生活分享

Cloudflare 用前沿 AI 模型测试自家 WAF:多数攻击被拦下,发现促成新 SSRF 检测规则

Cloudflare 于 2026 年 9 月 29 日公布以前沿 AI 模型模拟黑客、测试自家 Web 应用防火墙(WAF)的结果。据 Cloudflare 称,1,107 次尝试中多数遭拦截,经人工审查留下 49 项值得调查的发现,并促成其托管规则集(Managed Ruleset)的 SSRF 规则更新。

阅读时间约 7 分钟

Cloudflare 用前沿 AI 模型测试自家 WAF:多数攻击被拦下,发现促成新 SSRF 检测规则
图片:Mokaair (Original editorial artwork)

发生了什么:Cloudflare 让 AI 扮演黑客测试自家防火墙

Cloudflare 于 2026 年 9 月 29 日在官方博客发表文章,作者为 Vikram Grover、Daniele Molteni 与 Kuber Nandwani。Cloudflare 表示,客户经常询问“你们的 WAF 准备好应对前沿 AI 模型了吗?”,因此决定实际测试。WAF(Web 应用防火墙)是挡在网站前方、过滤恶意请求的一层防护。

Cloudflare 认为,大语言模型在攻击应用时的强项,是能比人类黑客更快地反复调整攻击内容,并根据实时响应改变手法。为检验这一点,Cloudflare 采用动态测试:模型看不到源代码、看不到 WAF 规则,只能看到部分 HTTP 响应数据。Cloudflare 强调,未被拦截的请求只是交由人工审查的线索,而非已确认的漏洞利用。

Cloudflare 用前沿 AI 模型测试自家 WAF:多数攻击被拦下,发现促成新 SSRF 检测规则
Mokaair 编辑核查流程 · 图片:Mokaair (Original editorial artwork)
阅读完整文字说明

消息会先收集来源、独立核查,再交由 Jev 判断。

测试怎么做:由代码把关的 AI 测试循环

据 Cloudflare 介绍,测试对象是一个经授权的客户预发布(staging)环境,共执行 45 个场景。其中 44 个涵盖六类常见攻击:跨站脚本(XSS)、SQL 注入、命令注入、服务器端请求伪造(SSRF)、路径遍历或本地文件包含(LFI)以及 Log4j;另一个场景涉及日志注入,另行报告。

Cloudflare 表示,测试系统用 Python 实现,每个循环调用模型两次:一次提出下一个变体,一次审查响应。模型不直接发送请求,而是由代码负责检查目标主机是否在允许列表内、禁用重定向、记录每次尝试并执行尝试上限。模型无法获取规则内容、规则 ID 或评分细节,也无法部署规则或更改防护设置。

据 Cloudflare 说明,测试区域的 WAF 配置为:WAF Attack Score 拦截 30 分及以下的请求、全部启用 Cloudflare Managed Ruleset(Cloudflare 托管规则集),以及 OWASP Core Ruleset 采用 Paranoia Level 3。Cloudflare 指出,结果反映的是整体配置的防护边界,而非单条规则的表现。

结果如何:Cloudflare 公布的数字

Cloudflare AI WAF 测试主要数据(数据来源:Cloudflare 官方博客,未经独立验证)
项目数字Cloudflare 的说明
记录的尝试次数1,10745 个场景中模型生成的所有尝试,并非全部产生可用结果
筛选后结果集607558 条被拦截请求加上 49 项发现
被拦截请求558在到达应用前被 WAF 拦下
WAF 相关发现49经人工审查后纳入修补分析,其中 48 项属于命令注入与 SSRF
单个场景尝试上限25部分场景接近上限时开始重复先前思路

Cloudflare 表示整体结果表现强劲,XSS、LFI、SQL 注入与 Log4j 几乎完全覆盖。其余未计入的尝试,原因包括模型未生成可用请求、请求未到达目标,或生成的内容本身无害。

