라이프스타일

Cloudflare, 프런티어 AI 모델로 자사 WAF 테스트: 대부분의 공격 차단, 발견 사항이 새 SSRF 탐지 규칙으로 이어져

Cloudflare는 2026년 9월 29일 최첨단(프런티어) AI 모델이 해커 역할을 맡아 자사 웹 애플리케이션 방화벽(WAF)을 테스트한 결과를 공개했다. Cloudflare에 따르면 1,107회의 시도 중 대부분이 차단됐고, 사람의 검토를 거쳐 조사할 가치가 있는 발견 49건이 남았으며, 이는 Managed Ruleset의 SSRF 규칙 업데이트로 이어졌다.

읽는 데 약 9분

Cloudflare, 프런티어 AI 모델로 자사 WAF 테스트: 대부분의 공격 차단, 발견 사항이 새 SSRF 탐지 규칙으로 이어져
사진: Mokaair (Original editorial artwork)

무슨 일이 있었나: Cloudflare가 AI에게 해커 역할을 맡겨 자사 방화벽을 테스트

Cloudflare는 2026년 9월 29일 공식 블로그에 Vikram Grover, Daniele Molteni, Kuber Nandwani가 작성한 글을 게재했다. Cloudflare는 고객들로부터 "여러분의 WAF는 프런티어 AI 모델에 대응할 준비가 되어 있나요?"라는 질문을 자주 받아 직접 테스트하기로 했다고 밝혔다. WAF(웹 애플리케이션 방화벽)는 웹사이트 앞단에서 악의적인 요청을 걸러내는 보호 계층이다.

Cloudflare는 대규모 언어 모델이 애플리케이션을 공격할 때의 강점이 인간 해커보다 빠르게 공격 내용을 반복 수정하고, 실시간 응답에 따라 수법을 바꿀 수 있다는 점이라고 본다. 이를 검증하기 위해 Cloudflare는 동적 테스트, 즉 실행 중인 애플리케이션에 실제로 요청을 보내 점검하는 방식을 택했다. 모델은 소스 코드도, WAF 규칙도 볼 수 없으며 HTTP 응답 데이터의 일부만 볼 수 있다. Cloudflare는 차단되지 않은 요청은 사람의 검토로 넘기는 단서일 뿐 확인된 취약점 악용이 아니라고 강조했다.

Cloudflare, 프런티어 AI 모델로 자사 WAF 테스트: 대부분의 공격 차단, 발견 사항이 새 SSRF 탐지 규칙으로 이어져
Mokaair 편집 검증 절차 · 사진: Mokaair (Original editorial artwork)
자세한 설명 보기

출처를 수집하고 독립적으로 검증한 뒤 Jev가 판단합니다.

테스트 방식: 코드가 통제하는 AI 테스트 루프

Cloudflare에 따르면 테스트 대상은 승인된 고객 스테이징(staging) 환경이며, 총 45개 시나리오가 실행됐다. 그중 44개는 여섯 가지 일반적인 공격 유형, 즉 크로스 사이트 스크립팅(XSS), SQL 인젝션, 명령어 인젝션, 서버 측 요청 위조(SSRF, 애플리케이션이 공격자를 대신해 내부 데이터를 가져오게 만드는 공격), 경로 탐색 또는 로컬 파일 포함(LFI), Log4j를 다뤘다. 나머지 한 시나리오는 로그 인젝션과 관련된 것으로 별도로 보고됐다.

Cloudflare는 테스트 시스템이 Python으로 구현됐으며, 각 루프에서 모델을 두 번 호출한다고 밝혔다. 한 번은 다음 변형을 제안하고, 한 번은 응답을 검토한다. 모델은 요청을 직접 보내지 않으며, 코드가 대상 호스트가 허용 목록에 있는지 확인하고, 리디렉션을 비활성화하며, 모든 시도를 기록하고, 시도 상한을 적용한다. 모델은 규칙 내용, 규칙 ID, 점수 세부 정보에 접근할 수 없고 규칙을 배포하거나 보호 설정을 변경할 수도 없다.

