deniz.in

Piyasalar

Hava durumu

Hava durumu yükleniyor

· kaynak Cloudflare blog

Cloudflare, OpenAI GPT-5.6 Cyber ile güvenlik açıklarını gerçek üretim maruziyetine göre sıralıyor

Cloudflare'nin erken erişim sunduğu Vulnerability Discovery and Remediation hizmeti, OpenAI Daybreak modellerini kendi trafik ve WAF verileriyle birleştirerek bulguları önceliklendiriyor ve doğrulanmış yamalar öneriyor.

Cloudflare, OpenAI GPT-5.6 Cyber ile güvenlik açıklarını gerçek üretim maruziyetine göre sıralıyor

Cloudflare, müşteri onaylı codebase'lerde zayıflıkları arayan ve bunları gerçek dünyadaki maruziyete göre sıralayan, yalnızca davetle erişilen Vulnerability Discovery and Remediation (VDR) hizmetinin erken erişimini duyurdu; hizmet, Cloudflare Managed Defense içinde yer alıyor. Cloudflare blog'una göre hizmet, keşif, avlanma ve doğrulama için OpenAI Daybreak Defense Network üzerinden erişilen GPT-5.6 Cyber dahil OpenAI Daybreak modellerine dayanıyor.

VDR'nin hedeflediği sorun önceliklendirme (triage). Bir tarayıcı bir handler'daki kusuru işaretleyebilir ama o kodun dağıtılıp dağıtılmadığını, o route'u kimsenin kullanıp kullanmadığını veya önünde hangi korumaların zaten bulunduğunu söyleyemez. Cloudflare'nin iddiası, ağının bu soruları yanıtlayabileceği: Web Assets, WAF ve Workers Observability üzerinden hangi route'ların canlı olduğunu, ne kadar trafik taşıdığını ve çevrelerinde hangi güvenlik olaylarının bulunduğunu — saldırıları etkin biçimde engelleyen WAF kuralları dahil — görebiliyor.

Pipeline nasıl çalışıyor

VDR hem Cloudflare Workers'ı hem de proxied uygulamaları kapsıyor. Bir inceleme, aktif route'ları, istek hacimlerini ve son tetiklenen tespitleri belirleyen bir trafik ve güvenlik anlık görüntüsü çekerek başlıyor. Yoğun trafikli route'lar "hot path" olarak değerlendiriliyor ve buralara dağıtılan kod daha katı güvenlik profiline tabi tutuluyor. Workers için hizmet en son kaynak sürümünü ve yapılandırılmış route'larını çekiyor, sonra o tam kaynağı üretimde hizmet verdiği endpoint'lerle ilişkilendiriyor.

Ardından güvenlik açığı devreyi giriyor. Bir keşif ajanı istek yollarını bunları işleyen kod bölümlerine eşliyor ve avcı ajanlar bu yetkilendirilmiş kod bölümlerine gönderiliyor. Avcılar toplanan ağ bağlamına başvurabiliyor — örneğin aktif veya yakın zamanda hedef alınmış bir route'un arkasındaki koda odaklanmak için — ancak bağlam tek başına bir güvenlik açığının varlığını asla kanıtlamaz; her bulgu kaynak koddaki kanıtlarla desteklenmek zorunda. Ardından bir doğrulama aşaması önerilen risk azaltma önlemlerini kontrol ediyor ve kod temelinde her güvenlik açığına bir başlangıç risk derecesi atıyor; yoğun trafik veya aktif keşif belirtileri gibi ağ kanıtları bu dereceyi daha da yükseltebiliyor.

