Назад
Cloudflare випустила Application Profiles для веб-застосунків
SiTech AI Team2 წთ. საკითხავი

Cloudflare випустила Application Profiles для веб-застосунків

Cloudflare представила Application Profiles: сервіс вивчає очікувану структуру HTTP-запитів і позначає відхилення. Функція поширює наявне для API Schema Learning на веб-застосунки.

Cloudflare представила новий рівень захисту — Application Profiles. Сервіс вивчає очікувану структуру й формат HTTP-запитів і позначає ті запити, які їм не відповідають. Дозволеними вважаються лише запити, що відповідають вивченому профілю, що компанія називає позитивною моделлю безпеки. Функція поширює Schema Learning і Schema Validation, які Cloudflare раніше пропонувала для API, на веб-застосунки.

Чому змінився підхід

За словами компанії, користувачі дедалі частіше вимагають захисту від атак, створених за допомогою передових AI-моделей. LLM дають змогу навіть нетехнічній людині розпочати атаку однією підказкою: модель може генерувати шкідливі параметри, випробовувати відомі техніки та автономно досліджувати застосунок. Managed WAF-правила й виявлення на основі машинного навчання досі потрібні проти SQL-ін'єкцій, cross-site scripting, віддаленого виконання коду та нових CVE, однак лише швидкий патчинг не є стійким рішенням.

Як навчається та перевіряє профіль

Schema Profiles час від часу аналізує спостережуваний трафік і визначає очікувану структуру. Профіль включає змінні шляху, query-параметри, header-и, cookie-и та структуру body. Для кожного поля система вивчає тип даних (integer, string, boolean, масив, UUID або enum) і обмеження, зокрема числовий діапазон, довжину рядка та класи символів. Навчання для зони відбувається раз на тиждень: для операції з полями потрібно щонайменше 1 000 запитів із відповіддю 2xx за попередні сім днів, а для меж — 10 000. Профіль оновлюється щотижня.

Перевірка перед блокуванням

Після готовності профілю на живому трафіку постійно працює увімкнений рівень валідації та визначає, чи відповідає запит профілю. Сигнал сам нічого не блокує: користувач може блокувати невідповідні запити за допомогою Security Rules. На відміну від Managed Rules, для провалу валідації не потрібен збіг із відомою сигнатурою: значення поза діапазоном, невідомий enum або неправильний UUID уже достатні. Невідповідний запит не завжди шкідливий, тому Cloudflare рекомендує починати з режиму спостереження.

До Security Analytics додано вкладку Profile Analysis, де видно, скільки запитів за попередні сім днів не відповідали профілю; порушення поділено на десять категорій. Під час створення правил використовується поле cf.schema_validation.learned.violated, яке можна об'єднати в одному правилі з Bot Score та Attack Score.

Доступність і обмеження

Користувачі API Security уже мають доступ, оскільки функція є розширенням Schema Learning і Schema Validation. Для решти користувачів Enterprise відкривається закрита бета за запрошенням. Підтримуються URL-шляхи, query-параметри, header-и, cookie-и, JSON і form-encoded body; перевіряються integer, string, UUID, масив і enum до трьох значень. Multipart-форми, GraphQL і XML поки не працюють. Профіль перевіряє всі значення повторюваного параметра, але не вимагає унікальності й не блокує запит лише через новий параметр. У майбутньому той самий процес вивчатиме ASN і JA4.

SSiTech

SiTech — веброзробка з підтримкою AI

Створюємо швидкі та сучасні сайти й інтегруємо AI у бізнес-процеси. Маєте проєкт чи запитання? Із задоволенням допоможемо.