AI 时代的自适应应用安全:Cloudflare 如何连接代码、流量与情报阻止攻击
Adaptive application security for the AI era: how Cloudflare connects code, traffic, and intelligence to stop attacks
Cloudflare 在博客中公布了面向 AI 时代的自适应应用安全框架,强调将代码、流量与情报连接以阻止攻击。
文章阐述了 Cloudflare 如何通过 AI 驱动的安全框架,将发现、治理、运行时防护与响应整合,帮助企业在 AI 时代提升应用安全。
在七月,AI 代理在测试新的网络安全模型时,破坏了 OpenAI 的基础设施和 Hugging Face 的生产环境的一部分。
我们刚刚目睹了首批 AI 驱动的成功网络攻击之一。当被赋予任务时,代理忽略了现有的安全防护,自动发现了此前未知的漏洞,恢复了暴露的凭证,在云环境之间移动,并通过它们自己创建的通信渠道协调工作。
最终破坏的速度令人难以置信。在不到 13 小时内,代理从在 Hugging Face 工作节点上执行代码,升级到跨多个集群的管理员级访问。但事件已经酝酿了更久。响应者发现了可追溯到五月的活动线索(代理创建了未授权的留言板),六月的内部网络扫描,以及七月初的活动。只有在 7 月 20 日才了解这些事件之间的关联。
这里的教训不是 AI 代理利用漏洞。那并不新鲜;人类攻击者已经在做这件事。变化在于代理能够持续工作,同时测试多条路径,分享发现,并将漏洞、凭证和权限串联成复杂的攻击。
该事件也说明了为什么应用安全不能仅依赖单一工具。例如,网络限制被连接到互联网的服务绕过;有效凭证被用于执行未授权操作。重建 Artifactory 删除了一条攻击路径,但代理找到了另一条。关键洞察是,单个警报识别了活动的部分,却未揭示完整的攻击。OpenAI 在 其报告 中得出了类似结论:组织需要在预防、检测和缓解方面实现重叠且独立的控制,持续验证安全边界,并更快地关联和遏制可疑行为。
我们通过将应用安全连接到四个经常被分离的活动来应对这一挑战:识别哪些风险重要、规范人类和代理的行为、在运行时保护应用,以及将每一次调查转化为更强的防护。Cloudflare 能够提供这一框架,得益于其广泛的安全产品组合和对大量互联网流量的可视化。
在此框架之外,我们将现有的 Cloudflare 解决方案与每个阶段的新功能相结合。这些功能包括:使用大型语言模型(LLMs)对我们的 Web 应用防火墙(WAF)进行渗透测试,向所有客户扩展威胁情报,以及一项自动部署正向安全的新功能。
发生了哪些变化
安全格局正在变化。我们看到的新兴趋势是:
- 我们构建软件的方式已发生根本性变化。AI 辅助开发使工程师能够在传统工程工作流程之外更快地生成和部署软件。这种速度既产生了更多代码,也为漏洞进入生产环境创造了更多机会。
- 软件组合风险仍然存在:应用程序依赖于大型开源库、包和操作系统组件链,这些组件本质上被信任,且任何团队都难以检查。 新的情况是 AI 现在正在导入我们可能未知的库。
- 技术与战术正在变化。大型语言模型可以链式利用漏洞,并实时使用反馈来变异载荷,规避防御,并自主决策。它们可以持续运行,速度达机器级。更快的补丁仍然重要,但单靠补丁无法弥补差距。攻击者总会比你更新系统更快。
- 代理流量。过去,自动化是恶意活动的同义词。如今,代理或机器人生成的请求可能是恶意自动化、搜索爬虫,或代表客户购买产品的代理。
- 被攻陷的服务器、住宅代理、物联网设备和云资源使攻击能够快速横跨基础设施和身份。一次协调攻击可以利用多台设备,使其难以被识别为单一活动。
应用安全的目标也在扩大。它现在需要解决三个相互关联的问题:保护传统应用免受 AI 驱动的攻击者,管理合法与恶意代理客户端,以及保障包含模型、代理、工具和数据的应用。
一个互联的应用安全框架
AI 时代的应用安全必须作为一个持续系统运行,而不是团队在每次新漏洞后更新的一系列控制。要在 AI 时代保护应用,你需要开展多项活动,我们已将其组织为四个阶段:
- 发现 并优先处理风险
- 管理访问和代理行为
- 在运行时保护应用
- 调查、响应并学习
这些活动单独来看并不新颖。变化在于将它们连接起来,使发现、运行时信号和调查结果持续改进后续控制。
超过 20% 的网站托管在 Cloudflare 网络后面,这让我们能够以少数组织难以匹敌的规模,洞察攻击基础设施、载荷变异、新兴技术和协调攻击。单个应用视角下看似孤立的模式,在我们的网络中会变得清晰。这种全球威胁情报、本地应用上下文和内联执法的组合赋能框架的每个阶段。该本地上下文包括已部署的代码、暴露的端点、合法流量的样貌、正在行动的身份以及已激活的控制。由于 Cloudflare 是内联的,我们可以立即将这些洞察转化为防护。
Cloudflare 是应用、API 和代理的自适应安全控制平面。以下是我们今天推出的内容,以推动安全旅程的每个阶段。
