Cybersécurité

Cloudflare lance Application Profiles pour appliquer une politique de sécurité positive aux applications web

Cloudflare a annoncé Application Profiles, une couche de validation qui apprend la structure attendue des requêtes HTTP et détecte les valeurs ou les champs non conformes avant que les équipes de sécurité décident de les bloquer. La fonctionnalité est actuellement disponible pour les clients d’API Security, avec l’ouverture d’un programme bêta fermé aux clients Enterprise invités, tandis que certains types d’applications et de requêtes restent hors du périmètre pris en charge.

2026-09-29
5 min de lecture
8 vues
certi.news Editorial Team
Cloudflare lance Application Profiles pour appliquer une politique de sécurité positive aux applications web

Cloudflare a annoncé Application Profiles, un mécanisme destiné à étendre le concept de sécurité positive des API aux applications web. Au lieu de se contenter de comparer les requêtes à des signatures d’attaques connues, le service apprend la structure des requêtes réussies, puis vérifie dans quelle mesure les requêtes ultérieures correspondent à ce modèle.

La fonctionnalité repose sur les Schema Profiles, qui analysent périodiquement le trafic afin d’identifier les variables présentes dans le chemin, les paramètres de requête, les en-têtes, les cookies et la structure des corps de requête au format JSON ou form-encoded. Elle apprend également les types de données et les contraintes, comme les nombres entiers, les chaînes de caractères, les valeurs booléennes, les tableaux, les identifiants UUID et les valeurs énumérées, ainsi que les plages numériques, les longueurs de chaînes et les catégories de caractères.

Qu’est-ce qui change concrètement ?

Une fois qu’un profil est disponible pour une opération donnée, Cloudflare active une couche de validation continue sur le trafic en direct. Si le chemin attend un UUID, ou si la valeur de product_id doit être un nombre entier compris dans une plage apprise, le système peut enregistrer la requête comme non conforme lorsqu’une valeur malformée, textuelle ou hors plage est reçue. Cela ne nécessite pas que la requête corresponde à une signature connue d’injection SQL, de script intersite ou d’exécution de code à distance.

Un signal de non-conformité n’entraîne aucune action automatique. Le résultat est ajouté aux données de la requête, et les équipes peuvent l’examiner dans Security Analytics avant de créer des Security Rules à des fins de surveillance ou de blocage. Cloudflare propose un onglet appelé Profile Analysis pour afficher les tendances, les requêtes conformes et non conformes, ainsi que l’emplacement et la raison de la violation. Les règles peuvent également être appliquées à l’ensemble de l’application ou à des chemins, des opérations et des champs spécifiques.

L’apprentissage nécessite une revue humaine

L’apprentissage fonctionne chaque semaine pour chaque région, à partir du trafic réussi le plus récent. Le processus nécessite au moins 1 000 requêtes ayant renvoyé un code 2xx au cours des sept jours précédents pour apprendre les champs, et 10 000 requêtes pour apprendre les limites des valeurs. Toutefois, les requêtes réussies peuvent inclure des robots et des outils d’analyse ; Cloudflare recommande donc de commencer en mode surveillance et de revoir le profil avant de l’appliquer.

De même, une non-conformité ne signifie pas nécessairement qu’il s’agit d’une attaque ; elle peut résulter d’une nouvelle version de l’application, d’un nouveau client ou d’une requête valide mais inhabituelle. Les profils sont mis à jour chaque semaine en ajoutant les nouveaux champs et en supprimant ceux qui ne sont plus observés, avec la possibilité de les exporter sous forme de fichiers OpenAPI v3 et de figer une version via Schema Validation.

Disponibilité et limites

Les clients qui utilisent API Security ont accès à la fonctionnalité, tandis que Cloudflare a lancé un programme bêta fermé pour les clients Enterprise invités qui n’utilisent pas API Security. La participation au programme bêta ne signifie pas que la fonctionnalité sera proposée ultérieurement dans une formule spécifique.

  • La fonctionnalité prend en charge les chemins, les paramètres de requête, les en-têtes, les cookies et les corps JSON et form-encoded.
  • Elle ne prend actuellement pas en charge les formulaires multipart, GraphQL ou XML.
  • Elle peut valider les types numériques et textuels, les UUID, les tableaux et les valeurs énumérées comprenant jusqu’à trois valeurs.
  • Elle n’impose pas l’unicité des noms des paramètres répétés, n’apprend pas les paramètres obligatoires et ne bloque pas une requête au seul motif qu’elle contient un nouveau paramètre.

Pourquoi cette évolution est-elle importante ?

Cloudflare affirme que la généralisation des modèles d’intelligence artificielle générative facilite la production, la modification et le test automatisés de charges utiles malveillantes, ce qui accroît la valeur des contrôles qui définissent ce qui est acceptable plutôt que de tenter de suivre chaque forme connue d’attaque. La valeur pratique ne réside pas ici dans le remplacement des règles WAF gérées, mais dans l’ajout d’une couche qui réduit l’espace des entrées parvenant aux gestionnaires de l’application.

L’entreprise travaille à l’ajout d’une analyse du contexte et de la priorité, en s’appuyant sur des modèles hébergés sur Workers AI pour relier les noms des champs à leurs fonctions potentielles et suggérer des mesures de protection. Ces capacités restent toutefois dans les plans de développement ou les phases d’essai, et la précision des profils dépend de la qualité et du volume du trafic à partir desquels ils apprennent ; un déploiement progressif et une revue avant le blocage restent donc deux conditions essentielles.

Source de l’actualité
c
Auteur

certi.news Editorial Team

Dans la même catégorie

À lire également

Voir toutes les actualités