Cibersegurança

Cloudflare lança Application Profiles para impor uma política de segurança positiva a aplicações web

A Cloudflare anunciou o Application Profiles, uma camada de validação que aprende a estrutura esperada das solicitações HTTP e detecta valores ou campos incompatíveis antes que as equipes de segurança decidam bloqueá-los. O recurso está atualmente disponível para clientes do API Security, com um programa beta fechado aberto a clientes Enterprise convidados, enquanto alguns tipos de aplicações e solicitações permanecem fora do escopo de suporte.

2026-09-29
5 min de leitura
8 visualizações
certi.news Editorial Team
Cloudflare lança Application Profiles para impor uma política de segurança positiva a aplicações web

A Cloudflare anunciou o Application Profiles, um mecanismo destinado a ampliar o conceito de segurança positiva das APIs para as aplicações web. Em vez de apenas comparar as solicitações com assinaturas de ataques conhecidos, o serviço aprende a estrutura das solicitações bem-sucedidas e depois verifica até que ponto as solicitações posteriores estão de acordo com esse padrão.

O recurso baseia-se nos Schema Profiles, que analisam periodicamente o tráfego para identificar as variáveis presentes no caminho, os parâmetros de consulta, os cabeçalhos, os cookies e a estrutura dos corpos das solicitações em formato JSON ou form-encoded. O sistema também aprende os tipos de dados e as restrições, como números inteiros, cadeias de caracteres, valores booleanos, matrizes, identificadores UUID e valores enumerados, além de intervalos numéricos, comprimentos de cadeias e classes de caracteres.

O que muda na prática?

Depois que um perfil fica disponível para uma determinada operação, a Cloudflare ativa uma camada de validação contínua sobre o tráfego em tempo real. Se o caminho espera um UUID, ou se o valor de product_id deve ser um número inteiro dentro de um intervalo aprendido, o sistema pode registrar a solicitação como incompatível quando receber um valor malformado, textual ou fora do intervalo. Isso não exige que a solicitação corresponda a uma assinatura conhecida de injeção de SQL, cross-site scripting ou execução remota de código.

Um sinal de incompatibilidade não desencadeia uma ação automaticamente. O resultado é adicionado aos dados da solicitação, e as equipes podem analisá-lo no Security Analytics antes de criar Security Rules para monitoramento ou bloqueio. A Cloudflare oferece uma aba chamada Profile Analysis para exibir tendências, solicitações compatíveis e incompatíveis, o local da violação e seu motivo. As regras também podem ser aplicadas à aplicação inteira ou a caminhos, operações e campos específicos.

O aprendizado exige revisão humana

O aprendizado é realizado semanalmente para cada região usando o tráfego bem-sucedido mais recente. O processo exige pelo menos 1.000 solicitações que tenham respondido com um código 2xx nos sete dias anteriores para aprender os campos, e 10.000 solicitações para aprender os limites dos valores. No entanto, as solicitações bem-sucedidas podem incluir robôs e ferramentas de varredura; por isso, a Cloudflare recomenda começar no modo de monitoramento e revisar o perfil antes de impô-lo.

Além disso, uma incompatibilidade não significa necessariamente a existência de um ataque; ela pode resultar de uma nova versão da aplicação, de um novo cliente ou de uma solicitação válida, porém incomum. Os perfis são atualizados semanalmente, com a adição de novos campos e a remoção dos campos que não aparecem mais, e podem ser exportados como arquivos OpenAPI v3, além de ser possível fixar uma versão por meio do Schema Validation.

Disponibilidade e limitações

Os clientes que usam o API Security obtêm acesso ao recurso, enquanto a Cloudflare iniciou um programa beta fechado para clientes Enterprise convidados que não usam o API Security. A participação no programa beta não significa que o recurso estará disponível futuramente em um plano específico.

  • O recurso oferece suporte a caminhos, parâmetros de consulta, cabeçalhos, cookies e corpos JSON e form-encoded.
  • Atualmente, não oferece suporte a formulários multipart, GraphQL ou XML.
  • Pode validar tipos numéricos e textuais, UUIDs, matrizes e valores enumerados que contenham até três valores.
  • Não impõe a exclusividade de nomes de parâmetros repetidos, não aprende parâmetros obrigatórios e não bloqueia a solicitação apenas por ela conter um parâmetro novo.

Por que esse avanço é importante?

A Cloudflare afirma que a disseminação de modelos de inteligência artificial generativa facilita a produção, a modificação e o teste automatizados de cargas maliciosas, aumentando o valor de controles que definem o que é aceitável em vez de perseguir cada forma conhecida de ataque. O valor prático aqui não é substituir as regras gerenciadas do WAF, mas adicionar uma camada que reduz o espaço de entradas que chegam aos processadores da aplicação.

A empresa está trabalhando na adição de análise de contexto e prioridade, utilizando modelos hospedados no Workers AI para associar nomes de campos às suas possíveis funções e sugerir medidas de proteção. No entanto, esses recursos ainda estão em planos de desenvolvimento ou em testes, e a precisão dos perfis depende da qualidade e do volume do tráfego usado para o aprendizado; por isso, a implantação gradual e a revisão antes do bloqueio continuam sendo dois requisitos fundamentais.

Fonte da notícia
Cloudflare Blog
Abrir fonte original ↗
c
Autor

certi.news Editorial Team

Na mesma categoria

Você também pode gostar

Ver todas as notícias