我们用前沿的人工智能模型测试了我们自己的WAF。以下是我们的发现

我们构建了一个WAF测试器,根据WAF阻止或通过的内容调整每个请求。这有助于我们探索固定测试可能错过的变化。我们在授权的暂存环境中运行了六个攻击类别,并发现了值得修复的检测差距。以下是循环的工作原理……

我们构建了一个WAF测试器,根据WAF阻止或通过的内容调整每个请求。这有助于我们探索固定测试可能错过的变化。我们在授权的暂存环境中运行了六个攻击类别,并发现了值得修复的检测差距。以下是循环的工作原理、实现方法以及我们对此采取的措施。

“您的WAF准备好迎接前沿的人工智能模型了吗?“我们不断听到客户提出这个问题,所以我们决定找出答案。在开发应用程序时, LLM真正擅长的是比任何人类黑客都能做的更快地迭代和变异攻击有效负载。

LLM可以使用实时响应来迭代和更改其技术,例如,通过测试不同的编码,在HTTP请求的不同部分发送有效负载,或转移到下一个要测试的漏洞。甚至在LLM出现之前,安全工程师就使用了两种常见的方法来测试应用程序:静态和动态应用程序安全测试。

前者在不执行代码的情况下分析代码以识别漏洞,而后者则探测正在运行的应用程序以发现运行时缺陷。有很多使用前沿人工智能模型扫描代码的工作,包括如何构建自己的线束的详细信息。对于这篇博客文章中描述的项目,我们采取了一种动态方法:让LLM表现得像黑客一样,评估WAF是否正在完成其工作。

LLM没有源代码的可见性,没有WAF规则的视图,只能看到选定的HTTP响应数据。我们构建了一个WAF测试器,它从已知漏洞开始,然后通过更改编码或交付方式进行迭代,再次发送,并使用响应来选择下一个变体。未被阻止的请求将成为人工审核的线索,而不是已确认的漏洞利用。