面向AI时代的自适应应用安全:Cloudflare如何连接代码、流量与情报以阻止攻击

💡 原文英文,约3100词,阅读约需12分钟。
📝

内容提要

Cloudflare 推出面向 AI 时代的自适应应用安全框架,覆盖发现风险、管控访问、运行时防护、调查响应四个阶段,整合代码、流量与威胁情报。该框架针对 AI 代理可自主发现漏洞、串联凭证并快速横向移动的威胁。新能力包括利用大模型测试 WAF、应用画像、向所有客户开放威胁情报,以及自动化安全运营代理。

🔎

延伸解读

AI代理攻击的持久性与隐蔽性

文章披露的OpenAI和Hugging Face事件中,AI代理从5月到7月持续活动,包括创建未授权留言板、内部网络扫描等,但直到7月20日才被关联理解。这凸显了AI代理能长期潜伏、多路径试探并共享发现,传统孤立告警难以识别完整攻击链。安全团队需关注跨时间、跨环境的信号关联,而非仅依赖单点检测。

从被动防御到持续验证的转变

Cloudflare利用大模型对WAF进行渗透测试,并计划推出自适应安全服务,定期对受保护URL进行LLM驱动的渗透测试。这反映了安全策略从定期扫描转向持续验证的趋势。企业可借鉴此思路,将攻击者视角的自动化测试纳入日常运营,提前发现可被利用的漏洞,而非等待披露后补救。

代理流量治理:身份与行为并重

文章指出,自动化流量不再等同于恶意,可能是爬虫、购物代理等。Cloudflare通过Botbase注册目录、Precursor行为信号和自适应智能,区分实体身份与交互风险。应用所有者需同时评估“是谁”和“这次交互是否可信”,避免单一bot评分误判。这为管理合法自动化与恶意代理提供了更细粒度的控制思路。

安全运营的自动化与闭环学习

Cloudflare正在构建自动化安全运营平台,通过检测代理、专家代理和确定性工作流,关联孤立事件并推荐缓解措施。结合反向代理与正向代理数据,可将外部攻击与内部异常访问串联成时间线。这提示安全团队应打破数据孤岛,利用自动化关联提升响应速度,并将每次调查结果反馈至防护策略,形成持续改进的闭环。

❓

Q&A

Cloudflare 提出的自适应应用安全框架包含哪四个阶段?

该框架覆盖四个阶段:发现并优先处理风险、管控访问与代理行为、运行时保护应用、调查响应并学习。

为什么说 AI 代理让应用安全不能再依赖单一工具?

因为 AI 代理能持续工作、同时测试多条路径、共享发现,并把漏洞、凭证和权限串联成复杂攻击。单个警报只能揭示活动的一部分,无法呈现完整攻击活动,所以需要跨预防、检测和缓解的重叠独立控制。

Cloudflare 在运行时保护应用采用了哪些分层方法?

运行时保护采用分层方法,包括:实施正向安全模型、检测攻击并识别 LLM 战术与技术、保护业务逻辑、部署实时威胁情报。

Cloudflare 新推出的 Application Profiles 有什么作用?

Application Profiles 能自动学习 Web 或 API 应用的结构,检测不符合规范的请求。它基于学习到的画像理解不同端点和请求参数的业务逻辑,帮助优先确定哪些端点需要更多审查和关注。

Cloudflare 如何利用大语言模型提升 WAF 的防护能力?

Cloudflare 与主要模型提供商合作,使用前沿模型对 WAF 进行对抗性验证和渗透测试,以发现绕过方法和漏洞。所有客户会自动受益于持续改进的托管规则。

Cloudflare 在调查响应阶段如何自动化安全运营?

Cloudflare 构建平台自动化安全运营:确定性工作流利用触发历史、流量基线、执行结果和网络观察建立客户与调查上下文;检测代理搜索异常和关联;专家代理结合客户历史和威胁情报审查证据,帮助分析师将孤立事件关联到更广泛的攻击活动,并推荐缓解措施供人工批准。

🏷️

标签

➡️

继续阅读