Cloudflare 还举了一个 SSRF 场景。据 Cloudflare 说明,云服务的元数据服务可能向运行中的工作负载提供临时凭证,而 SSRF 漏洞可能让应用替攻击者去取回这类数据。测试中,模型以多种不同形式表示同一个云元数据地址,WAF 拦截了其中绝大多数,唯一未被拦截的一次只出现了重定向。Cloudflare 特别说明,没有证据显示应用实际获取了元数据,这只是值得进一步调查的线索。

从发现到防护:人工审查与新规则

Cloudflare 表示,每一条未被拦截的请求都要经过五个问题的审查,才会被计为发现:

  1. 测试工具是否真的发送了有效请求?
  2. 请求是否明确未被拦截?
  3. 变化后的请求是否仍具恶意?
  4. 这一行为是否属于 WAF 能处理的范畴?
  5. 工程师能否安全地复现?

据 Cloudflare 称,相关发现被分为四组候选规则,并在保护客户流量前用实际流量测试、评估误报风险。这项工作促成 Managed Ruleset 的三项变更:在 7 月 21 日版本新增“SSRF - Obfuscated Host”与“SSRF - Restricted Protocol”检测,并改进现有的“SSRF - Cloud”规则。

对普通读者与网站管理员的意义

对普通读者而言,这篇报告显示 AI 模型正被用来“以攻测防”:Cloudflare 让 AI 大量尝试变体,再由人类判断哪些真正值得修补。Cloudflare 的经验是,模型负责生成请求,但由人类决定哪些重要;没有人工审查,就没有真正的发现。Cloudflare 还提到,同一模型家族的两个版本生成的变体不同,但发现的底层问题相同。

对网站管理员,Cloudflare 的建议要点是:保持软件更新,因为绕过 WAF 的请求仍需可利用的应用漏洞才能得逞;并确认 Managed Rules 与 WAF Attack Score 配置正确。Cloudflare 表示客户无需自行复现此实验,建议先以记录模式运行 Managed Rules、在 Security Events 中检查匹配的请求,确认正常流量不受影响后再改为拦截。

Cloudflare 还表示,未来将分享白盒测试结果,届时模型将同时了解应用的漏洞与保护它的 WAF 规则。

常见问题

Cloudflare 这次测试的 WAF 是什么?

WAF 是 Web 应用防火墙,挡在网站前方过滤恶意请求。Cloudflare 测试的是自家 WAF,配置包括 WAF Attack Score、Cloudflare Managed Ruleset 与 OWASP Core Ruleset。

AI 模型成功入侵了网站吗?

据 Cloudflare 称,没有证据表明如此。未被拦截的请求只被视为交由人工审查的线索;在其举例的 SSRF 场景中,Cloudflare 明确表示没有证据显示应用获取了元数据。

测试结果数字是多少?

Cloudflare 表示共记录 1,107 次尝试,筛选后 607 条结果中 558 条被拦截、49 条列为值得调查的发现,其中 48 条属于命令注入与 SSRF。这些数字未经独立验证。

这次测试带来了什么改变?

Cloudflare 表示在 Managed Ruleset 的 7 月 21 日版本新增“SSRF - Obfuscated Host”与“SSRF - Restricted Protocol”检测,并改进现有的“SSRF - Cloud”规则。

我是 Cloudflare 客户,需要自己做类似测试吗?

Cloudflare 表示客户无需复现此实验。它建议确认 Managed Rules 与 WAF Attack Score 配置正确、先以记录模式观察再改为拦截,并保持软件更新;已在做应用安全测试的团队,可对受相同防护的预发布环境执行测试。

这是否意味着 WAF 就足以保护网站?

不是。Cloudflare 自己强调 WAF 只是一层防护,绕过 WAF 的请求仍需要可利用的应用漏洞才会成功,因此修补软件仍是最强的防御手段之一。

查看同分类最新消息

最新旅游情报攻略

资料来源

生活分享