Cloudflare의 설명에 따르면 테스트 영역의 WAF 설정은 다음과 같다. WAF Attack Score 30점 이하 요청 차단, Cloudflare Managed Ruleset 전체 활성화, OWASP Core Ruleset은 Paranoia Level 3 적용. Cloudflare는 결과가 개별 규칙의 성능이 아니라 전체 설정의 보호 경계를 반영한다고 지적했다.

결과: Cloudflare가 공개한 수치

Cloudflare AI WAF 테스트 주요 데이터(출처: Cloudflare 공식 블로그, 독립적으로 검증되지 않음)
항목수치Cloudflare의 설명
기록된 시도 횟수1,10745개 시나리오에서 모델이 생성한 모든 시도로, 전부 사용 가능한 결과를 낸 것은 아님
선별된 결과 집합607차단된 요청 558건과 발견 49건
차단된 요청558애플리케이션에 도달하기 전에 WAF가 차단
WAF 관련 발견49사람의 검토 후 수정 분석 대상에 포함, 그중 48건은 명령어 인젝션과 SSRF
단일 시나리오 시도 상한25일부 시나리오는 상한에 가까워지면서 이전 아이디어를 반복하기 시작함

Cloudflare는 전체 결과가 강력했으며 XSS, LFI, SQL 인젝션, Log4j는 거의 완전히 커버됐다고 밝혔다. 집계되지 않은 나머지 시도는 모델이 사용 가능한 요청을 생성하지 못했거나, 요청이 대상에 도달하지 않았거나, 생성된 내용 자체가 무해했던 경우 등이다.

Cloudflare는 SSRF 시나리오 하나도 예로 들었다. 클라우드 메타데이터 주소는 클라우드 서버에서 실행되는 프로그램에 임시 자격 증명 같은 정보를 제공할 수 있는 내부 주소다. 모델은 이 주소를 여러 다른 형태로 표현했고, WAF는 그 대부분을 차단했으며, 유일하게 차단되지 않은 한 건에서는 리디렉션만 나타났다. Cloudflare는 애플리케이션이 실제로 메타데이터를 획득했다는 증거는 없으며, 이는 추가 조사가 필요한 단서일 뿐이라고 특별히 설명했다.

발견에서 보호까지: 사람의 검토와 새 규칙

Cloudflare는 차단되지 않은 모든 요청이 다섯 가지 질문의 검토를 거쳐야 발견으로 집계된다고 밝혔다.

  1. 테스트 도구가 실제로 유효한 요청을 보냈는가?
  2. 요청이 명확히 차단되지 않았는가?
  3. 변형된 요청이 여전히 악의적인가?
  4. 이 행위가 WAF가 처리할 수 있는 범위에 속하는가?
  5. 엔지니어가 안전하게 재현할 수 있는가?

Cloudflare에 따르면 관련 발견은 네 그룹의 후보 규칙으로 분류됐고, 고객 트래픽을 보호하기 전에 실제 트래픽으로 테스트하며 오탐(정상 요청을 공격으로 잘못 판단하는 것) 위험을 평가했다. 이 작업은 Managed Ruleset의 세 가지 변경으로 이어졌다. 7월 21일 버전에서 "SSRF - Obfuscated Host"와 "SSRF - Restricted Protocol" 탐지를 추가하고, 기존 "SSRF - Cloud" 규칙을 개선했다.

