חזרה
Cloudflare משיקה Application Profiles לאפליקציות ווב
SiTech AI Team2 წთ. საკითხავი

Cloudflare משיקה Application Profiles לאפליקציות ווב

Cloudflare הציגה את Application Profiles: השירות לומד את המבנה הצפוי של בקשות HTTP ומסמן חריגות. התכונה מרחיבה את Schema Learning הקיים ל-API-ים גם לאפליקציות ווב.

Cloudflare הציגה שכבת הגנה חדשה, Application Profiles. השירות לומד את המבנה והפורמט הצפויים של בקשות HTTP ומסמן את הבקשות שאינן תואמות לו. רק בקשות התואמות לפרופיל הנלמד נחשבות למותרות, מה שהחברה מכנה מודל אבטחה חיובי. התכונה מרחיבה את Schema Learning ו-Schema Validation, שאותם Cloudflare הציעה בעבר ל-API-ים, גם לאפליקציות ווב.

למה השתנתה הגישה

לדברי החברה, משתמשים מבקשים לעתים קרובות יותר הגנה מפני תקיפות שנוצרו באמצעות מודלי AI מתקדמים. LLM-ים מאפשרים גם לאדם לא־טכני להשיק תקיפה בהנחיה אחת: המודל יכול ליצור פרמטרים זדוניים, לנסות טכניקות מוכרות וללמוד את האפליקציה באופן אוטונומי. כללי Managed WAF וזיהוי באמצעות למידת מכונה עדיין נחוצים נגד SQL injection, cross-site scripting, הרצת קוד מרחוק ו-CVE-ים חדשים, אך תיקון מהיר בלבד אינו פתרון בר-קיימא.

איך הפרופיל לומד ומאמת

Schema Profiles מנתח מעת לעת את התעבורה שנצפתה וקובע מבנה צפוי. הפרופיל כולל משתני נתיב, פרמטרי query, header-ים, cookie-ים ומבנה body. עבור כל שדה המערכת לומדת את סוג הנתונים (integer, string, boolean, מערך, UUID או enum) ואת המגבלות, כולל טווח מספרי, אורך מחרוזת ומחלקות תווים. הלמידה מתבצעת פעם בשבוע לאזור: פעולה עבור שדות דורשת לפחות 1 000 בקשות עם תגובת 2xx בשבעת הימים האחרונים, ולגבולות 10 000. הפרופיל מתעדכן מדי שבוע.

אימות לפני חסימה

לאחר שהפרופיל מוכן, שכבת אימות שפועלת באופן תמידי על תעבורה חיה קובעת אם בקשה תואמת לפרופיל. האות לא חוסם דבר מעצמו: המשתמש יכול לחסום בקשות לא־תואמות באמצעות Security Rules. בניגוד ל-Managed Rules, כשל אימות אינו צריך להתאים לחתימה מוכרת: ערך מחוץ לטווח, enum לא מוכר או UUID שגוי מספיקים. בקשה לא־תואמת אינה תמיד זדונית, ולכן Cloudflare ממליצה להתחיל במצב ניטור.

ל-Security Analytics נוסף לשונית Profile Analysis, שמציגה כמה בקשות לא תאמו לפרופיל בשבעת הימים האחרונים; הפרות מחולקות לעשר קטגוריות. בעת יצירת כללים משתמשים בשדה cf.schema_validation.learned.violated, שיכול להתאחד עם Bot Score ועם Attack Score בכלל אחד.

זמינות ומגבלות

למשתמשי API Security יש כבר גישה, מכיוון שהתכונה היא הרחבה של Schema Learning ו-Schema Validation. עבור שאר משתמשי Enterprise היא נפתחת בבטא סגורה בהזמנה בלבד. נתמכים נתיבי URL, פרמטרי query, header-ים, cookie-ים, JSON ו-body בפורמט form-encoded; נבדקים integer, string, UUID, מערך ו-enum של עד שלושה ערכים. טפסי Multipart, GraphQL ו-XML עדיין לא עובדים. הפרופיל בודק את כל הערכים של פרמטר חוזר, אך אינו מחייב ייחודיות ואינו חוסם בקשה רק בגלל פרמטר חדש. בעתיד אותו תהליך ילמד ASN-ים ו-JA4-ים.

SSiTech

SiTech — פיתוח אתרים בכוח ה-AI

אנחנו בונים אתרים מהירים ומודרניים ומשלבים AI בתהליכי עבודה אמיתיים. יש לכם פרויקט או שאלה? נשמח לעזור.