---
title: Cloudflare wykorzystuje system sterujący sztuczną inteligencją do testowania i wzmacniania zapory WAF
url: https://www.elseif.net/pl/cloudflare-wykorzystuje-system-sterujacy-sztuczna-inteligencja-do-testowania-i-wzmacniania-zapory-waf
published: 2026-10-10T07:36:18+00:00
language: pl
section: Harnessy
source: https://www.infoq.com/news/2026/10/cloudflare-sec-harness/?utm_campaign=infoq_content&utm_source=infoq&utm_medium=feed&utm_term=global
organizations: Cloudflare, Google Mandiant, OpenAI
publisher: elseif
---

# Cloudflare wykorzystuje system sterujący sztuczną inteligencją do testowania i wzmacniania zapory WAF

Cloudflare umieściło zaawansowane modele sztucznej inteligencji w kontrolowanym systemie testowym, aby zbadać swoją zaporę aplikacji internetowych, znaną jako WAF. Firma wykorzystała zablokowane ataki jako punkty wyjścia, z których modele generowały i udoskonalały nowe warianty zagrożeń.

W ramach 45 scenariuszy system stworzył 1107 prób, co po weryfikacji przez ludzi doprowadziło do 49 istotnych odkryć. Prace te zaowocowały wprowadzeniem trzech zmian w zarządzanym zestawie reguł Cloudflare, w tym dwóch nowych wykrywań dotyczących zaciemnionego hosta oraz ograniczonego protokołu w ramach SSRF, a także ulepszeniem istniejącej reguły SSRF dla chmury.

Eksperyment opierał się na ładunkach ataków, które zapora WAF już wcześniej zablokowała. Modele proponowały zmiany w kodowaniu, rozmieszczeniu lub dostarczaniu danych na podstawie odpowiedzi z poprzednich prób, zamiast powtarzać stałe przypadki testowe. Modele nie miały dostępu do kodu źródłowego, reguł zapory ani wewnętrznych sygnałów bezpieczeństwa, co sprawiło, że test miał charakter czarnej skrzynki.

System napisany w języku Python zarządzał elementami, których Cloudflare nie chciało powierzyć sztucznej inteligencji. Narzędzie to konstruowało i odtwarzało żądania HTTP, utrzymywało stan scenariuszy, egzekwowało limity oraz zbierało odpowiedzi. Jedno wywołanie modelu proponowało kolejną mutację, podczas gdy inne analizowało wynikową odpowiedź, co pozwalało na adaptację prób bez dawania modelom bezpośredniej kontroli nad wykonywaniem żądań.

Z 1107 zarejestrowanych prób mutacji 607 przeszło do etapu analizy po wstępnej selekcji. Z tej liczby 558 żądań zostało zablokowanych przez zaporę WAF, a 49 uznano za istotne dla dalszych prac naprawczych. Czterdzieści osiem z tych odkryć dotyczyło wstrzykiwania poleceń lub fałszowania żądań po stronie serwera, czyli SSRF.

Ostatnim etapem była weryfikacja przeprowadzona przez ludzi. Recenzenci sprawdzali, czy żądania dotarły do celu, czy pozostały złośliwe, czy zostały odblokowane, czy mieściły się w zakresie odpowiedzialności zapory oraz czy można je bezpiecznie odtworzyć. Przypadki, które przeszły tę weryfikację, posłużyły jako kandydaci do zmian w regułach, normalizacji lub innych metodach łagodzenia zagrożeń.
