Oossa

Cloudflare, güvenlik duvarını yapay zekâ destekli saldırı aracıyla test etti

Cloudflare, kontrollü bir ortamda gelişmiş yapay zekâ modelleriyle 1.107 saldırı varyasyonu üretti; çalışma, yönetilen WAF için üç yeni kural güncellemesiyle sonuçlandı.

Yazan: Oossa yayın tarihi: 1 dk okuma

Jefferson Santos · Unsplash

Cloudflare, büyük yapay zekâ modellerinin Web Uygulaması Güvenlik Duvarı’nı (WAF) aşmaya çalıştığı bir deney gerçekleştirdi. Modeller, güvenlik duvarının daha önce engellediği veri yüklerini başlangıç noktası olarak aldı; önceki denemelerin nasıl karşılandığına göre kodlamayı, yerleşimi veya iletim yöntemini değiştirerek bunları çeşitlendirdi. Süreç kara kutu biçimindeydi: Modeller Cloudflare’ın kural kümesini veya dahili sinyallerini görmedi.

Testin sonuçları

Testi bir Python düzeneği yürüttü. Düzenek HTTP isteklerini oluşturdu, durumu takip etti, sınırlar koydu ve yanıtları topladı; yapay zekâ ise bir sonraki değişikliği önerip sonucu değerlendirdi. Sistem, 45 senaryoda 1.107 değişiklik denemesi üretti. İnsanların ön incelemesinin ardından 49 bulgu daha ayrıntılı ele alınmaya değer görüldü; bunların 48’i komut enjeksiyonu veya sunucu tarafı istek sahteciliği (SSRF) içeriyordu. Çalışma, Cloudflare’ın Managed Ruleset’inde üç değişikliğe yol açtı: SSRF – Obfuscated Host ve SSRF – Restricted Protocol adlı iki yeni tespit kuralı ile mevcut SSRF – Cloud kuralında iyileştirme.

Bu yaklaşım başka alanlarda nasıl kullanılıyor?

Cloudflare’ın kurduğu düzenek, güvenlik odaklı diğer test düzeneklerine benziyor. Google’ın Mandiant Agentic Vulnerability Discovery Harness’i kod analizi, hipotez üretme ve doğrulama için uzmanlaşmış ajanları birbirine bağlıyor. OpenAI’ın Codex Security’si ve Google’ın PageBreak’i de sürece modelin dâhil olduğu bir yaklaşım kullanıyor; ancak çalıştırma ortamını sıkı biçimde kısıtlıyor ve herhangi bir düzeltme uygulanmadan önce insan incelemesi istiyor.

Neden önemli

Cloudflare kullanan web sitesi sahipleri için yapay zekâ destekli testler, güvenlik duvarının daha önce gözden kaçan birkaç sinsi SSRF yöntemini artık engellediği anlamına geliyor. Bu çalışma, otomatik ve model rehberliğindeki testlerin altta yatan kural kümesini açığa çıkarmadan ince saldırı varyasyonlarını bulabileceğini gösteriyor. Ancak nihai karar yine insan analistlerde; dolayısıyla yeni korumaların ne kadar hızlı devreye alınacağı inceleme kapasitesine bağlı olabilir.

Bu makale faydalı oldu mu?
Paylaş

Sıradaki okuma

Oossa · Bülten

Yapay zekâda hafta, anlaşılır dille

Her pazartesi: bilmeye değer haberler, sade bir dille. Ücretsiz, spam yok.