الأمن السيبراني

Cloudflare تطلق Application Profiles لفرض سياسة أمن إيجابية على تطبيقات الويب

أعلنت Cloudflare عن Application Profiles، وهي طبقة تحقق تتعلم البنية المتوقعة لطلبات HTTP وتكشف القيم أو الحقول غير المطابقة قبل أن تقرر فرق الأمن حظرها. تتوفر الميزة حالياً لعملاء API Security، مع فتح برنامج تجريبي مغلق لعملاء Enterprise المدعوين، بينما تظل بعض أنواع التطبيقات والطلبات خارج نطاق الدعم.

29 سبتمبر 2026
3 دقائق قراءة
8 قراءة
certi.news Editorial Team
Cloudflare تطلق Application Profiles لفرض سياسة أمن إيجابية على تطبيقات الويب

أعلنت Cloudflare عن Application Profiles، وهي آلية تهدف إلى توسيع مفهوم الأمن الإيجابي من واجهات API إلى تطبيقات الويب. بدلاً من الاكتفاء بمقارنة الطلبات بتواقيع هجمات معروفة، تتعلم الخدمة بنية الطلبات الناجحة، ثم تتحقق من مدى توافق الطلبات اللاحقة مع هذا النمط.

تستند الميزة إلى Schema Profiles التي تحلل حركة المرور دورياً لتحديد المتغيرات الموجودة في المسار، ومعلمات الاستعلام، والرؤوس، وملفات تعريف الارتباط، وبنية أجسام الطلبات بصيغة JSON أو form-encoded. كما تتعلم أنواع البيانات والقيود، مثل الأعداد الصحيحة، والسلاسل النصية، والقيم المنطقية، والمصفوفات، ومعرّفات UUID، والقيم المحددة، إضافة إلى النطاقات الرقمية وأطوال السلاسل وفئات الأحرف.

ما الذي يتغير عملياً؟

بعد توفر ملف تعريفي لعملية معينة، تُفعّل Cloudflare طبقة تحقق مستمرة على حركة المرور الحية. فإذا كان المسار يتوقع UUID، أو كانت قيمة product_id يجب أن تكون عدداً صحيحاً ضمن نطاق متعلم، يمكن للنظام تسجيل الطلب باعتباره غير مطابق عند ورود قيمة مشوهة أو نصية أو خارج النطاق. ولا يشترط ذلك تطابق الطلب مع توقيع معروف لحقن SQL أو البرمجة النصية عبر المواقع أو تنفيذ التعليمات البرمجية عن بُعد.

لا تتخذ إشارة عدم المطابقة إجراءً تلقائياً. تُضاف النتيجة إلى بيانات الطلب، ويمكن للفرق مراجعتها في Security Analytics قبل إنشاء Security Rules للمراقبة أو الحظر. وتوفر Cloudflare تبويباً باسم Profile Analysis لعرض الاتجاهات، والطلبات المطابقة وغير المطابقة، وموضع المخالفة وسببها. كما يمكن تطبيق القواعد على التطبيق بأكمله أو على مسارات وعمليات وحقول محددة.

التعلم يحتاج إلى مراجعة بشرية

يعمل التعلم أسبوعياً لكل منطقة باستخدام أحدث حركة مرور ناجحة. تحتاج العملية إلى ما لا يقل عن 1,000 طلب استجاب برمز 2xx خلال الأيام السبعة السابقة لتعلم الحقول، و10,000 طلب لتعلم حدود القيم. لكن الطلبات الناجحة قد تشمل روبوتات وأدوات فحص، ولذلك توصي Cloudflare بالبدء في وضع المراقبة ومراجعة الملف قبل فرضه.

كما أن عدم المطابقة لا يعني بالضرورة وجود هجوم؛ فقد ينتج عن إصدار جديد للتطبيق أو عميل جديد أو طلب صحيح لكنه غير مألوف. وتُحدّث الملفات أسبوعياً بإضافة الحقول الجديدة وحذف الحقول التي لم تعد ظاهرة، مع إمكانية تصديرها كملفات OpenAPI v3 وتثبيت نسخة عبر Schema Validation.

التوفر والقيود

يحصل العملاء الذين يستخدمون API Security على الوصول إلى الميزة، فيما بدأت Cloudflare برنامجاً تجريبياً مغلقاً لعملاء Enterprise المدعوين ممن لا يستخدمون API Security. ولا يعني الانضمام إلى البرنامج التجريبي توافر الميزة مستقبلاً ضمن خطة محددة.

  • تدعم الميزة المسارات، ومعلمات الاستعلام، والرؤوس، وملفات تعريف الارتباط، وأجسام JSON وform-encoded.
  • لا تدعم حالياً نماذج multipart أو GraphQL أو XML.
  • يمكنها التحقق من الأنواع الرقمية والنصية وUUID والمصفوفات والقيم المحددة التي تضم حتى ثلاث قيم.
  • لا تفرض فرادة أسماء المعلمات المتكررة، ولا تتعلم المعلمات المطلوبة، ولا تحظر الطلب لمجرد احتوائه على معلمة جديدة.

لماذا يهم هذا التطور؟

تقول Cloudflare إن انتشار نماذج الذكاء الاصطناعي التوليدي يسهّل إنتاج حمولات هجومية وتغييرها واختبارها آلياً، ما يزيد قيمة الضوابط التي تحدد ما هو مقبول بدلاً من مطاردة كل صيغة معروفة للهجوم. القيمة العملية هنا ليست استبدال قواعد WAF المدارة، بل إضافة طبقة تقلص مساحة المدخلات التي تصل إلى معالجات التطبيق.

وتعمل الشركة على إضافة تحليل للسياق والأولوية، بالاستعانة بنماذج مستضافة على Workers AI لربط أسماء الحقول بوظائفها المحتملة واقتراح إجراءات حماية. لكن هذه القدرات ما تزال ضمن خطط التطوير أو التجارب، كما أن دقة الملفات تعتمد على جودة وحجم حركة المرور التي تتعلم منها؛ لذلك يبقى النشر التدريجي والمراجعة قبل الحظر شرطين أساسيين.

مصدر الخبر
كيف أعددنا هذا الخبر؟

اعتمد الخبر على المصدر الأصلي الموضح أعلاه. قد نستخدم أدوات آلية للمساعدة في الاستخراج والتصنيف والصياغة، لكن النشر يخضع لقواعد تمنع المحتوى المكرر والقصير أو الروتيني منخفض القيمة. اقرأ سياستنا التحريرية.

c
كاتب المقال

certi.news Editorial Team

certi.news Editorial Team

The certi.news editorial team monitors technical sources and reconstructs news, verifying facts and context prior to publication.

من نفس التصنيف

مقالات قد تهمك

عرض كل الأخبار