اسکنر شما به تازگی ۴۰۰۰ آسیبپذیری جدید را علامتگذاری کرده است که ۷۸ مورد از آنها بحرانی هستند. کدام یک را ابتدا اصلاح میکنید؟
برای پاسخ به این سوال، کلادفلر دسترسی زودهنگام به قابلیت «کشف و اصلاح آسیبپذیری» (Vulnerability Discovery and Remediation) را اعلام میکند که اکنون بخشی از کلادفلر مدیریت شده دیفنس (Cloudflare Managed Defense) است. کشف و اصلاح آسیبپذیری یک سرویس جدید و فقط با دعوتنامه از سوی کلادفلر (Cloudflare) است که به مشتریان کمک میکند آسیبپذیریها را در پایگاههای کد خود شناسایی و کاهش دهند.
از طریق شبکه دفاعی اوپنایآی (OpenAI Daybreak Defense Network)، ما از مدلهای اوپنایآی دِیبریک (OpenAI Daybreak)، از جمله جیپیتی-۵.۶ سایبر (GPT-5.6 Cyber)، برای شناسایی، جستجو و اعتبارسنچی در برابر پایگاههای کدی که شما اجازه دسترسی به آنها را میدهیم، استفاده میکنیم. اگر آسیبپذیری را تشخیص دهیم، راهحلهایی را به شما پیشنهاد میکنیم و قبل از ارائه آنها برای بررسی، هر پچ پیشنهادی و هرگونه کاهش خطر پیشنهادی را به صورت خودکار بررسی میکنیم. مهمتر از همه، شما پشت فرمان هستید: در حالی که ممکن است ما پچهای کد و سایر اقدامات کاهش خطر را پیشنهاد کنیم، شما تصمیم میگیرید که آیا آنها پیادهسازی شوند یا خیر.
انتخاب اینکه کدام مورد را ابتدا اصلاح کنید همیشه سخت بوده است. این کار دارد سختتر میشود. مدلهای زبانی بزرگ اکنون میتوانند ضعفها را در سراسر پایگاه کد در عرض چند دقیقه آشکار کنند، به این معنی که تعداد یافتهها همچنان در حال افزایش است. اما مشکل واقعی سرعت است. مهاجمان میتوانند از هوش مصنوعی برای تسریع بخشهایی از کشف آسیبپذیری و بهرهبرداری استفاده کنند و به تیمهای امنیتی و توسعهدهندگان زمان کمتری برای تصمیمگیری در مورد آنچه مهم است و اقدام بر اساس آن میدهند.
تصور کنید اسکنر شما به شما میگوید که یک آسیبپذیری در یک هندلر وجود دارد. به شما نمیگوید که آیا آن کد مستقر شده است یا خیر. به شما نمیگوید که آیا کسی در واقع به آن مسیر دسترسی پیدا میکند، چه فعالیت امنیتی پیرامون آن وجود دارد، یا چه کنترلهایی از قبل در جای خود دارید. شما باید اولویتبندی یافته را بدون شواهد قرار گرفتن در معرض تولید یا حفاظهای از پیش موجود انجام دهید.
این جایی است که ما میتوانیم کمک کنیم. با شبکه جهانی خود، میتوانیم ببینیم کدام مسیرها فعال هستند، چه مقدار ترافیک حمل میکنند و چه رویدادهای امنیتی پیرامون آنها قرار دارد. هنگامی که مشتریان قابلیت کشف و اصلاح آسیبپذیری را با فایروال برنامه وب (WAF) فعال میکنند، ما همچنین میتوانیم ببینیم چه قوانینی از قبل اعمال شده و به طور فعال حملات را مسدود میکنند. این زمینه یک یافته عمومی را به یک اولویت خاص تبدیل میکند: این آسیبپذیری در کدی است که زنده است، در مسیری که به شدت استفاده میشود، با فعالیت حمله اخیر و بدون محافظت موجود. و ما میتوانیم با پیشنهاد کاهش خطرهای سفارشی WAF و پچهای کد متناسب با سیستمهای شما، به شما در کاهش این آسیبپذیری کمک کنیم.
اگر این آشنا به نظر میرسد، باید هم همینطور باشد. در مقاله «مهر و موم آسیبپذیری خود را بسازید» («Build your own vulnerability harness»)، ما خط لوله مستقل از مدل را توصیف کردیم که برای اسکن ناوگان کلادفلر، اعتبارسنجی خصمانه هر یافته و تبدیل خروجی خام مدل به اصلاحاتی که مهندسان بتوانند به آنها اعتماد کنند، استفاده میکنیم. آن سیستم داخلی یکی از ستونهای کشف و اصلاح آسیبپذیری است. این مهار به ما راهی داد تا باگها را در مقیاس ناوگان پیدا کنیم. کشف و اصلاح آسیبپذیری، آن فرایند کشف را به کدی که مشتری به ما اجازه بازرسی آن را میدهد میآورد، سپس یافتهها را به ترافیک تولیدی، رویدادهای امنیتی و کنترلهای لبهای که میتوانند روی آنها عمل کنند، متصل میکند.
