A Cloudflare saját WAF-ját tesztelte frontier AI-modellekkel

A Cloudflare frontier AI-modellekkel tesztelte saját webalkalmazás-tűzfalát, hogy kiderítse, mennyire képesek a modellek variálni a támadási kéréseket. A 45 forgatókönyvből álló vizsgálatban 1107 próbálkozást rögzítettek, a nem blokkolt kérések pedig új észlelések kidolgozásához vezettek.
- A Cloudflare 45 forgatókönyvben 1107 támadási kérést tesztelt.
- A frontier AI-modellek a válaszok alapján változtatták a kérések kódolását és elhelyezését.
- Az emberi ellenőrzés után 49 vizsgálatra érdemes megállapítás maradt.
- Ezek közül 48 parancsinjektáláshoz és SSRF-hez kapcsolódott.
- A vállalat a WAF frissítésére, megfelelő telepítésére és a szoftverek javítására hívta fel a figyelmet.
A modellek valós időben változtatták a támadásokat
A Cloudflare szeptember 29-én közzétett beszámolója szerint az ügyfelek gyakran kérdezik, készen áll-e a WAF a frontier AI-modellek által jelentett kihívásokra. A vállalat ezért saját, engedélyezett ügyfélstaging-környezetében vizsgálta meg a kérdést.
A teszt során a modellek egy hacker szerepét kapták, de nem láthatták a forráskódot, a WAF szabályait vagy a biztonsági réteg belső adatait. Csak a kiválasztott HTTP-válaszokat ismerhették meg. A rendszer egy olyan támadási kéréssel indult, amelyet a WAF már blokkolt, majd a modell az eredmények alapján új változatokat javasolt.
A változtatások érinthették például a kódolást, a kérés más részét vagy a célpont leírását. A rendszer a kérés elküldése után megvizsgálta a választ, majd ez alapján választotta ki a következő előre meghatározott lépést. A Cloudflare Pythonban építette fel a tesztelőt, amely kezelte a HTTP-kérések újrajátszását, a forgatókönyvek irányítását, az állapotkövetést és az eredmények gyűjtését.
Hat támadási kategóriát vizsgáltak
A fő teszt 45 forgatókönyvből állt. Ezek közül 44 hat kategóriát fedett le: a webhelyek közötti parancsfuttatást, vagyis XSS-t, az SQL-befecskendezést, a parancsinjektálást, a szerveroldali kérés-hamisítást, az SSRF-et, az útvonalbejárást vagy helyi fájlok bevonását, valamint a Log4j-hez kapcsolódó támadásokat. A fennmaradó forgatókönyv naplóinjektálást vizsgált, amelyet külön jelentettek.
A tesztelt zónában a WAF Attack Score 30-as vagy annál alacsonyabb értékeinél blokkolás volt beállítva. Emellett engedélyezték az összes Cloudflare Managed Rulesetet, valamint az OWASP Core Ruleset Paranoia Level 3 szintjét. A Cloudflare hangsúlyozza, hogy a mérés a teljesen konfigurált WAF-határ működését írja le, nem egyetlen szabály vagy észlelési mechanizmus teljesítményét.
A vizsgálatban engedélyezett tesztfelhasználói ügynököt használtak, hogy az ügyfél automatizált forgalom elleni szabályai ne állítsák meg a kéréseket még a WAF elérése előtt. A rendszer minden kérés előtt ellenőrizte, hogy a célgazdagép szerepel-e az engedélyezési listán, letiltotta az átirányításokat, rögzítette a próbálkozást és betartatta a kísérletek számának korlátját.
Az SSRF-teszt egy konkrét eltérést mutatott
A Cloudflare egy SSRF-forgatókönyvön keresztül mutatta be az alkalmazkodó tesztelést. A tester egy felhőmetaadat-szolgáltatás címét több formában küldte el, például egész számként, oktális alakban és záró ponttal kiegészítve, miközben a címet a HTTP-kérés különböző részeibe helyezte.
A WAF ezek közül mindent blokkolt egy kivétellel. A 17. próbálkozásnál a rendszer egy korábban blokkolt kérés szerkezetét tartotta meg, és a célcímet záró ponttal módosította. A 18. próbálkozásnál a kliens WAF-blokkoldal helyett átirányítást kapott, ezért a rendszer rögzítette, hogy a várt védelem hiányzott.
A Cloudflare szerint ez nem bizonyította, hogy az alkalmazás hozzáfért volna a metaadatokhoz. Nem volt sikeres eredeti kiszolgálói válasz, választest vagy bizonyíték arra, hogy az alkalmazás lekérte volna az adatokat. Az eltérés ezért további vizsgálatot igénylő jelzésként került a szakemberek elé.
A nem blokkolt kérések új szabályokhoz vezettek
A tesztelő összesen 1107 módosított próbálkozást generált. A Cloudflare közlése szerint az XSS, az útvonalbejárás vagy helyi fájlok bevonása, az SQL-befecskendezés és a Log4j vizsgálata csaknem teljes lefedettséget mutatott. A futtatás ugyanakkor zajos eredményeket is termelt.
Az emberi ellenőrzés után 49 olyan megállapítás maradt, amely további vizsgálatra érdemesnek bizonyult. Ezek közül 48 a parancsinjektáláshoz és az SSRF-hez tartozott. A Cloudflare szerint a nem blokkolt kéréseket nem tekintették automatikusan sikeres kihasználásnak. A hibás, ártalmatlan, ismétlődő és hatókörön kívüli megfigyeléseket eltávolították, a fennmaradó eseteket pedig szakemberek vizsgálták.
A vállalat a teszt során talált kéréseket új észlelések létrehozására és a WAF megerősítésére használta fel. A Cloudflare szerint ez a folyamat a WAF fejlesztési életciklusának egyik alapvető építőelemévé válik.
A cég arra is felhívta a figyelmet, hogy a WAF önmagában nem elegendő. Egy védelmen átjutó hasznos teher csak akkor vezethet támadáshoz, ha a célalkalmazás sérülékeny is. A Cloudflare ezért a WAF megfelelő telepítése mellett a szoftverek naprakészen tartását jelöli meg az egyik legerősebb védekezési módszerként.
Cloudflare: We tested our own WAF with frontier AI models. Here’s what we found


