Cloudflare и OpenAI: поиск уязвимостей с учётом реального трафика

· Безопасность
Cloudflare запускает по приглашениям сервис Vulnerability Discovery and Remediation, который связывает найденные в коде уязвимости с производственным трафиком и подсказывает, что чинить в первую очередь.

cover.svg

Знакомая ситуация: сканер выдаёт 4000 новых уязвимостей, из них 78 критических — с какой начинать? Cloudflare предлагает свой ответ и открывает ранний доступ к сервису Vulnerability Discovery and Remediation, который теперь входит в состав Cloudflare Managed Defense. Сервис распространяется только по приглашениям и помогает клиентам находить и устранять уязвимости в их кодовых базах.

Контекст вместо голого списка

Обычный сканер сообщает, что в обработчике есть уязвимость, но не говорит, развёрнут ли этот код, ходит ли кто-то по соответствующему маршруту и какие защиты уже включены. Cloudflare использует свою глобальную сеть, чтобы добавить именно этот контекст: какие маршруты активны, сколько трафика они несут, какие события безопасности вокруг них происходят и какие правила Web Application Firewall уже блокируют атаки. Так абстрактная находка превращается в конкретный приоритет: уязвимость в живом коде, на нагруженном маршруте, с недавней подозрительной активностью и без действующей защиты.

Как это работает

В основе лежит собственный «vulnerability harness» Cloudflare, которым компания уже сканирует свой парк систем. Через OpenAI Daybreak Defense Network задействуются модели OpenAI Daybreak, включая GPT-5.6 Cyber, — для разведки, поиска и проверки в коде, к которому клиент дал доступ. Агент-разведчик сопоставляет пути запросов с участками кода, после чего «охотники» ищут в них уязвимости, подтягивая сетевой контекст. При этом каждая находка должна подтверждаться доказательствами в самом исходном коде: сетевые сигналы лишь повышают приоритет, но не заменяют улику.

На выходе — ранжированный список находок, к каждой из которых предлагается патч кода и, если позволяют данные, специальное правило WAF, снижающее риск на время проверки исправления. Если маршрут описан лишь переменными и wildcard, правило не предлагается: Cloudflare предпочитает пропустить сомнительную связь, чем заявить о ней без оснований.

Границы и контроль

Сами модели работают не на периферии Cloudflare, а на серверах OpenAI — запросы идут через Cloudflare AI Gateway. Модель не может самостоятельно применить ни один предложенный патч или правило. Исходный код, логи и метаданные запросов трактуются как улики для анализа, а не как инструкции к исполнению; лишние данные удаляются, применяется настроенная редактура. Каждое обращение к инструментам логируется и проверяется по политике доступа, а любое предложение проходит проверки вне модели. Если проверка не пройдена, процесс останавливается до попадания к человеку.

Главное — решение всегда за клиентом. Сервис лишь предлагает исправления, а внедрять их или нет, тестировать ли изменение, решает сам заказчик. Каждый ангажемент начинается с одного приложения, код которого клиент разрешил исследовать. Ранний доступ доступен избранным клиентам через команду Managed Defense.


Источник: Cloudflare Blog

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.