# Cloudflare, güvenlik duvarını yapay zekâ destekli saldırı aracıyla test etti

> Cloudflare, kontrollü bir ortamda gelişmiş yapay zekâ modelleriyle 1.107 saldırı varyasyonu üretti; çalışma, yönetilen WAF için üç yeni kural güncellemesiyle sonuçlandı.

Oossa · 2026-10-07 · https://oossa.com/tr/cloudflare-tests-its-firewall-with-ai-driven-attack-generator

Cloudflare, büyük yapay zekâ modellerinin Web Uygulaması Güvenlik Duvarı’nı (WAF) aşmaya çalıştığı bir deney gerçekleştirdi. Modeller, güvenlik duvarının daha önce engellediği veri yüklerini başlangıç noktası olarak aldı; önceki denemelerin nasıl karşılandığına göre kodlamayı, yerleşimi veya iletim yöntemini değiştirerek bunları çeşitlendirdi. Süreç kara kutu biçimindeydi: Modeller Cloudflare’ın kural kümesini veya dahili sinyallerini görmedi.

## Testin sonuçları

Testi bir Python düzeneği yürüttü. Düzenek HTTP isteklerini oluşturdu, durumu takip etti, sınırlar koydu ve yanıtları topladı; yapay zekâ ise bir sonraki değişikliği önerip sonucu değerlendirdi. Sistem, 45 senaryoda 1.107 değişiklik denemesi üretti. İnsanların ön incelemesinin ardından 49 bulgu daha ayrıntılı ele alınmaya değer görüldü; bunların 48’i komut enjeksiyonu veya sunucu tarafı istek sahteciliği (SSRF) içeriyordu. Çalışma, Cloudflare’ın Managed Ruleset’inde üç değişikliğe yol açtı: SSRF – Obfuscated Host ve SSRF – Restricted Protocol adlı iki yeni tespit kuralı ile mevcut SSRF – Cloud kuralında iyileştirme.

## Bu yaklaşım başka alanlarda nasıl kullanılıyor?

Cloudflare’ın kurduğu düzenek, güvenlik odaklı diğer test düzeneklerine benziyor. Google’ın Mandiant Agentic Vulnerability Discovery Harness’i kod analizi, hipotez üretme ve doğrulama için uzmanlaşmış ajanları birbirine bağlıyor. OpenAI’ın Codex Security’si ve Google’ın PageBreak’i de sürece modelin dâhil olduğu bir yaklaşım kullanıyor; ancak çalıştırma ortamını sıkı biçimde kısıtlıyor ve herhangi bir düzeltme uygulanmadan önce insan incelemesi istiyor.

## Gerçekler

- Test, birbirinden farklı 45 saldırı senaryosunu kapsadı.
- Yapay zekâ modelleri toplam 1.107 değişiklik denemesi yaptı.
- İnsan incelemeciler 49 bulguyu değerlendirmeye aldı; bunların 48’i komut enjeksiyonu veya SSRF vakasıydı.
- Çalışma üç kural güncellemesiyle sonuçlandı: iki yeni SSRF tespiti ve mevcut bir SSRF kuralında iyileştirme.
- Deney 2026-10-07 tarihinde haberleştirildi.

## Neden önemli

Cloudflare kullanan web sitesi sahipleri için yapay zekâ destekli testler, güvenlik duvarının daha önce gözden kaçan birkaç sinsi SSRF yöntemini artık engellediği anlamına geliyor. Bu çalışma, otomatik ve model rehberliğindeki testlerin altta yatan kural kümesini açığa çıkarmadan ince saldırı varyasyonlarını bulabileceğini gösteriyor. Ancak nihai karar yine insan analistlerde; dolayısıyla yeni korumaların ne kadar hızlı devreye alınacağı inceleme kapasitesine bağlı olabilir.

## Kaynaklar ve referanslar

1. [Cloudflare Uses an AI Harness to Probe and Harden Its WAF](https://www.infoq.com/news/2026/10/cloudflare-sec-harness/?utm_campaign=infoq_content&utm_source=infoq&utm_medium=feed&utm_term=AI%2C+ML+%26+Data+Engineering) – InfoQ, 2026-10-07

Son güncelleme: 2026-10-07
