novas proteções pode depender da capacidade de revisão.

## Fontes e referências

1. [Cloudflare Uses an AI Harness to Probe and Harden Its WAF](https://www.infoq.com/news/2026/10/cloudflare-sec-harness/?utm_campaign=infoq_content&utm_source=infoq&utm_medium=feed&utm_term=AI%2C+ML+%26+Data+Engineering) – InfoQ, 2026-10-07

Última atualização: 2026-10-07
