Cloudflare и OpenAI: поиск уязвимостей с учётом реального трафика
Знакомая ситуация: сканер выдаёт 4000 новых уязвимостей, из них 78 критических — с какой начинать? Cloudflare предлагает свой ответ и открывает ранний доступ к сервису Vulnerability Discovery and Remediation, который теперь входит в состав Cloudflare Managed Defense. Сервис распространяется только по приглашениям и помогает клиентам находить и устранять уязвимости в их кодовых базах.
Контекст вместо голого списка
Обычный сканер сообщает, что в обработчике есть уязвимость, но не говорит, развёрнут ли этот код, ходит ли кто-то по соответствующему маршруту и какие защиты уже включены. Cloudflare использует свою глобальную сеть, чтобы добавить именно этот контекст: какие маршруты активны, сколько трафика они несут, какие события безопасности вокруг них происходят и какие правила Web Application Firewall уже блокируют атаки. Так абстрактная находка превращается в конкретный приоритет: уязвимость в живом коде, на нагруженном маршруте, с недавней подозрительной активностью и без действующей защиты.
Как это работает
В основе лежит собственный «vulnerability harness» Cloudflare, которым компания уже сканирует свой парк систем. Через OpenAI Daybreak Defense Network задействуются модели OpenAI Daybreak, включая GPT-5.6 Cyber, — для разведки, поиска и проверки в коде, к которому клиент дал доступ. Агент-разведчик сопоставляет пути запросов с участками кода, после чего «охотники» ищут в них уязвимости, подтягивая сетевой контекст. При этом каждая находка должна подтверждаться доказательствами в самом исходном коде: сетевые сигналы лишь повышают приоритет, но не заменяют улику.
На выходе — ранжированный список находок, к каждой из которых предлагается патч кода и, если позволяют данные, специальное правило WAF, снижающее риск на время проверки исправления. Если маршрут описан лишь переменными и wildcard, правило не предлагается: Cloudflare предпочитает пропустить сомнительную связь, чем заявить о ней без оснований.
Границы и контроль
Сами модели работают не на периферии Cloudflare, а на серверах OpenAI — запросы идут через Cloudflare AI Gateway. Модель не может самостоятельно применить ни один предложенный патч или правило. Исходный код, логи и метаданные запросов трактуются как улики для анализа, а не как инструкции к исполнению; лишние данные удаляются, применяется настроенная редактура. Каждое обращение к инструментам логируется и проверяется по политике доступа, а любое предложение проходит проверки вне модели. Если проверка не пройдена, процесс останавливается до попадания к человеку.
Главное — решение всегда за клиентом. Сервис лишь предлагает исправления, а внедрять их или нет, тестировать ли изменение, решает сам заказчик. Каждый ангажемент начинается с одного приложения, код которого клиент разрешил исследовать. Ранний доступ доступен избранным клиентам через команду Managed Defense.
Источник: Cloudflare Blog
Комментарии
Войдите, чтобы комментировать.