უკან დაბრუნება
Cloudflare-მა Application Profiles გამოუშვა ვებ-აპლიკაციებისთვის
SiTech AI Team2 წთ. საკითხავი

Cloudflare-მა Application Profiles გამოუშვა ვებ-აპლიკაციებისთვის

Cloudflare-მა Application Profiles წარადგინა: სერვისი HTTP მოთხოვნების მოსალოდნელ სტრუქტურას სწავლობს და გადახრებს აღნიშნავს. ფუნქცია API-ებისთვის არსებულ Schema Learning-ს ვებ-აპლიკაციებზე ავრცელებს.

Cloudflare-მა ახალი დაცვის ფენა, Application Profiles, წარადგინა. სერვისი HTTP მოთხოვნების მოსალოდნელ სტრუქტურასა და ფორმატს სწავლობს და იმ მოთხოვნებს აღნიშნავს, რომლებიც მას არ ემთხვევა. დასაშვებად მხოლოდ ნასწავლი პროფილის შესაბამისი მოთხოვნები ითვლება, რასაც კომპანია დადებითი უსაფრთხოების მოდელს უწოდებს. ფუნქცია Schema Learning-სა და Schema Validation-ს, რომლებსაც Cloudflare ადრე API-ებისთვის სთავაზობდა, ვებ-აპლიკაციებზე ავრცელებს.

რატომ შეიცვალა მიდგომა

კომპანიის თქმით, მომხმარებლები სულ უფრო ხშირად ითხოვენ დაცვას მოწინავე AI მოდელებით შექმნილი შეტევებისგან. LLM-ები არატექნიკურ ადამიანსაც აძლევს საშუალებას, ერთი მითითებით შეტევა წამოიწყოს: მოდელს შეუძლია მავნე პარამეტრების გენერირება, ცნობილი ტექნიკის გამოცდა და აპლიკაციის ავტონომიური შესწავლა. Managed WAF წესები და მანქანური სწავლების დეტექცია კვლავ საჭიროა SQL ინექციის, cross-site scripting-ის, კოდის დისტანციური გაშვებისა და ახალი CVE-ების წინააღმდეგ, თუმცა მხოლოდ სწრაფი პატჩინგი მდგრადი გადაწყვეტა არ არის.

როგორ სწავლობს და ამოწმებს პროფილი

Schema Profiles დროდადრო აანალიზებს დაკვირვებულ ტრაფიკს და მოსალოდნელ სტრუქტურას ადგენს. პროფილში შედის ბილიკის ცვლადები, query პარამეტრები, header-ები, cookie-ები და body-ს სტრუქტურა. თითოეული ველისთვის სისტემა მონაცემთა ტიპს (integer, string, boolean, მასივი, UUID ან enum) და შეზღუდვებს სწავლობს, მათ შორის რიცხვით დიაპაზონს, სტრიქონის სიგრძესა და სიმბოლოთა კლასებს. სწავლა ზონისთვის კვირაში ერთხელ მიმდინარეობს: ველებისთვის ოპერაციას წინა შვიდ დღეში 2xx პასუხის მინიმუმ 1 000 მოთხოვნა სჭირდება, საზღვრებისთვის კი 10 000. პროფილი ყოველკვირეულად ახლდება.

შემოწმება დაბლოკვამდე

პროფილის მზადების შემდეგ ცოცხალ ტრაფიკზე მუდმივად ჩართული ვალიდაციის ფენა მუშაობს და ადგენს, ემთხვევა თუ არა მოთხოვნა პროფილს. სიგნალი თავისით არაფერს ბლოკავს: მომხმარებელს Security Rules-ით არაკონფორმული მოთხოვნების დაბლოკვა შეუძლია. Managed Rules-ისგან განსხვავებით, ვალიდაციის ჩავარდნას ცნობილ ხელმოწერასთან დამთხვევა არ სჭირდება: დიაპაზონგარე მნიშვნელობა, უცნობი enum ან არასწორი UUID-ც საკმარისია. არაკონფორმული მოთხოვნა ყოველთვის მავნე არ არის, ამიტომ Cloudflare დაკვირვების რეჟიმით დაწყებას რეკომენდაციას უწევს.

Security Analytics-ს დაემატა Profile Analysis ჩანართი, სადაც ჩანს, წინა შვიდ დღეში რამდენი მოთხოვნა არ დაემთხვა პროფილს; დარღვევები ათ კატეგორიად იყოფა. წესების შექმნისას გამოიყენება ველი cf.schema_validation.learned.violated, რომელიც Bot Score-თან და Attack Score-თან ერთ წესში გაერთიანდება.

ხელმისაწვდომობა და შეზღუდვები

API Security-ის მომხმარებლებს წვდომა უკვე აქვთ, რადგან ფუნქცია Schema Learning-ისა და Schema Validation-ის გაფართოებაა. დანარჩენი Enterprise მომხმარებლებისთვის დახურული ბეტა მოწვევით იხსნება. მხარდაჭერილია URL ბილიკები, query პარამეტრები, header-ები, cookie-ები, JSON და form-encoded body; მოწმდება integer, string, UUID, მასივი და სამ მნიშვნელობამდე enum. Multipart ფორმები, GraphQL და XML ჯერ არ მუშაობს. პროფილი განმეორებული პარამეტრის ყველა მნიშვნელობას ამოწმებს, თუმცა უნიკალურობას არ ავალდებულებს და მხოლოდ ახალი პარამეტრის გამო მოთხოვნას არ ბლოკავს. მომავალში იგივე პროცესი ASN-ებსა და JA4-ებს შეისწავლის.

SSiTech

SiTech — AI-გაძლიერებული ვებ დეველოპმენტი

ვქმნით სწრაფ, თანამედროვე ვებსაიტებს და AI-ს ვაერთიანებთ ქართული ბიზნესებისთვის. გაქვთ პროექტი ან კითხვა? სიამოვნებით დაგეხმარებით.