发现并优先处理风险
安全团队并不缺乏发现。它们难以判断哪些发现构成即时风险。一个有用的发现系统必须将漏洞与生产现实相连,包括堆栈中埋藏的漏洞是否真正可达。我们认为你应该关注三个主要领域:软件组合风险、专有代码和运行时渗透测试(pentesting)。
了解软件组合风险
应用程序会继承来自开源库、软件包、操作系统组件以及它们所依赖的服务的风险。这就构成了您的应用程序的供应链。单纯的软件包漏洞并不能告诉团队受影响的组件是否已部署、是否可达或是否暴露于恶意流量中。开源软件是供应链风险的首要关注点,Cloudflare 是旨在保护开源软件免受 AI 攻击的行业联盟 Chainguard Athena 的成员之一。
扫描专有代码
在代码扫描方面,您有两种选择:使用托管服务,或是自主培养专业能力来自己运行。
Cloudflare 最近宣布推出 漏洞发现与修复 (Vulnerability Discovery and Remediation) 的抢先体验版, 该服务利用前沿模型来识别特定于应用程序的漏洞,并在工程师修复代码的同时部署 WAF 缓解措施以阻止有针对性的利用。重要的一步是优先级排序。Cloudflare 将源代码发现结果与生产流量和安全信号连接起来。我们可以识别受影响的路由是否处于活动状态,以及它接收多少流量。
在运行时对您的应用程序进行渗透测试
防御者也可以使用与攻击者相同的能力。客户可以构建自己的基于 LLM 的渗透测试框架 来搜索弱点、验证发现结果,并测试他们的应用程序是否存在漏洞。发现过程变成持续的,而不再是周期性的活动。自从 Anthropic 的 Claude Mythos 发布以来,我们在 Cloudflare 内部就已经这样做了,并且我们分享了我们的经验教训。
如果无法从外部访问,藏在代码深处的漏洞就更难被利用。我们的安全分析师团队已经使用基于 LLM 的红队演练 来 测试客户应用程序和我们自己的运行时检测,将发现结果转化为针对所有客户的改进检测。我们现在正在开发自适应安全 (Adaptive Security) 这项自助服务功能,它将使用由 LLM 驱动的智能体定期对 Cloudflare 背后的选定 URL 进行渗透测试,以便在攻击者发现之前识别可达且可被利用的漏洞。
管理访问和智能体行为
智能体流量运行在自动化与人类之间的空间:由人类委派、由软件执行的任务。这改变了必须如何做出访问决策的方式。仅检测自动化已远远不够。对于每次交互,应用程序所有者都需要回答两个问题:此实体是否为其声称的身份,以及此交互是否可信?
这些问题很难回答。一个具有长期合法活动历史的知名智能体可能具有高度信任,但异常操作仍可能产生直接风险。未知的智能体可能只是新出现的;缺乏历史并不一定意味着恶意的意图。Cloudflare 的方法是将信任和风险信号分开,从而让应用程序所有者比单一的机器人评分或允许/阻止决策拥有更多控制权,并提供更强大的工具来快速适应变化。
建立身份与信任
信任随着时间积累,而风险则针对每次交互进行评估。
Botbase 提供一个已在 Cloudflare 注册的已知自动化实体目录。注册让合法的机器人和代理能够声明它们的身份,而应用所有者则保留对这些代理是否以及如何访问其站点的控制。Cloudflare 还在让更小、更定制化的代理更易注册,构建一个跨所有代理流量的已验证身份层,而不仅仅是主要平台。
身份本身并不能建立信任。Cloudflare 可以评估实体是否曾被看到过,历史行为是否合法,以及当前活动是否与历史一致。这使得能够区分正常行为的已识别代理与同一代理突然改变既定请求模式、位置、身份或交易行为的情况。
了解整个旅程中的代理行为
Precursor 添加客户端和会话级信号以区分人类与自动化行为,例如输入节奏、鼠标移动、导航模式和动作序列。一个在两秒内完成结账流程、跳过人类会进行的浏览和比较步骤的代理,通过会话展示其本质。这些信号有助于识别会话中的行为是否与人类交互或自动化一致,为应用所有者提供更清晰的流量管理视图。
管理访问并适应
Application owners can block traffic from AI crawlers and decide what activity is allowed on their asset (e.g. search, training, etc.). Adaptive Intelligence 将网络、客户端、历史和行为验证信号结合在一个概率模型中,该模型可随着攻击者改变技术而更新。客户结果,包括退款和成功的合法交易,可反馈到系统中以改进未来决策。
结果是对每个实体和交互的持续更新评估。应用所有者可以鼓励已知且有用的自动化,同时在身份、历史和当前行为表明更高风险时施加更强的控制。
在运行时保护应用