일반 독자와 웹사이트 관리자에게 주는 의미

일반 독자에게 이 보고서는 AI 모델이 '공격으로 방어를 시험하는' 데 활용되고 있음을 보여준다. Cloudflare는 AI가 대량의 변형을 시도하게 한 뒤, 무엇이 실제로 수정할 가치가 있는지는 사람이 판단하게 했다. Cloudflare의 경험에 따르면 모델은 요청을 생성하지만 무엇이 중요한지는 사람이 결정하며, 사람의 검토 없이는 진정한 발견도 없다. Cloudflare는 또한 같은 모델 계열의 두 버전이 서로 다른 변형을 생성했지만 찾아낸 근본적인 문제는 같았다고 언급했다.

웹사이트 관리자에 대한 Cloudflare의 권고 요점은 다음과 같다. WAF를 우회한 요청도 악용 가능한 애플리케이션 취약점이 있어야 성공하므로 소프트웨어를 최신 상태로 유지하고, Managed Rules와 WAF Attack Score가 올바르게 설정되어 있는지 확인할 것. Cloudflare는 고객이 이 실험을 직접 재현할 필요는 없다며, 먼저 차단하지 않고 기록만 하는 로그 모드로 Managed Rules를 실행하고 Security Events에서 일치한 요청을 확인해 정상 트래픽에 영향이 없음을 확인한 뒤 차단으로 전환할 것을 권장했다.

Cloudflare는 향후 화이트박스 테스트 결과도 공유할 예정이며, 그때는 모델이 애플리케이션의 취약점과 이를 보호하는 WAF 규칙을 모두 알게 된다고 밝혔다.

자주 묻는 질문

Cloudflare가 이번에 테스트한 WAF는 무엇인가요?

WAF는 웹 애플리케이션 방화벽으로, 웹사이트 앞단에서 악의적인 요청을 걸러낸다. Cloudflare가 테스트한 것은 자사 WAF이며, 설정에는 WAF Attack Score, Cloudflare Managed Ruleset, OWASP Core Ruleset이 포함된다.

AI 모델이 웹사이트 침입에 성공했나요?

Cloudflare에 따르면 그렇다는 증거는 없다. 차단되지 않은 요청은 사람의 검토로 넘기는 단서로만 취급됐으며, 예로 든 SSRF 시나리오에서 Cloudflare는 애플리케이션이 메타데이터를 획득했다는 증거가 없다고 명확히 밝혔다.

테스트 결과 수치는 어떻게 되나요?

Cloudflare는 총 1,107회의 시도를 기록했으며, 선별된 결과 607건 중 558건이 차단되고 49건이 조사할 가치가 있는 발견으로 분류됐고, 그중 48건은 명령어 인젝션과 SSRF에 해당한다고 밝혔다. 이 수치는 독립적으로 검증되지 않았다.

이번 테스트로 어떤 변화가 있었나요?

Cloudflare는 Managed Ruleset 7월 21일 버전에서 "SSRF - Obfuscated Host"와 "SSRF - Restricted Protocol" 탐지를 추가하고 기존 "SSRF - Cloud" 규칙을 개선했다고 밝혔다.

Cloudflare 고객인데 직접 비슷한 테스트를 해야 하나요?

Cloudflare는 고객이 이 실험을 재현할 필요는 없다고 밝혔다. Managed Rules와 WAF Attack Score가 올바르게 설정됐는지 확인하고, 먼저 로그 모드로 관찰한 뒤 차단으로 전환하며, 소프트웨어를 최신 상태로 유지할 것을 권장한다. 이미 애플리케이션 보안 테스트를 하는 팀은 동일한 보호를 받는 스테이징 환경에서 테스트를 실행할 수 있다.

그렇다면 WAF만으로 웹사이트를 충분히 보호할 수 있나요?

아니다. Cloudflare 스스로 WAF는 한 계층의 방어일 뿐이며, WAF를 우회한 요청도 악용 가능한 애플리케이션 취약점이 있어야 성공한다고 강조한다. 따라서 소프트웨어 패치는 여전히 가장 강력한 방어 수단 중 하나다.

이 주제의 최신 뉴스 보기

최신 여행 소식·가이드

출처

라이프스타일