این نمودار یک نمای کلی از روند ما ارائه میدهد که در ادامه با جزئیات بیشتر توضیح میدهیم.
افزودن زمینه به یک ابزار مهار آسیبپذیری
راهحل ما در سراسر کلادفلر ورکرز (Cloudflare Workers) و برنامههای پروکسیشده کار میکند. فرایند تشخیص آسیبپذیری با جمعآوری یک تصویر لحظهای از دادههای ترافیک و امنیت از وب اسیستس (Web Assets) و دبلیوایاف (WAF) آغاز میشود. این تصویر لحظهای نشان میدهد که کدام مسیرها فعال هستند، چه مقدار ترافیک دریافت میکنند و آیا رویدادهای امنیتی اخیر با آنها مرتبط هستند یا خیر. برای مثال، مسیری که حجم بالایی از تریگرهای شناسایی (detection triggers) را نشان میدهد ممکن است برای اهداف زمینه امنیتی نیز حیاتی در نظر گرفته شود. وب اسیستس و خود WAF به ترتیب به عنوان ستون اول و دوم کشف و اصلاح آسیبپذیری عمل میکنند.
در مرحله بعد، ما از تحلیل آسیبپذیری کد منبع برای شناسایی نقاط ضعف احتمالی در کد استفاده میکنیم. اما این تحلیل نشان نمیدهد که کدام مسیرها به آن میرسند، آن مسیرها چقدر ترافیک دریافت میکنند، آیا درخواستهای مشکوک دریافت میکنند یا کدام محافظتها از قبل اعمال میشوند. ما مسیرهایی را که حجم بالایی از درخواستها را حمل میکنند به عنوان مسیرهای داغ (hot paths) در نظر میگیریم. کد منبع مستقر شده در این مسیرها تحت پروفایل امنیتی دقیقتری قرار میگیرد. در کنار هم، این سیگنالها شواهدی در مورد نحوه استفاده از API و محل قرار گرفتن آسیبپذیری ارائه میدهند.
برای ورکرز، ما آخرین نسخه منبع ورکر و مسیرهای پیکربندی شده آن را بازیابی میکنیم تا نقاط پایانی را که ورکر سرویسدهی میکند، شناسایی کنیم. در مرحله بعد، مسیرهای ورکر را با وب اسیستس و متادیتای درخواست از ورکرز اوبزروابیلیتی (Workers Observability) مطابقت میدهیم و منبع دقیق تحت بررسی را به نقاط پایانی که در تولید مدیریت میکند متصل میکنیم. این زمینه شبکه جمعآوری شده در طول بررسی در دسترس باقی میماند و به عوامل اجازه میدهد هر زمان که به آن نیاز داشتند آن را بکشند.
سپس ابزار مهار آسیبپذیری ما شروع به کار میکند. کار با استفاده از عامل شناسایی (Reconnaissance agent) برای نگاشت مسیرهای درخواست به بخشهایی از پایگاه کد که آنها را مدیریت میکنند، آغاز میشود. شناسایی از آن نقشه استفاده میکند تا عوامل شکارچی (hunter agents) را به بخشهای خاصی از کد مجاز توسط مشتری بفرستد، جایی که آنها به دنبال آسیبپذیریها میگردند و در صورت نیاز زمینه شبکه مربوطه را وارد میکنند. این زمینه میتواند به عوامل شکارچی کمک کند تا توجه بیشتری به کد پشت یک مسیر فعال یا اخیراً هدف قرار گرفته داشته باشند، اما ثابت نمیکند که یک آسیبپذیری وجود دارد. هر یافته آسیبپذیری باید توسط شواهدی در کد منبع تایید شود.
هنگامی که شکارچیان یافتههای خود را پس دادند، مرحله اعتبارسنچی اقدامات کاهش خطر پیشنهادی را بررسی میکند و سپس به هر آسیبپذیری یک رتبه ریسک اولیه بر اساس کد منبع اختصاص میدهد. شواهد شبکه که جمعآوری میکنیم میتواند آن رتبه را بیشتر افزایش دهد، به عنوان مثال، زمانی که نقطه پایانی آسیبدیده ترافیک قابل توجهی را حمل میکند یا نشانههایی از کاوش فعال را نشان میدهد.
