
Cloudflare, web uygulamaları için Application Profiles'ı yayımladı
Cloudflare, Application Profiles'ı tanıttı: hizmet, HTTP isteklerinin beklenen yapısını öğreniyor ve sapmaları işaretliyor. Özellik, API'ler için mevcut olan Schema Learning'i web uygulamalarına genişletiyor.
Cloudflare, yeni bir koruma katmanı olan Application Profiles'ı tanıttı. Hizmet, HTTP isteklerinin beklenen yapısını ve biçimini öğrenir ve bunlarla eşleşmeyen istekleri işaretler. Yalnızca öğrenilen profile uyan istekler izin verilebilir kabul edilir; şirket bunu pozitif güvenlik modeli olarak adlandırıyor. Özellik, Cloudflare'ın daha önce API'ler için sunduğu Schema Learning ve Schema Validation'ı web uygulamalarına genişletiyor.
Yaklaşım neden değişti
Şirkete göre müşteriler, gelişmiş AI modelleriyle oluşturulan saldırılara karşı korumayı giderek daha sık talep ediyor. LLM'ler teknik olmayan bir kişinin bile tek bir istemle saldırı başlatmasına olanak tanıyor: model kötü amaçlı parametreler üretebilir, bilinen teknikleri deneyebilir ve uygulamayı otonom olarak inceleyebilir. Managed WAF kuralları ve makine öğrenmesi tabanlı algılama, SQL enjeksiyonu, cross-site scripting, uzaktan kod yürütme ve yeni CVE'lere karşı hâlâ gereklidir; ancak yalnızca hızlı yamalama sürdürülebilir bir çözüm değildir.
Profil nasıl öğrenir ve doğrular
Schema Profiles, gözlemlenen trafiği zaman zaman analiz eder ve beklenen yapıyı oluşturur. Profil; yol değişkenlerini, query parametrelerini, header'ları, cookie'leri ve body yapısını içerir. Sistem her alan için veri tipini (integer, string, boolean, dizi, UUID veya enum) ve kısıtlamaları öğrenir; bunlar arasında sayısal aralık, dize uzunluğu ve karakter sınıfları bulunur. Öğrenme, bölge için haftada bir kez gerçekleşir: bir alanın işlem için önceki yedi günde 2xx yanıtıyla en az 1 000 istek alması gerekir; sınırlar içinse 10 000. Profil haftalık olarak güncellenir.
Engellemeden önce doğrulama
Profil hazır olduktan sonra, canlı trafikte sürekli açık bir doğrulama katmanı çalışır ve isteğin profile uyup uymadığını belirler. Sinyal kendi başına hiçbir şeyi engellemez: kullanıcı, Security Rules ile uyumsuz istekleri engelleyebilir. Managed Rules'dan farklı olarak doğrulama hatasının bilinen bir imzayla eşleşmesi gerekmez: aralık dışı bir değer, bilinmeyen bir enum veya geçersiz bir UUID bile yeterlidir. Uyumsuz bir istek her zaman kötü amaçlı değildir; bu nedenle Cloudflare gözlem moduyla başlanmasını önerir.
Security Analytics'e Profile Analysis sekmesi eklendi; burada önceki yedi günde kaç isteğin profile uymadığı görülebilir; ihlaller on kategoriye ayrılır. Kural oluştururken, Bot Score ve Attack Score ile tek bir kuralda birleştirilecek olan cf.schema_validation.learned.violated alanı kullanılır.
Kullanılabilirlik ve sınırlamalar
API Security kullanıcıları erişime zaten sahiptir, çünkü özellik Schema Learning ve Schema Validation'ın bir genişletmesidir. Diğer Enterprise kullanıcıları için kapalı beta davetle açılıyor. URL yolları, query parametreleri, header'lar, cookie'ler, JSON ve form-encoded body desteklenir; integer, string, UUID, dizi ve üç değere kadar enum doğrulanır. Multipart formlar, GraphQL ve XML henüz çalışmıyor. Profil, yinelenen bir parametrenin tüm değerlerini doğrular; ancak benzersizlik zorunluluğu getirmez ve yalnızca yeni bir parametre nedeniyle isteği engellemez. Gelecekte aynı süreç ASN'leri ve JA4'leri öğrenecek.
SiTech — AI destekli web geliştirme
Hızlı ve modern web siteleri kuruyor, AI'yı gerçek iş akışlarına taşıyoruz. Projeniz veya sorunuz mu var? Yardımcı olmaktan mutluluk duyarız.