想象一下,你维护着一个每天抵挡数十亿次攻击的Web应用防火墙(WAF,即Web Application Firewall,专门过滤和拦截恶意网络请求的安全设备)。你手里有一堆已经被拦截的攻击样本,但攻击者每天都在变着花样绕过规则,你的人力有限,不可能手动测试所有变体。Cloudflare最近公布了一项实验:他们把前沿AI模型放进一个受控的测试框架里,让模型自动生成攻击变体,对自家WAF进行压力测试。结果在45个场景中,系统生成了1107次攻击尝试,经过人工筛选后留下49个有效发现,最终推动了托管规则集的三项变更。
这个实验最反直觉的地方在于:AI模型并不是从零开始发明攻击方式,而是以WAF已经拦截的攻击载荷(payload,即攻击者发送的恶意数据包)为起点,不断提出修改编码、位置或传递方式的建议。模型完全看不到Cloudflare的WAF规则、源代码或内部安全信号,从它们的视角看,这是一次纯粹的黑盒测试——它们只能通过发送请求和观察响应来摸索。
整个系统的核心是一个Python框架(harness,即测试框架,负责控制整个测试流程的代码结构),它承担了所有Cloudflare不想交给模型的部分:构造和重放HTTP请求、维护场景状态、执行限制、收集响应。一个模型调用负责提出下一次变异,另一个模型调用负责审查返回的响应,这样后续尝试就能根据前一次的结果进行调整,但模型始终没有直接控制请求执行的能力。这种设计很关键——AI模型被当作“大脑”来思考下一步怎么变,但“手脚”被框架牢牢控制住,防止模型做出越界行为。
一个SSRF(Server-Side Request Forgery,服务端请求伪造,攻击者诱导服务器去访问内部资源的一种攻击方式)测试展示了这个反馈循环的威力。测试者反复改变云元数据地址的表示形式和位置,尝试十进制、八进制等不同编码。终于,一个使用十进制表示的请求被WAF拦截了。但模型没有放弃,它保留了相同的请求结构,只是把地址换成了尾点表示法(trailing-dot,在域名末尾加一个点,有时能绕过某些域名解析规则)。这次,客户端遇到的是重定向而不是WAF拦截——这意味着攻击可能已经突破了防线。Cloudflare没有把这个结果当作攻击成功的证据,而是保留下来供进一步调查。
这个区分在规模化时非常重要。在1107次变异尝试中,607次产生了经过人工筛选的结果集:558次请求被WAF拦截,49次被认为是需要进一步修复的相关发现。而这49个发现中,有48个涉及命令注入(Command Injection,攻击者通过输入恶意命令让服务器执行)或SSRF。这说明WAF对这两类攻击的防护还有提升空间。
人工审查仍然是最终验证环节。审查人员检查请求是否真的到达了目标、是否仍然具有恶意性、是否明显未被拦截、是否在WAF的职责范围内、以及能否安全地复现。幸存下来的案例会被重放并评估,作为规则、规范化(normalization,将输入统一格式化的过程)或其他缓解措施变更的候选。
最终,这项工作为Cloudflare的托管规则集带来了三项变更:两个新检测规则——SSRF - Obfuscated Host(混淆主机SSRF)和SSRF - Restricted Protocol(受限协议SSRF),以及对现有SSRF - Cloud规则的改进。
这个框架模式在安全工程领域并不孤单。Google Mandiant的Agentic Vulnerability Discovery Harness(智能体漏洞发现框架)将专门的智能体串联起来,依次进行源代码分析、假设生成和验证,然后才把发现交给人工审查。OpenAI的Codex Security为代码仓库构建威胁模型,搜索漏洞,并在隔离环境中尝试复现候选漏洞,然后才提出修复建议供人工审查。Google的PageBreak则专注于验证AI生成的漏洞假设是否真的可利用,部分目的是防止安全团队被看似合理但未经验证的发现淹没。
这些系统的共同点是围绕模型的框架:约束执行、保存状态、验证发现,把概率性的探索转化为现有安全工作流可以使用的证据。
对我们普通开发者来说,这个思路可以迁移到很多场景。比如你维护一个API网关,可以用类似的方式让AI模型自动生成异常请求来测试你的限流和鉴权逻辑;或者你在写一个输入校验库,可以让模型尝试各种边界情况。关键不在于AI本身有多聪明,而在于你如何设计框架来约束它、验证它的输出,并把结果整合到现有流程中。最值得借鉴的是“分离发现与验证”的原则:让AI自由探索,但用独立的人工或规则化步骤来确认每个发现,避免被大量误报淹没。
一个需要注意的坑是:AI模型可能会产生大量看似合理但实际无效的尝试,如果没有严格的验证环节,你的安全团队会被淹没在噪音里。Cloudflare的做法是让模型只负责提出变异,而框架负责执行和记录,人工负责最终判断——这种分工值得借鉴。

内容与图片版权归原作者所有 · 原文: https://www.infoq.com/news/2026/10/cloudflare-sec-harness/?utm_campaign=infoq_content&utm_source=infoq&utm_medium=feed&utm_term=global