
Cloudflare випустила Application Profiles для веб-застосунків
Cloudflare представила Application Profiles: сервіс вивчає очікувану структуру HTTP-запитів і позначає відхилення. Функція поширює наявне для API Schema Learning на веб-застосунки.
Cloudflare представила новий рівень захисту — Application Profiles. Сервіс вивчає очікувану структуру й формат HTTP-запитів і позначає ті запити, які їм не відповідають. Дозволеними вважаються лише запити, що відповідають вивченому профілю, що компанія називає позитивною моделлю безпеки. Функція поширює Schema Learning і Schema Validation, які Cloudflare раніше пропонувала для API, на веб-застосунки.
Чому змінився підхід
За словами компанії, користувачі дедалі частіше вимагають захисту від атак, створених за допомогою передових AI-моделей. LLM дають змогу навіть нетехнічній людині розпочати атаку однією підказкою: модель може генерувати шкідливі параметри, випробовувати відомі техніки та автономно досліджувати застосунок. Managed WAF-правила й виявлення на основі машинного навчання досі потрібні проти SQL-ін'єкцій, cross-site scripting, віддаленого виконання коду та нових CVE, однак лише швидкий патчинг не є стійким рішенням.
Як навчається та перевіряє профіль
Schema Profiles час від часу аналізує спостережуваний трафік і визначає очікувану структуру. Профіль включає змінні шляху, query-параметри, header-и, cookie-и та структуру body. Для кожного поля система вивчає тип даних (integer, string, boolean, масив, UUID або enum) і обмеження, зокрема числовий діапазон, довжину рядка та класи символів. Навчання для зони відбувається раз на тиждень: для операції з полями потрібно щонайменше 1 000 запитів із відповіддю 2xx за попередні сім днів, а для меж — 10 000. Профіль оновлюється щотижня.
Перевірка перед блокуванням
Після готовності профілю на живому трафіку постійно працює увімкнений рівень валідації та визначає, чи відповідає запит профілю. Сигнал сам нічого не блокує: користувач може блокувати невідповідні запити за допомогою Security Rules. На відміну від Managed Rules, для провалу валідації не потрібен збіг із відомою сигнатурою: значення поза діапазоном, невідомий enum або неправильний UUID уже достатні. Невідповідний запит не завжди шкідливий, тому Cloudflare рекомендує починати з режиму спостереження.
До Security Analytics додано вкладку Profile Analysis, де видно, скільки запитів за попередні сім днів не відповідали профілю; порушення поділено на десять категорій. Під час створення правил використовується поле cf.schema_validation.learned.violated, яке можна об'єднати в одному правилі з Bot Score та Attack Score.
Доступність і обмеження
Користувачі API Security уже мають доступ, оскільки функція є розширенням Schema Learning і Schema Validation. Для решти користувачів Enterprise відкривається закрита бета за запрошенням. Підтримуються URL-шляхи, query-параметри, header-и, cookie-и, JSON і form-encoded body; перевіряються integer, string, UUID, масив і enum до трьох значень. Multipart-форми, GraphQL і XML поки не працюють. Профіль перевіряє всі значення повторюваного параметра, але не вимагає унікальності й не блокує запит лише через новий параметр. У майбутньому той самий процес вивчатиме ASN і JA4.
SiTech — веброзробка з підтримкою AI
Створюємо швидкі та сучасні сайти й інтегруємо AI у бізнес-процеси. Маєте проєкт чи запитання? Із задоволенням допоможемо.