Siber güvenlik

Cloudflare, web uygulamalarında pozitif güvenlik politikası uygulamak için Application Profiles’ı kullanıma sunuyor

Cloudflare, HTTP isteklerinin beklenen yapısını öğrenen ve güvenlik ekipleri bunları engellemeye karar vermeden önce eşleşmeyen değerleri veya alanları tespit eden bir doğrulama katmanı olan Application Profiles’ı duyurdu. Özellik şu anda API Security müşterilerine sunuluyor; davet edilen Enterprise müşterileri için kapalı bir deneme programı başlatılırken bazı uygulama ve istek türleri kapsam dışında kalmaya devam ediyor.

2026-09-29
3 dk okuma
8 görüntülenme
certi.news Editorial Team
Cloudflare, web uygulamalarında pozitif güvenlik politikası uygulamak için Application Profiles’ı kullanıma sunuyor

Cloudflare, pozitif güvenlik kavramını API’lerden web uygulamalarına genişletmeyi amaçlayan bir mekanizma olan Application Profiles’ı duyurdu. Hizmet, istekleri bilinen saldırı imzalarıyla karşılaştırmakla yetinmek yerine başarılı isteklerin yapısını öğreniyor ve ardından sonraki isteklerin bu örüntüyle ne ölçüde uyumlu olduğunu doğruluyor.

Özellik, yolu, sorgu parametrelerini, başlıkları, çerezleri ve JSON ya da form-encoded biçimindeki istek gövdelerinin yapısını belirlemek için trafiği düzenli olarak analiz eden Schema Profiles’a dayanıyor. Ayrıca tamsayılar, dizeler, boolean değerler, diziler, UUID tanımlayıcıları ve belirli değerler gibi veri türlerini ve kısıtlamaları; bunun yanı sıra sayısal aralıkları, dize uzunluklarını ve karakter sınıflarını öğreniyor.

Pratikte ne değişiyor?

Belirli bir işlem için profil kullanılabilir hâle geldikten sonra Cloudflare, canlı trafik üzerinde sürekli bir doğrulama katmanını etkinleştiriyor. Yolun bir UUID beklemesi veya product_id değerinin öğrenilmiş bir aralık içinde tamsayı olması gerekiyorsa sistem, bozuk, metin biçiminde veya aralık dışı bir değer geldiğinde isteği eşleşmiyor olarak kaydedebiliyor. Bunun için isteğin bilinen bir SQL injection, cross-site scripting veya uzaktan kod çalıştırma imzasıyla eşleşmesi gerekmiyor.

Eşleşmeme sinyali otomatik olarak işlem başlatmıyor. Sonuç, istek verilerine ekleniyor ve ekipler izleme veya engelleme amacıyla Security Rules oluşturmadan önce bunu Security Analytics’te inceleyebiliyor. Cloudflare ayrıca eğilimleri, eşleşen ve eşleşmeyen istekleri, ihlalin konumunu ve nedenini göstermek için Profile Analysis adlı bir sekme sunuyor. Kurallar uygulamanın tamamına ya da belirli yollara, işlemlere ve alanlara uygulanabiliyor.

Öğrenme süreci insan incelemesi gerektiriyor

Öğrenme, en güncel başarılı trafiği kullanarak her bölge için haftalık olarak çalışıyor. Alanları öğrenebilmek için önceki yedi gün içinde 2xx koduyla yanıtlanmış en az 1.000 istek, değer sınırlarını öğrenebilmek için ise 10.000 istek gerekiyor. Ancak başarılı istekler botları ve tarama araçlarını içerebilir; bu nedenle Cloudflare, zorunlu kılmadan önce izleme moduyla başlanmasını ve profilin incelenmesini öneriyor.

Ayrıca eşleşmeme mutlaka bir saldırı anlamına gelmiyor; uygulamanın yeni bir sürümünden, yeni bir istemciden veya geçerli ancak alışılmadık bir istekten kaynaklanabiliyor. Profiller, yeni alanların eklenmesi ve artık görünmeyen alanların kaldırılmasıyla haftalık olarak güncelleniyor; ayrıca OpenAPI v3 dosyaları olarak dışa aktarılabiliyor ve bir sürüm Schema Validation aracılığıyla sabitlenebiliyor.

Kullanılabilirlik ve kısıtlamalar

API Security kullanan müşteriler özelliğe erişebiliyor. Cloudflare ise API Security kullanmayan davetli Enterprise müşterileri için kapalı bir deneme programı başlattı. Deneme programına katılım, özelliğin gelecekte belirli bir planda sunulacağı anlamına gelmiyor.

  • Özellik yolları, sorgu parametrelerini, başlıkları, çerezleri ve JSON ile form-encoded gövdeleri destekliyor.
  • Şu anda multipart formlarını, GraphQL’i veya XML’i desteklemiyor.
  • Sayısal ve metinsel türleri, UUID’leri, dizileri ve en fazla üç değer içeren belirli değerleri doğrulayabiliyor.
  • Tekrarlanan parametre adlarının benzersiz olmasını zorunlu kılmıyor, gerekli parametreleri öğrenmiyor ve yalnızca yeni bir parametre içerdiği için isteği engellemiyor.

Bu gelişme neden önemli?

Cloudflare, üretken yapay zekâ modellerinin yaygınlaşmasının saldırı yüklerinin üretilmesini, değiştirilmesini ve otomatik olarak test edilmesini kolaylaştırdığını; bunun da bilinen her saldırı biçimini takip etmek yerine neyin kabul edilebilir olduğunu belirleyen kontrollerin değerini artırdığını söylüyor. Buradaki pratik değer, yönetilen WAF kurallarının yerini almak değil, uygulama işleyicilerine ulaşan girdilerin alanını daraltan ek bir katman sunmak.

Şirket, alan adlarını olası işlevleriyle ilişkilendirmek ve koruma eylemleri önermek için Workers AI üzerinde barındırılan modellerden yararlanarak bağlam ve öncelik analizi eklemek üzerinde çalışıyor. Ancak bu yetenekler hâlâ geliştirme planları veya denemeler kapsamında bulunuyor. Ayrıca profillerin doğruluğu, öğrendikleri trafiğin kalitesine ve hacmine bağlı; bu nedenle kademeli dağıtım ve engellemeden önce inceleme, iki temel koşul olmaya devam ediyor.

Haber kaynağı
Cloudflare Blog
Özgün kaynağı aç ↗
c
Yazar

certi.news Editorial Team

Aynı kategoride

Bunlar da ilginizi çekebilir

Tüm haberleri gör