Oossa

Cloudflare测试AI驱动的攻击生成器

Cloudflare在受控测试环境中使用前沿AI模型生成1,107种攻击变体,并据此为其托管式WAF更新了三条规则。

作者: Oossa 发布日期: 1 分钟阅读

Jefferson Santos · Unsplash

Cloudflare开展了一项实验,让大型AI模型尝试攻破其Web应用防火墙(WAF)。模型以防火墙已拦截的攻击载荷为基础进行变异,根据此前尝试的处理结果,改变编码方式、载荷位置或发送方式。整个过程采用黑盒方式:模型看不到Cloudflare的规则集或内部信号。

测试结果

测试由一个Python测试框架编排。它负责构造HTTP请求、维护状态、设定限制并收集响应,AI则提出下一种变异方式并评估结果。在45种场景中,系统共生成1,107次变异尝试。经人工筛选,49项发现被认为值得进一步处理,其中48项涉及命令注入或服务器端请求伪造(SSRF)。这次测试促使Cloudflare更新其托管规则集(Managed Ruleset):新增两项检测规则——SSRF – 混淆主机(SSRF – Obfuscated Host)和SSRF – 受限协议(SSRF – Restricted Protocol),并改进现有的SSRF – Cloud规则。

这一方法如何应用于其他场景

Cloudflare的测试框架与其他面向安全的测试框架类似。Google的Mandiant Agentic Vulnerability Discovery Harness会串联多个专用智能体,分别进行代码分析、提出假设和验证。OpenAI的Codex Security和Google的PageBreak也采用模型参与测试的方式,但会严格限制执行范围,并要求在应用任何修复前进行人工审查。

为什么重要

对于使用Cloudflare的网站所有者来说,这项AI驱动的测试意味着防火墙如今能拦截更多此前可能漏过的隐蔽SSRF攻击手法。这表明,在不暴露底层规则集的情况下,自动化、由模型引导的测试也能发现细微的攻击变体。不过,最终决定仍由人工分析人员作出,因此新增防护措施的推出速度可能取决于审核能力。

这篇文章有帮助吗?
分享

继续阅读

Oossa · 新闻简报

一周 AI,讲明白

每周一,用通俗的语言讲清值得知道的新闻。免费,无垃圾邮件。