Cloudflare a annoncé un nouveau cadre de sécurité des applications destiné à faire face à un environnement dans lequel les logiciels, les attaques et le trafic évoluent sous l’effet de l’intelligence artificielle. L’idée centrale consiste à relier quatre fonctions souvent gérées séparément : la détection et la hiérarchisation des risques, la gestion de l’accès et du comportement des agents, la protection des applications en cours d’exécution, puis l’enquête et la réponse, en transformant les résultats des incidents en contrôles plus solides.
L’initiative fait suite à un incident cité par l’entreprise qui a touché des parties de l’infrastructure d’OpenAI et l’environnement de production de Hugging Face. Selon l’article, les agents sont passés en moins de 13 heures de l’exécution de code sur un worker de Hugging Face à l’obtention de privilèges administratifs sur plusieurs clusters, tandis que les indicateurs d’activité s’étendaient de mai à juillet et comprenaient la création d’un tableau de messagerie non autorisé ainsi que l’analyse du réseau interne. Cloudflare estime que le problème ne résidait pas dans la capacité de l’intelligence artificielle à exploiter les vulnérabilités en soi, mais dans sa capacité à tester en permanence plusieurs voies, à partager les découvertes et à relier rapidement, de manière automatisée, les vulnérabilités, les identifiants et les privilèges.
Qu’est-ce qui change dans le modèle de protection ?
Cloudflare préconise un système continu plutôt qu’un ensemble d’outils qui attendent la découverte de chaque vulnérabilité séparément. Le cadre repose sur la combinaison de renseignements sur les menaces à grande échelle et du contexte local de l’application, comme le code publié, les chemins exposés, les modèles de trafic légitimes et les identités qui exécutent les requêtes. L’entreprise affirme que sa présence en tant que proxy inverse lui permet de transformer ces signaux en politiques de protection directes.
Au stade de la détection, le service Vulnerability Discovery and Remediation, actuellement disponible en accès anticipé, relie les résultats de l’analyse du code au trafic de production afin de déterminer si le chemin concerné est actif et quelle quantité de trafic il reçoit, avec la possibilité de déployer des mesures d’atténuation via un pare-feu d’applications web pendant la correction du code. Cloudflare développe également une capacité Adaptive Security permettant d’effectuer régulièrement des tests d’intrusion sur des URL définies par les clients, à l’aide d’agents alimentés par des modèles linguistiques pour rechercher les vulnérabilités accessibles et exploitables.
Gérer le trafic des agents plutôt que de se contenter de le classer automatiquement
L’entreprise affirme que la distinction entre humains et robots ne suffit plus, car une requête automatisée peut correspondre à un robot d’exploration malveillant, à un service de recherche ou à un agent qui achète pour le compte d’un client. Cloudflare sépare donc l’identité, la confiance et le risque. Botbase fournit un répertoire des entités automatisées enregistrées, tandis que la plateforme évalue l’historique comportemental de l’entité, les changements du site et de l’identité, ainsi que les modèles de requêtes.
Precursor ajoute des signaux provenant du client et de la session, tels que le rythme de frappe, les mouvements de la souris et la séquence de navigation. Adaptive Intelligence rassemble également les signaux du réseau, du comportement et de l’historique dans un modèle probabiliste actualisable, avec la possibilité d’utiliser des résultats tels que les remboursements et les transactions réussies pour améliorer les décisions futures.
Protection en temps réel et réponse
Cloudflare a également annoncé Application Profiles, qui apprennent la structure des applications web et des API et détectent les requêtes qui ne leur correspondent pas, aidant ainsi les équipes à déterminer les points de terminaison nécessitant un audit plus approfondi. L’entreprise utilise des modèles avancés pour tester le pare-feu WAF à la recherche de méthodes de contournement, tandis qu’Attack Score permet de détecter les changements dans les attaques et les techniques de dissimulation que les modèles linguistiques pourraient utiliser. La protection couvre également les applications d’intelligence artificielle, notamment les attaques par injection de commandes et les fuites de données, ainsi que les outils destinés à prévenir l’abus de la logique métier et la prise de contrôle des comptes.
Cloudflare élargit également l’accès gratuit à Threat Events Platform de Cloudforce One à tous les comptes Cloudflare, alors qu’une protection fondée sur les renseignements sur les menaces était auparavant disponible pour les clients de Cloudforce One. L’entreprise travaille sur une plateforme destinée aux opérations de sécurité qui relie les journaux, les alertes et le contexte client, puis utilise des agents pour détecter les corrélations et proposer des mesures telles que la limitation du débit, la modification des règles WAF ou la protection contre les attaques DDoS, les mesures d’atténuation devant être approuvées par un humain.
Pourquoi cette annonce est-elle importante ?
La valeur pratique de cette proposition ne réside pas uniquement dans l’ajout d’un nouvel outil d’analyse, mais dans la tentative de relier la vulnérabilité au trafic et à ce qui se produit ensuite au sein de l’environnement. C’est important, car l’incident cité par Cloudflare a montré que des alertes séparées pouvaient révéler des éléments d’une même campagne sans en montrer la séquence complète. Toutefois, certaines capacités sont encore en cours de développement ou en accès anticipé, et les recommandations des agents chargés des opérations de sécurité nécessitent une approbation humaine selon l’article. L’annonce ne prouve donc pas à elle seule que le cadre empêchera des campagnes complexes, mais elle définit une orientation pratique visant à relier la détection, l’exécution et l’enquête plutôt qu’à s’appuyer sur une correction ou une alerte isolée.