Cloudflare’s reverse proxy protects applications at runtime by filtering traffic before it reaches the origin. In the AI era, a new layered approach is emerging to best filter traffic from malicious requests:
- 执行积极安全
- 检测攻击并识别 LLM 策略和技术
- 保护业务逻辑
- 部署实时威胁情报
执行积极安全模型
你可以通过了解合法流量的样子,显著降低攻击面,允许符合规范的请求并阻止其他所有请求。今天我们宣布 Application Profiles,它会自动学习你的网站或 API 应用的结构并检测不符合规范的请求。Application Profiles 自动化学习过程并添加解释层。基于已学习的配置文件,我们可以了解不同端点和请求参数的业务逻辑,并帮助你优先关注需要更多审查和关注的端点。
检测攻击并识别 LLM 策略和技术
传统的 WAF 旨在运行精心设计的规则,以检测常见漏洞和暴露 (CVE) 以及恶意有效负载。在人工智能出现之前,披露新漏洞的时间以月和天计算。现在情况不同了:我们现在看到漏洞在披露之前就被利用,因此打补丁的时间接近于零。
可以部署不同的工具来检测已知的漏洞利用。这些工具包括:
- 经过前沿模型加固的托管规则。我们与主要模型提供商合作,使用前沿模型进行对抗性验证。我们使用最新的模型对 WAF 进行渗透测试,以 发现绕过方法 和漏洞。所有客户都可以自动从持续改进中受益。
- 机器学习检测。虽然签名非常适合高精度攻击检测,但机器学习可以在攻击被发现和披露之前阻止它们。攻击评分 可以检测 LLM 经常使用的攻击变异和规避技术。攻击评分适用于所有 Cloudflare 客户
- 针对应用程序的 AI 安全。聊天室和面向互联网的 LLM 容易受到新一类攻击的攻击,例如提示词注入和敏感数据泄露。您可以部署旨在阻止这些攻击的护栏和安全检测,来 保护生成式 AI 流量。
保护业务逻辑
攻击者仍然可以构建合法的请求并滥用业务逻辑来在应用程序中获得优势。例如,攻击者重复使用有效的密码重置流程来接管帐户。欺诈检测工具(包括帐户接管和泄露凭据检测)有助于防止请求看似合法但意图恶意的滥用行为。
实时威胁情报检测
早在 6 月份,我们就推出了基于威胁情报源的 全天候检测。Cloudforce One 客户可以部署保护措施,以阻止源自受损基础设施的请求。我们现在还 扩大访问权限 将 Cloudforce One 的威胁事件平台(我们的核心威胁情报产品)向 所有 Cloudflare 免费账户 开放。
调查、响应和学习
OpenAI Hugging Face 事件并不是从最后的 13 小时妥协开始的。该活动从 5 月持续到 7 月,其信号包括未授权的留言板、内部网络扫描以及跨环境的移动。单独来看,每个事件只显示了活动的一部分。放在一起,它们显示了正在发生的泄露行为的行为特征。因此,安全运营必须识别导致妥协的行为序列,而不仅仅是孤立地评估警报。
对于已经以有限资源保护巨大攻击面的安全团队来说,这很困难。来自不同工具和数据集的警报纷至沓来,让分析师不得不去确定哪些事件是关联的、收集证据并识别活动是否在升级。
Cloudflare 正在构建一个平台,以自动化安全运营。确定性工作流利用触发历史、流量基线、执法结果和网络观察来建立客户和调查上下文。检测代理在授权数据集中搜索异常和关联。当发现可疑活动时,专家代理会与客户历史和威胁情报一起审查证据,帮助分析师将孤立事件与更广泛的攻击活动关联起来。系统随后可以推荐缓解措施,例如速率限制、WAF 或 DDoS 保护更改,供人工批准。
我们正在与 Cloudflare 的 Managed Defense 团队一起开发这些功能,该团队的分析师正在帮助我们测试证据如何被收集、关联并转化为建议。我们计划随着时间的推移将其更广泛地提供,并将在工作进展时分享更多信息。
Cloudflare 结合了反向代理和正向代理服务,使这种关联尤其强大。应用安全信号可以揭示对面向公众的应用程序的利用尝试,而 Cloudflare One 可以在企业流量中呈现后续活动。连接这些数据集可以将外部攻击与异常访问、内部扫描或潜在横向移动关联起来,将单独的警报转化为妥协时间线,并帮助分析师在漏洞进一步扩散之前进行干预。
展望未来
AI 正在改变软件的构建方式、攻击的展开方式以及与应用程序交互的主体。安全团队已无法将发现、访问、运行时保护和响应作为独立活动来管理。
Cloudflare 正在将这些功能整合到一个闭环系统中,该系统由全球情报、本地应用上下文和内联执法驱动。一次漏洞发现可以强化运行时保护,运行时活动可以引导调查,而每一次分析师决策都能提升未来的检测和控制。
没有任何组织能够预见每一种新技术。目标是构建一个从每一次尝试中学习、响应更快、随时间变得更有效的安全系统。今天宣布的功能是迈向这种自适应应用安全模型的下一步。
Source: cloudflare blog · blog.cloudflare.com