
Cloudflare-ը թողարկեց Application Profiles վեբ հավելվածների համար
Cloudflare-ը ներկայացրել է Application Profiles-ը. ծառայությունը սովորում է HTTP հարցումների սպասվող կառուցվածքը և նշում շեղումները։ Ֆունկցիան API-ների համար գոյություն ունեցող Schema Learning-ը տարածում է վեբ հավելվածների վրա։
Cloudflare-ը ներկայացրել է պաշտպանության նոր շերտ՝ Application Profiles: Ծառայությունը սովորում է HTTP հարցումների սպասվող կառուցվածքն ու ձևաչափը և նշում այն հարցումները, որոնք չեն համապատասխանում դրան։ Թույլատրելի են միայն սովորած պրոֆիլին համապատասխան հարցումները, ինչը ընկերությունն անվանում է դրական անվտանգության մոդել։ Ֆունկցիան տարածում է Schema Learning-ը և Schema Validation-ը, որոնք Cloudflare-ը նախկինում առաջարկում էր API-ների համար, վեբ հավելվածների վրա։
Ինչու փոխվեց մոտեցումը
Ընկերության խոսքով՝ օգտվողներն ավելի հաճախ են պահանջում պաշտպանություն առաջադեմ AI մոդելներով ստեղծված հարձակումներից։ LLM-ները նաև ոչ տեխնիկ մարդուն թույլ են տալիս մեկ հրահանգով հարձակում սկսել. մոդելը կարող է ստեղծել վնասակար պարամետրեր, փորձարկել հայտնի տեխնիկաներ և ինքնուրույն ուսումնասիրել հավելվածը։ Managed WAF կանոններն ու մեքենայական ուսուցման դետեկցիան դեռ անհրաժեշտ են SQL ներարկման, cross-site scripting-ի, հեռակա կոդի կատարման և նոր CVE-ների դեմ, սակայն միայն արագ patching-ը կայուն լուծում չէ։
Ինչպես է պրոֆիլը սովորում և ստուգում
Schema Profiles-ը պարբերաբար վերլուծում է դիտարկված տրաֆիկը և որոշում սպասվող կառուցվածքը։ Պրոֆիլը ներառում է ուղու փոփոխականներ, query պարամետրեր, header-ներ, cookie-ներ և body-ի կառուցվածք։ Յուրաքանչյուր դաշտի համար համակարգը սովորում է տվյալների տիպը (integer, string, boolean, զանգված, UUID կամ enum) և սահմանափակումները, ներառյալ թվային միջակայքը, տողի երկարությունը և սիմվոլների դասերը։ Ուսուցումը տեղի է ունենում շաբաթը մեկ անգամ զոնայի համար. դաշտերի գործողությանը վերջին յոթ օրում անհրաժեշտ է 2xx պատասխանի առնվազն 1 000 հարցում, իսկ սահմանների համար՝ 10 000։ Պրոֆիլը թարմացվում է շաբաթական։
Ստուգում արգելափակելուց առաջ
Պրոֆիլի պատրաստ լինելուց հետո ուղիղ տրաֆիկի վրա մշտապես միացված վալիդացիայի շերտն աշխատում է և որոշում՝ հարցումը համապատասխանում է պրոֆիլին, թե ոչ։ Ազդանշանն ինքնուրույն ոչինչ չի արգելափակում. օգտվողը Security Rules-ով կարող է արգելափակել ոչ համապատասխան հարցումները։ Ի տարբերություն Managed Rules-ի՝ վալիդացիայի ձախողմանը հայտնի ստորագրության հետ համընկնել պետք չէ. միջակայքից դուրս արժեքը, անհայտ enum-ը կամ սխալ UUID-ն բավական են։ Ոչ համապատասխան հարցումը միշտ վնասակար չէ, ուստի Cloudflare-ը խորհուրդ է տալիս սկսել դիտարկման ռեժիմով։
Security Analytics-ին ավելացվել է Profile Analysis ներդիրը, որտեղ երևում է, թե վերջին յոթ օրում քանի հարցում չի համապատասխանել պրոֆիլին. խախտումները բաժանվում են տաս կատեգորիայի։ Կանոններ ստեղծելիս օգտագործվում է cf.schema_validation.learned.violated դաշտը, որը կմիավորվի Bot Score-ի և Attack Score-ի հետ մեկ կանոնում։
Հասանելիությունը և սահմանափակումները
API Security-ի օգտվողներն արդեն հասանելիություն ունեն, քանի որ ֆունկցիան Schema Learning-ի և Schema Validation-ի ընդլայնումն է։ Մնացած Enterprise օգտվողների համար փակ բետան բացվում է հրավերով։ Աջակցվում են URL ուղիները, query պարամետրերը, header-ները, cookie-ները, JSON և form-encoded body-ն. ստուգվում են integer, string, UUID, զանգված և մինչև երեք արժեքով enum։ Multipart ձևերը, GraphQL-ը և XML-ը դեռ չեն աշխատում։ Պրոֆիլը ստուգում է կրկնվող պարամետրի բոլոր արժեքները, սակայն չի պարտադրում եզակիություն և միայն նոր պարամետրի պատճառով հարցումը չի արգելափակում։ Ապագայում նույն գործընթացը կուսումնասիրի ASN-ները և JA4-ները։
SiTech — AI-ով հզորացված վեբ մշակում
Ստեղծում ենք արագ ու ժամանակակից կայքեր և AI-ը ներդնում իրական բիզնես գործընթացներում։ Ունե՞ք նախագիծ կամ հարց։ Ուրախ կլինենք օգնել։