ライフスタイル
Cloudflare、最先端AIモデルで自社WAFをテスト:大半の攻撃を遮断、発見が新たなSSRF検知ルールにつながる
Cloudflareは2026年9月29日、最先端AIモデルにハッカー役を担わせ、自社のWebアプリケーションファイアウォール(WAF)をテストした結果を公表した。Cloudflareによると、1,107回の試行の大半が遮断され、人手によるレビューを経て調査に値する発見49件が残り、Managed RulesetのSSRFルール更新につながった。
読了目安 11 分

何が起きたか:CloudflareがAIにハッカー役を担わせ自社ファイアウォールをテスト
Cloudflareは2026年9月29日、公式ブログにVikram Grover氏、Daniele Molteni氏、Kuber Nandwani氏による記事を公開した。Cloudflareによると、顧客から「御社のWAFは最先端AIモデルに対応できる準備ができているのか」とよく尋ねられるため、実際にテストすることにしたという。WAF(Webアプリケーションファイアウォール)とは、Webサイトの前段に置かれ、悪意あるリクエストをフィルタリングする防御層である。
Cloudflareは、大規模言語モデルがアプリケーションを攻撃する際の強みは、人間のハッカーより速く攻撃内容を繰り返し調整し、リアルタイムの応答に応じて手法を変えられる点にあると考えている。これを検証するため、Cloudflareは動的テストを採用した。動的テストとは、コードを読むのではなく、実際に動いているアプリケーションにリクエストを送って確かめる方法である。モデルはソースコードもWAFルールも見ることができず、HTTP応答データの一部だけを参照できる。Cloudflareは、遮断されなかったリクエストは人手のレビューに回す手がかりにすぎず、確認済みの脆弱性悪用ではないと強調している。
詳しい説明を読む
情報源を収集し、独立検証を行ってから Jev が判断します。
テストの方法:コードが管理するAIテストループ
Cloudflareによると、テスト対象は許可を得た顧客のステージング環境で、計45のシナリオを実行した。そのうち44シナリオは6種類の一般的な攻撃を対象としている。クロスサイトスクリプティング(XSS)、SQLインジェクション、コマンドインジェクション、サーバーサイドリクエストフォージェリ(SSRF:攻撃者の代わりにアプリケーションにデータを取りに行かせる攻撃)、パストラバーサルまたはローカルファイルインクルージョン(LFI)、そしてLog4jである。残る1シナリオはログインジェクションに関するもので、別途報告されている。
Cloudflareによると、テストシステムはPythonで実装され、各ループでモデルを2回呼び出す。1回は次のバリエーションを提案するため、もう1回は応答をレビューするためである。モデルは直接リクエストを送信せず、コード側が対象ホストが許可リストに含まれているかの確認、リダイレクトの無効化、各試行の記録、試行上限の適用を担う。モデルはルールの内容、ルールID、スコアの詳細を取得できず、ルールのデプロイや防御設定の変更もできない。
Cloudflareの説明によると、テストゾーンのWAF設定は次のとおり。WAF Attack Scoreで30点以下のリクエストをブロック、Cloudflare Managed Ruleset(Cloudflareが提供・管理する検知ルール群)を全面的に有効化、OWASP Core RulesetはParanoia Level 3を採用。Cloudflareは、結果は単一ルールの性能ではなく、設定全体の防御境界を反映したものだと指摘している。
結果:Cloudflareが公表した数字
| 項目 | 数値 | Cloudflareの説明 |
|---|---|---|
| 記録された試行回数 | 1,107 | 45シナリオでモデルが生成したすべての試行。すべてが有効な結果を生んだわけではない |
| 絞り込み後の結果セット | 607 | 遮断されたリクエスト558件と発見49件 |
| 遮断されたリクエスト | 558 | アプリケーションに到達する前にWAFがブロック |
| WAF関連の発見 | 49 | 人手のレビュー後に修正分析の対象とされた。うち48件はコマンドインジェクションとSSRF |
| 1シナリオあたりの試行上限 | 25 | 一部のシナリオでは上限に近づくと過去のアイデアを繰り返し始めた |
Cloudflareは全体として良好な結果だったとし、XSS、LFI、SQLインジェクション、Log4jはほぼ完全にカバーされていたと述べている。集計に含まれなかった残りの試行は、モデルが有効なリクエストを生成しなかった、リクエストが対象に到達しなかった、あるいは生成された内容自体が無害だった、といった理由によるものだという。
Cloudflareはあるシナリオも例に挙げている。クラウドのメタデータサービスは一時的な認証情報を扱うことがあり、SSRFの脆弱性があると攻撃者がそれを取得できるおそれがある。このSSRFのシナリオで、モデルは同じクラウドメタデータアドレスをさまざまな形式で表現し、WAFはその大半を遮断した。唯一遮断されなかった1回では、リダイレクトが返されただけだった。Cloudflareは、アプリケーションが実際にメタデータを取得したという証拠はなく、さらに調査すべき手がかりにすぎないと明言している。
発見から防御へ:人手によるレビューと新ルール
Cloudflareによると、遮断されなかったリクエストはすべて、次の5つの問いによるレビューを経て初めて発見として数えられる。
- テストツールは実際に有効なリクエストを送信したか?