Çıktı, önceliklendirilmiş bir bulgu listesi; her bulgu, önerilen bir kod yamasıyla ve kanıtın desteklediği yerlerde, savunmasız koda ulaşmak için gereken HTTP metodu, yol ve diğer istek detayları etrafında dar kapsamlı bir WAF Custom rule ile eşleştiriliyor. Cloudflare, bir route deseninin yalnızca değişkenler ve wildcard'lardan oluştuğu durumlarda kural önermekten kaçındığını belirtiyor; kanıtın destekleyemeyeceği bir bağlantı iddia etmek yerine olası bir bağlantıyı kaçırmayı tercih ediyor. Bir müşteri VDR'ye zone'unu savunma yetkisi verirse, mühendisler yamayı incelerken kurallar maruziyeti azaltmak için dağıtılıyor — ancak herhangi bir yama veya risk azaltma konusunda nihai karar müşteride kalıyor.

Cloudflare, hizmetin daha önce yayımlanan "Build your own vulnerability harness" yazısında açıklanan çalışmaya dayandığını belirtiyor; o yazı, kendi filosunu karşıt doğrulamayla (adversarial validation) taramak için kullandığı modelden bağımsız pipeline'ı ele alıyordu. Bu iç sistem VDR'nin bir direği; yeni hizmet bunu müşteri koduna genişletiyor ve bulguları üretim trafiğiyle, güvenlik olaylarıyla ve bunlar üzerinde işlem yapabilecek edge kontrolleriyle ilişkilendiriyor.

Model nerede çalışıyor

Cloudflare'nin edge'inde hiçbir model çıkarımı (inference) yapılmıyor. Prompt'lar Workers üzerinden Cloudflare AI Gateway'e, oradan da OpenAI'nin sunucularında çalışan OpenAI Daybreak modellerine gönderiliyor ve yanıtlar Cloudflare'deki harness'a geri dönüyor. Model, önerdiği herhangi bir yamayı veya kuralı uygulayamıyor.

Her inceleme, müşterinin yetkilendirdiği kaynak kod ve kanıtla sınırlı. Bağlam modele ulaşmadan önce VDR, incelemenin ihtiyaç duymadığı her şeyi çıkarıyor ve görev için yapılandırılan maskeleme (redaction) kontrollerini uyguluyor. Harness, kaynak kodu, logları ve istek metaverisini izlenecek kanıt olarak değil ama takip edilecek talimat olarak değil, inceleyecek kanıt olarak ele alıyor; bu da taranan materyale gömülü herhangi bir yönergenin erişimini sınırlıyor. Her tool call kaydediliyor ve incelemenin erişim politikasıyla karşılaştırılarak denetleniyor.

Neden önemli

İki eğilim, önceliklendirmeyi uygulama güvenliğinde darboğaz haline getiriyor. Büyük dil modelleri artık bir codebase genelindeki zayıflıkları dakikalar içinde ortaya çıkarabiliyor, dolayısıyla bulgu hacmi sürekli artıyor; aynı zamanda saldırganlar da keşif ve sömürüyü hızlandırmak için yapay zekâ kullanabiliyor ve ekiplerin neyin önemli olduğuna karar verip harekete geçmesi gereken pencereyi daraltıyor. Kod düzeyindeki bulguları üretim trafiğiyle, güvenlik olaylarıyla ve mevcut edge kontrolleriyle birleştirmek, genel bir bulguyu belirli bir önceliğe dönüştürüyor — canlı kod, yoğun kullanılan bir route, yakın tarihli saldırı etkinliği ve yerinde hiçbir koruma yok — önceden doğrulanmış yamalar ve kapsamlı WAF kuralları ise tespitten risk azaltmaya giden yolu kısaltıyor. VDR ayrıca, büyük bir altyapı sağlayıcısının üçüncü taraf frontier cyber modellerini ticari bir güvenlik ürününe bağlarken çıkarımı kendi edge'inden uzak tutmasının ve her değişikliğin önünde insan onayı kapısı bulundurmasının erken bir örneği; diğer sağlayıcıların yakından izleyeceği bir mimari.

  • #cloudflare
  • #openai
  • #security
  • #vulnerability-management
  • #waf
  • #llm

İlgili yazılar