Cloudflare’ın yapay zekâlı güvenlik duvarı sınamasında 49 bulgu incelemeye kaldı
Cloudflare, web uygulaması güvenlik duvarını yapay zekânın çeşitlendirdiği saldırı istekleriyle sınadığı çalışmanın sonuçlarını yayımladı. Şirket 45 senaryoda 1.107 deneme kaydetti; insan incelemesi 49 bulguyu araştırmaya değer gördü. Sınama izinli tek bir hazırlık ortamında yapıldı ve engellenmeyen istek başarılı sızma anlamına gelmiyordu. Cloudflare, çalışmanın bazıları rapordan önce yayımlanan kural değişikliklerine katkı verdiğini söylüyor.
Yapay Zekâ··Akşam
Modeller izinli tek bir güvenlik duvarını sınadı
Cloudflare, gelişmiş dil modelleriyle web uygulaması güvenlik duvarını nasıl sınadığını anlattığı çalışmayı yayımladı. Bu duvar, kuşkulu istekleri bir internet sitesine ulaşmadan süzüyor. Deney, izin alınmış bir müşterinin hazırlık ortamında, belirli bir duvar ayarıyla yürütüldü. Bir model çağrısı bilinen saldırı isteğinin başka bir biçimini önerdi; diğeri yanıtı inceleyerek sonraki denemeyi seçti. İstekleri yazılım kodu gönderdi: hedefleri izinli listeyle sınırladı, yönlendirmeleri kapattı ve deneme sayısını kısıtladı. Eylemci güvenlik kurallarını değiştiremedi. Böylece çalışma, savunulan sistemin denetimini modele vermeden değişen saldırı isteklerine karşı korumayı sınadı. Denemeler, siteler arası betik çalıştırma, SQL komutu ekleme, dosya yolu aşma, Log4j, komut ekleme ve sunucu tarafı istek sahteciliği gibi altı saldırı sınıfına yayıldı.[1], [2]
İnsan incelemesi 1.107 denemeden 49 bulgu ayırdı
Cloudflare, 45 senaryoda 1.107 deneme kaydetti. Güvenlik duvarı 558 isteği engelledi; insan incelemesi 49 sonucu araştırmaya değer gördü. Diğer denemeler bozuk, zararsız veya yinelenen isteklerden ya da hedefe ulaşmayan gönderimlerden oluşuyordu. Ayrılan bulguların 48’i komut ekleme veya sunucuyu saldırgan adına başka bir adrese istek göndermeye zorlama girişimiyle ilgiliydi. Sayılar, bu çalışmanın aşamalarını anlatıyor; bütün müşteriler için geçerli bir koruma oranı vermiyor. Engellenmeyen istek, uygulamaya girildiğinin ya da veri açığa çıktığının kanıtı değildi. Farklı yazılmış bir IP adresine ilişkin örnekte de hedef uygulamadan başarılı yanıt alınmadı. Cloudflare, ilk dört sınıfta isteklerin büyük bölümünün engellendiğini bildiriyor; ayrılan bulguların ağırlığı son iki sınıftaydı.[1]
Sınamanın ardından kurallar daha önce güncellendi
Şirket, bulguları yeniden denediğini, yanlış alarm olasılığını incelediğini ve çalışmayı yönetilen güvenlik duvarı kurallarından üçünü değiştirmek için kullandığını söylüyor. Değişikliklerin bir bölümü 21 Temmuz’da yayımlanmıştı; 29 Eylül’deki gelişme, her kuralın ilk kez açılması değil, sınamanın anlatılması. Değiştirilen algılama kurallarından biri, sunucuyu başka bir adrese istek göndermeye zorlama girişiminde hedef adresin gizlenmesiyle ilgili. Cloudflare komut eklemeyi de incelenen sorunlar arasında sayıyor; duvarı geçen her isteği başarılı saldırı olarak kabul etmiyor. Deney tek ortamda yapıldığı için rakamlar başka müşterilerin ayarları için sonuç vermiyor. Modelin ürettiği iz, ancak insan doğrulamasıyla bulguya dönüştü. Şirketin anlattığı değişikliklerde iki yeni algılama kuralı eklenirken var olan bir kural geliştirildi.[1]