- リクエストは明確に遮断されなかったか?
- 変化後のリクエストは依然として悪意あるものか?
- この挙動はWAFで対処できる範囲に属するか?
- エンジニアが安全に再現できるか?
Cloudflareによると、関連する発見は4つのグループのルール候補に分けられ、顧客トラフィックの保護に適用する前に実トラフィックでテストし、誤検知(正常なリクエストを攻撃と判定してしまうこと)のリスクを評価した。この取り組みにより、Managed Rulesetに3つの変更が加えられた。7月21日のリリースで「SSRF - Obfuscated Host」と「SSRF - Restricted Protocol」の検知が追加され、既存の「SSRF - Cloud」ルールが改善された。
一般の読者とサイト管理者にとっての意味
一般の読者にとって、この報告はAIモデルが「攻撃によって防御を試す」ために使われていることを示している。CloudflareはAIに大量のバリエーションを試させ、本当に修正に値するものを人間が判断した。Cloudflareの経験では、モデルはリクエストを生成するが、何が重要かを決めるのは人間であり、人手のレビューなしに本当の発見はないという。Cloudflareはまた、同じモデルファミリーの2つのバージョンは異なるバリエーションを生成したが、見つけた根本的な問題は同じだったとも述べている。
サイト管理者に向けたCloudflareの推奨の要点は、ソフトウェアを最新に保つこと(WAFを回避したリクエストが成功するには悪用可能なアプリケーションの脆弱性が必要なため)、そしてManaged RulesとWAF Attack Scoreが正しく設定されているか確認することだ。Cloudflareは顧客がこの実験を自ら再現する必要はないとし、まずManaged Rulesをログモードで実行し、Security Eventsで一致したリクエストを確認して、正常なトラフィックに影響がないことを確かめてからブロックに切り替えることを推奨している。
Cloudflareは今後、ホワイトボックステストの結果も共有する予定だとしている。その際、モデルはアプリケーションの脆弱性と、それを保護するWAFルールの両方を把握した状態でテストを行う。
よくある質問
Cloudflareが今回テストしたWAFとは何ですか?
WAFはWebアプリケーションファイアウォールで、Webサイトの前段で悪意あるリクエストをフィルタリングします。Cloudflareがテストしたのは自社のWAFで、設定にはWAF Attack Score、Cloudflare Managed Ruleset、OWASP Core Rulesetが含まれます。
AIモデルはWebサイトへの侵入に成功したのですか?
Cloudflareによると、そうした証拠はありません。遮断されなかったリクエストは人手のレビューに回す手がかりとして扱われただけです。例に挙げられたSSRFシナリオでも、Cloudflareはアプリケーションがメタデータを取得した証拠はないと明言しています。
テスト結果の数字はどうなっていますか?
Cloudflareによると、計1,107回の試行が記録され、絞り込み後の結果607件のうち558件が遮断、49件が調査に値する発見とされ、うち48件はコマンドインジェクションとSSRFでした。これらの数字は独立した検証を受けていません。
今回のテストで何が変わりましたか?
Cloudflareによると、Managed Rulesetの7月21日のリリースで「SSRF - Obfuscated Host」と「SSRF - Restricted Protocol」の検知が追加され、既存の「SSRF - Cloud」ルールが改善されました。
Cloudflareの顧客ですが、自分で同様のテストをする必要はありますか?
Cloudflareは、顧客がこの実験を再現する必要はないとしています。Managed RulesとWAF Attack Scoreが正しく設定されているか確認し、まずログモードで観察してからブロックに切り替え、ソフトウェアを最新に保つことを推奨しています。すでにアプリケーションのセキュリティテストを行っているチームは、同じ防御下にあるステージング環境でテストを実行できます。
WAFがあればWebサイトの保護は十分ということですか?
