사이버 보안

Cloudflare, 웹 애플리케이션에 긍정적 보안 정책을 적용하는 Application Profiles 출시

Cloudflare가 HTTP 요청의 예상 구조를 학습하고 보안팀이 차단을 결정하기 전에 일치하지 않는 값이나 필드를 탐지하는 검증 계층인 Application Profiles를 발표했다. 이 기능은 현재 API Security 고객에게 제공되며, 초대받은 Enterprise 고객을 대상으로 비공개 베타 프로그램이 진행 중이다. 일부 애플리케이션 및 요청 유형은 여전히 지원 범위에서 제외된다.

2026-09-29
3 분 읽기
4 조회수
certi.news Editorial Team
Cloudflare, 웹 애플리케이션에 긍정적 보안 정책을 적용하는 Application Profiles 출시

Cloudflare가 긍정적 보안의 개념을 API에서 웹 애플리케이션으로 확장하는 메커니즘인 Application Profiles를 발표했다. 알려진 공격 시그니처와 요청을 비교하는 데 그치지 않고, 서비스가 성공적인 요청의 구조를 학습한 뒤 이후 요청이 해당 패턴과 얼마나 일치하는지 확인한다.

이 기능은 트래픽을 주기적으로 분석해 경로, 쿼리 매개변수, 헤더, 쿠키에 존재하는 변수와 JSON 또는 form-encoded 형식 요청 본문의 구조를 파악하는 Schema Profiles를 기반으로 한다. 또한 정수, 문자열, 부울 값, 배열, UUID 식별자, 열거형 값과 같은 데이터 유형 및 제약 조건과 숫자 범위, 문자열 길이, 문자 클래스도 학습한다.

실제로 무엇이 달라지는가?

특정 프로세스에 대한 프로필이 제공되면 Cloudflare는 실시간 트래픽에 지속적인 검증 계층을 활성화한다. 경로가 UUID를 예상하거나 product_id 값이 학습된 범위 내의 정수여야 하는 경우, 시스템은 변형된 값이나 문자열 또는 범위를 벗어난 값이 들어오면 해당 요청을 불일치로 기록할 수 있다. 이를 위해 요청이 SQL 인젝션, 크로스 사이트 스크립팅 또는 원격 코드 실행에 대한 알려진 시그니처와 일치할 필요는 없다.

불일치 신호가 자동으로 조치를 취하는 것은 아니다. 결과는 요청 데이터에 추가되며, 팀은 Security Rules를 생성해 모니터링하거나 차단하기 전에 Security Analytics에서 이를 검토할 수 있다. Cloudflare는 추세, 일치 및 불일치 요청, 위반 위치와 원인을 보여주는 Profile Analysis라는 탭도 제공한다. 또한 전체 애플리케이션이나 특정 경로, 작업 및 필드에 규칙을 적용할 수 있다.

학습에는 사람의 검토가 필요하다

학습은 최신 성공 트래픽을 사용해 각 지역별로 매주 수행된다. 필드를 학습하려면 이전 7일 동안 2xx 코드로 응답한 요청이 최소 1,000건 필요하며, 값의 한계를 학습하려면 10,000건이 필요하다. 그러나 성공한 요청에는 봇과 스캐닝 도구가 포함될 수 있으므로 Cloudflare는 강제 적용 전에 모니터링 모드로 시작하고 프로필을 검토할 것을 권장한다.

또한 불일치가 반드시 공격을 의미하는 것은 아니다. 애플리케이션의 새 버전, 새로운 클라이언트 또는 정확하지만 익숙하지 않은 요청으로 인해 발생할 수 있다. 프로필은 새 필드를 추가하고 더 이상 나타나지 않는 필드를 삭제하는 방식으로 매주 업데이트되며, OpenAPI v3 파일로 내보내고 Schema Validation을 통해 버전을 고정할 수도 있다.

제공 범위와 제한

API Security를 사용하는 고객은 이 기능에 접근할 수 있으며, Cloudflare는 API Security를 사용하지 않는 초대받은 Enterprise 고객을 대상으로 비공개 베타 프로그램을 시작했다. 베타 프로그램에 참여한다고 해서 향후 특정 요금제에서 이 기능을 이용할 수 있다는 의미는 아니다.

  • 이 기능은 경로, 쿼리 매개변수, 헤더, 쿠키, JSON 및 form-encoded 본문을 지원한다.
  • 현재 multipart 형식, GraphQL 또는 XML은 지원하지 않는다.
  • 숫자 및 문자열 유형, UUID, 배열, 최대 세 개의 값을 포함하는 열거형 값을 검증할 수 있다.
  • 반복되는 매개변수 이름의 고유성을 강제하지 않으며, 필수 매개변수를 학습하지 않고, 새로운 매개변수가 포함되었다는 이유만으로 요청을 차단하지 않는다.

이 발전이 중요한 이유

Cloudflare는 생성형 인공지능 모델의 확산으로 공격 페이로드를 생성하고 변경하며 자동으로 테스트하기가 쉬워졌다고 말한다. 이에 따라 알려진 모든 공격 형식을 추적하기보다 허용되는 항목을 정의하는 제어 수단의 가치가 높아진다. 여기서 실질적인 가치는 관리형 WAF 규칙을 대체하는 것이 아니라 애플리케이션 처리기에 도달하는 입력의 범위를 줄이는 계층을 추가하는 데 있다.

또한 회사는 Workers AI에서 호스팅되는 모델을 활용해 필드 이름을 가능한 기능과 연결하고 보호 조치를 제안하는 방식으로 컨텍스트 및 우선순위 분석을 추가하는 작업을 진행하고 있다. 그러나 이러한 기능은 여전히 개발 계획 또는 시험 단계에 있으며, 프로필의 정확도는 학습에 사용되는 트래픽의 품질과 규모에 따라 달라진다. 따라서 차단 전에 점진적으로 배포하고 검토하는 것이 여전히 필수 조건이다.

뉴스 출처
Cloudflare Blog
원문 보기 ↗
c
작성자

certi.news Editorial Team

같은 카테고리

추천 기사

모든 뉴스 보기