نتیجه یک لیست اولویتبندی شده از یافتهها است که هر کدام دارای یک پچ کد پیشنهادی و، زمانی که شواهد از آن پشتیبانی میکنند، یک قانون سفارشی کلادفلر دبلیوایاف (Cloudflare WAF Custom rule) است که میتواند قرار گرفتن در معرض خطر را در حالی که پچ کد بررسی میشود کاهش دهد. اگر به VDR ما اجازه دادهاید از منطقه شما دفاع کند، ما قوانین را مستقر خواهیم کرد که به طور محافظهکارانه در اطراف روش، مسیر و سایر جزئیات درخواست مورد نیاز برای رسیدن به کد آسیبپذیر محدود شدهاند. اگر یک الگوی مسیر فقط حاوی متغیرها و نویسههای عام (wildcards) باشد، ما یک قانون پیشنهاد نمیکنیم. ما ترجیح میدهیم یک اتصال احتمالی را از دست بدهیم تا اینکه یکی را ادعا کنیم که شواهد نمیتوانند از آن حمایت کنند.
مثال دور زدن لغو روش HTTP در بالا نشان میدهد که چگونه این سیگنالها با هم کار میکنند. این مهار یافته منبع را به مسیر تولید نگاشت میکند، از ترافیک و فعالیت امنیتی برای اولویتبندی آن استفاده میکند، و یک قانون WAF پیشنهادی را در اطراف درخواستهایی که میتوانند به کد آسیبپذیر برسند، محدوده میکند. این قانون میتواند قرار گرفتن در معرض خطر را در حالی که مهندسی پچ کد را بررسی و ارسال میکند، کاهش دهد.
مدل کجا اجرا میشود
هنگامی که شما یک بررسی را مجاز میدانید، کشف و اصلاح آسیبپذیری مهار را روی کلادفلر اجرا میکند و پرامپتهای مدل را از ورکرز از طریق کلادفلر ایآی گیتوی (Cloudflare AI Gateway) به مدلهای OpenAI Daybreak روی سرورهای OpenAI میفرستد. GPT-5.6 Cyber در طول شناسایی، شکار و اعتبارسنچی استفاده میشود و پاسخهای آن به مهار برمیگردد تا جریان کار بتواند روی کلادفلر ادامه یابد. هیچ استنتاج مدلی در لبه کلادفلر اجرا نمیشود و مدل نمیتواند هیچ پچ یا قانونی را که پیشنهاد میکند اعمال کند.
ما هر بررسی را با محدود کردن آن به کد منبع و شواهدی که مشتری مجاز میداند، باریک نگه میداریم. قبل از اینکه آن زمینه به مدل برسد، کشف و اصلاح آسیبپذیری آنچه را که بررسی نیازی به آن ندارد حذف میکند و کنترلهای ویرایش پیکربندی شده برای تعامل را اعمال میکند. مهار کد منبع، گزارشها و متادیتای درخواست را به عنوان شواهدی برای بازرسی در نظر میگیرد، نه دستورالعملهایی برای دنبال کردن.
دسترسی به ابزار از همین مرز پیروی میکند: هر فراخوانی ثبت میشود و قبل از اجرا در برابر خطمشی دسترسی بررسی بررسی میشود، و هر پیشنهاد پچ یا قانون باید بررسیهای خارج از مدل را پشت سر بگذارد. اگر یکی از این بررسیها با شکست مواجه شود، جریان کار قبل از اینکه پیشنهاد به بررسی مشتری برسد متوقف میشود.
هیچ چیز برای بررسی ارائه نمیشود تا زمانی که بررسیها را پاک کرده باشد و تیم ما خروجی را تایید کند. برای پیشنهاد دفاع لبهای، این به معنای تایید نحو قانون و اجرای آن در برابر فیکسچرهای مصنوعی است که نشاندهنده درخواستهای مورد انتظار است، نه در برابر ترافیک مشتری. اگر بررسی با شکست مواجه شود یا نتیجه مبهم بماند، ما خروجی را نگه میداریم و آن را برای تشخیص هدایت میکنیم.
گذراندن آن بررسیها هنوز محیط شما را تغییر نمیدهد. پس از تایید توسط تیم ما، کشف و اصلاح آسیبپذیری پچ کد منبع و قانون WAF را آماده میکند.
به دسترسی زودهنگام بپیوندید
کشف و اصلاح آسیبپذیری در طول دسترسی زودهنگام از طریق تیم مدیریت شده دیفنس ما برای مشتریان منتخب با دعوتنامه در دسترس است. هر تعامل با یک برنامه شروع میشود که پایگاه کد آن را مشتری به ما اجازه بررسی میدهد. برای اتصال یافتهها به تولید، کشف و اصلاح آسیبپذیری از دسترسی خواندن مجاز به موجودی عملیاتی وب اسیستس، کنترلهای مربوطه WAF، و Workers Trace Events Logpush در صورت وجود استفاده میکند. این بررسی نیمهخودکار است، اما شما قبل از تصمیمگیری در مورد تست یا استقرار یک تغییر، هر نتیجه را بررسی میکنید.
اگر علاقهمند به کسب اطلاعات بیشتر هستید، با تیم حساب کلادفلر خود صحبت کنید.
منبع: blog.cloudflare.com
