Cloudflare ने अपने वेब एप्लिकेशन फायरवॉल को मजबूत करने के लिए एआई हार्नेस का उपयोग किया
10 अक्टूबर 2026 · 2 मिनट पठन
Cloudflare ने अपने वेब एप्लिकेशन फायरवॉल की जांच करने के लिए एक नियंत्रित परीक्षण हार्नेस के भीतर अग्रणी एआई मॉडलों का उपयोग किया। इस प्रक्रिया में मॉडलों ने अवरुद्ध हमलों को शुरुआती बिंदु मानकर नए बदलाव उत्पन्न किए और उन्हें परिष्कृत किया।
इस प्रयोग के दौरान 45 परिदृश्यों में कुल 1,107 प्रयास किए गए। मानवीय छंटनी के बाद 49 निष्कर्ष प्राप्त हुए, जिसके परिणामस्वरूप Cloudflare के प्रबंधित नियम समूह में तीन बदलाव किए गए। इनमें दो नई पहचान, एसएसआरएफ - ओबफस्केटेड होस्ट और एसएसआरएफ - रिस्ट्रिक्टेड प्रोटोकॉल, तथा मौजूदा एसएसआरएफ - क्लाउड नियम में एक सुधार शामिल है।
यह परीक्षण ब्लैक बॉक्स पद्धति पर आधारित था क्योंकि मॉडलों के पास Cloudflare के फायरवॉल नियमों, स्रोत कोड या आंतरिक सुरक्षा संकेतों तक कोई पहुंच नहीं थी। एक पायथन हार्नेस ने उन कार्यों को संभाला जिन्हें मॉडलों को नहीं सौंपा गया था, जैसे कि एचटीटीपी अनुरोधों का निर्माण और पुनरावृत्ति, परिदृश्य की स्थिति का रखरखाव, सीमाओं को लागू करना और प्रतिक्रियाओं को एकत्र करना। एक मॉडल कॉल ने अगले उत्परिवर्तन का प्रस्ताव दिया जबकि दूसरे ने परिणामी प्रतिक्रिया की समीक्षा की, जिससे मॉडलों को अनुरोध निष्पादन पर सीधा नियंत्रण दिए बिना प्रयासों को अनुकूलित करने की अनुमति मिली।
एक एसएसआरएफ परीक्षण में, परीक्षक ने क्लाउड मेटाडेटा पते के प्रतिनिधित्व और स्थान को बार-बार बदला, जिसमें दशमलव और ऑक्टल जैसे रूप शामिल थे। जब एक दशमलव प्रतिनिधित्व वाला अनुरोध अवरुद्ध हो गया, तो मॉडल ने पते के ट्रेलिंग डॉट प्रतिनिधित्व का उपयोग किया, जिससे क्लाउडफ्लेयर ब्लॉक के बजाय एक रीडायरेक्ट का सामना करना पड़ा।
कुल 1,107 उत्परिवर्तन प्रयासों में से 607 ने छंटनी के बाद का परिणाम सेट तैयार किया, जिसमें 558 अनुरोध फायरवॉल द्वारा अवरुद्ध किए गए और 49 निष्कर्ष आगे के सुधार कार्य के लिए प्रासंगिक माने गए। इन 49 निष्कर्षों में से 48 कमांड इंजेक्शन या सर्वर साइड रिक्वेस्ट फोर्जरी से संबंधित थे। मानवीय समीक्षा अंतिम सत्यापन चरण था, जहां यह जांचा गया कि क्या अनुरोध वास्तव में लक्ष्य तक पहुंचे थे और क्या वे दुर्भावनापूर्ण बने रहे।