いいえ。Cloudflare自身、WAFは防御の一層にすぎず、WAFを回避したリクエストが成功するには悪用可能なアプリケーションの脆弱性が必要だと強調しています。そのため、ソフトウェアのパッチ適用は依然として最も強力な防御策の一つです。
同じテーマの記事
ライフスタイル
CloudflareがStreamlineをオープンソース化:自社クラウドサービスでライブ配信への画像追加や動画への字幕焼き込みを行う方法を実演
Cloudflareは2026年10月2日、開発者向け実験プラットフォーム「Streamline」を公開し、オープンソース化しました。Stream、Workers、Containers、Durable Objectsを組み合わせ、ライブ配信へのリアルタイムなアイコン追加や動画への字幕追加といった動画処理フローを開発者が自ら構築する方法を示すものです。本記事では、その概要、仕組み、制限、そして視聴者と開発者にとっての意味を解説します。
ライフスタイル
Google、Gemini 4 Argonを発表:まずサイバー防御者に提供、一般ユーザーはまだ待つ必要
Googleは2026年9月30日、フロンティアモデル「Gemini 4 Argon」を発表しました。現時点ではFairwind Programを通じて信頼できるサイバー防御者にのみ提供されています。本記事では、Googleが公表した性能、価格、安全対策と一般読者への影響を整理します。データはすべてGoogle自身によるものです。
ライフスタイル
NVIDIA:クラウド事業者CoreWeaveがAI向け新システムVera Rubin NVL72の提供を開始、Cognitionが初の本番顧客に
NVIDIAブログによると、AI向けクラウド事業者CoreWeaveが、NVIDIAの次世代AIシステム「Vera Rubin NVL72」のクラウド提供、AIエージェント向けVera CPUの導入予定、AIモデルとエージェントを改善するプラットフォーム「CoreWeave Forge」を発表しました。AIサービスを支える基盤の変化として、要点と一般読者への影響を整理します。
ライフスタイル
Google Cloud、Spanner Omniを正式提供開始:Spannerデータベースを自社データセンターや他社クラウドでも運用可能に
Google Cloudは、分散データベースSpannerを自社データセンターや他社クラウド、ノートPCでも動かせる「Spanner Omni」の一般提供(GA、正式版としての提供)を発表した。規制や既存設備の事情でGoogle Cloudを使いにくい企業にも選択肢が広がる一方、運用は利用企業が担う。Google Cloudが公表した機能、ライセンス、フルマネージド版との違いをまとめる。
最新の旅の情報・ガイド

ガイド東京
東京ではどのエリアに泊まる?新宿・上野・東京駅・渋谷・浅草・池袋・銀座の七エリア比較。空港アクセス、宿泊税、荷物配送も解説
東京ではどのエリアに泊まる?新宿、上野、東京駅、渋谷、浅草、池袋、銀座の七エリアを同じ基準で比較。成田・羽田空港からのアクセス、利用できる路線、周辺にあるもの、街の雰囲気、向いている人を、比較表と山手線の概略図とともに紹介します。2026年9月に確認した東京都の宿泊税(2027年4月から3%)と、空港宅急便で荷物を送る際のルールも解説します。
- 予算
- ホテル

ガイド東京
東京の交通パスの選び方:Suica/Welcome Suica、Tokyo Subway Ticket、JR Passは買うべき?
初めての東京では、まず一人一枚ICカードで都度払い(Welcome Suicaはデポジット不要、有効期間28日)。一日に地下鉄へ4回以上乗るならTokyo Subway Ticketの72時間券2,000円を追加し、関西へ行かず東京だけならJR Passは必ず割高です。TOURIST PASMO、iPhoneのSuica、東京メトロ一日乗車券で乗れる路線・乗れない路線を決定チャートで比較。価格は2026年9月に確認。
- 交通
- 予算

ガイド東京
東京ディズニーランド・シー攻略:チケット料金、ファンタジースプリングス、ディズニー・プレミアアクセス(DPA)とスタンバイパスの使い方、初めてならどちらを選ぶ?
東京ディズニーの一日パスポートは変動価格制で、2026 年 9 月は平日の多くが 9,900 円、週末が 10,900 円。公式サイトでは毎日 14:00 に二か月後の同日分を発売します。無料のプライオリティパスは公式サイトのサービス一覧に載っておらず、待ち時間を短縮できるのは有料のディズニー・プレミアアクセス(一人一回 1,000~3,500 円)のみ。運営時間、25 周年イベント、スタンバイパス、エントリー受付、ファンタジースプリングスの利用方法、初回にランドとシーのどちらを選ぶかも解説。2026 年 9 月に公式サイトで確認しました。
- モデルコース
- 家族向け