Cloudflare создала тестировщика, который позволяет большой языковой модели (LLM — типу ИИ, лежащему в основе ChatGPT) действовать как хакер и пытаться обойти её межсетевой экран веб-приложений (WAF). Система провела 45 сценариев, охватывавших XSS, SQLi, CMDi, SSRF, LFI и Log4j, в тестовой среде и сгенерировала 1 107 попыток отправки запросов. После проверки специалистами 49 попыток признали реальными уязвимостями; 48 из них были связаны с внедрением команд или SSRF. По итогам работы 21 июля выпустили три новых правила для управляемого набора правил.
Почему это важно
Тест показывает, что ИИ может быстро выявлять пробелы в защите WAF и помогать Cloudflare усиливать защиту для всех клиентов.