Sản phẩm
Cloudflare ra mắt giải pháp phát hiện và khắc phục lỗ hổng bảo mật thông minh nhờ OpenAI Daybreak
(giờ Việt Nam)
Tóm tắt AI
Cloudflare kết hợp dữ liệu lưu lượng thực tế với mô hình OpenAI Daybreak để tự động ưu tiên các mối đe dọa, đề xuất bản vá mã nguồn và triển khai biện pháp ngăn chặn tại biên một cách an toàn.
Bản dịch AI

Trình quét của bạn vừa gắn cờ 4.000 lỗ hổng mới, trong đó có 78 lỗ hổng nghiêm trọng. Bạn sẽ ưu tiên khắc phục cái nào trước?
Để trả lời câu hỏi đó, Cloudflare thông báo mở quyền truy cập sớm cho Vulnerability Discovery and Remediation (Phát hiện và Khắc phục Lỗ hổng), hiện là một phần của Cloudflare Managed Defense. Vulnerability Discovery and Remediation là một dịch vụ mới của Cloudflare, chỉ dành cho khách hàng được mời, giúp họ phát hiện và giảm thiểu các lỗ hổng trong cơ sở mã của mình.
Thông qua OpenAI Daybreak Defense Network, chúng tôi sử dụng các mô hình OpenAI Daybreak, bao gồm GPT-5.6 Cyber, để trinh sát, tìm kiếm và xác thực dựa trên các cơ sở mã mà bạn cho phép chúng tôi truy cập. Nếu phát hiện lỗ hổng, chúng tôi sẽ đề xuất giải pháp cho bạn, tự động kiểm tra từng bản vá được đề xuất và mọi biện pháp giảm thiểu đi kèm trước khi trình bày để bạn xem xét. Quan trọng là, bạn luôn là người nắm quyền kiểm soát: mặc dù chúng tôi có thể đề xuất các bản vá mã và các biện pháp giảm thiểu khác, nhưng chính bạn mới là người quyết định liệu chúng có được triển khai hay không.
Việc chọn ưu tiên khắc phục cái nào trước luôn là một bài toán khó. Và nó đang ngày càng khó hơn. Các mô hình ngôn ngữ lớn hiện nay có thể làm lộ ra các điểm yếu trên toàn bộ cơ sở mã chỉ trong vài phút, đồng nghĩa với việc số lượng phát hiện không ngừng tăng lên. Nhưng vấn đề thực sự nằm ở tốc độ. Kẻ tấn công có thể sử dụng AI để đẩy nhanh các phần của quá trình tìm kiếm và khai thác lỗ hổng, khiến các đội ngũ bảo mật và nhà phát triển có ít thời gian hơn để quyết định điều gì là quan trọng và cần hành động ngay.
Hãy tưởng tượng trình quét báo cho bạn biết có một lỗ hổng trong một trình xử lý (handler). Nó không cho bạn biết liệu mã đó đã được triển khai hay chưa. Nó cũng không cho bạn biết liệu có ai đang thực sự truy cập vào đường dẫn đó không, các hoạt động bảo mật xung quanh nó là gì, hoặc bạn đã có sẵn những biện pháp kiểm soát nào. Bạn buộc phải ưu tiên xử lý phát hiện đó mà không có bằng chứng về việc nó có đang thực sự bị phơi bày trong môi trường sản xuất hay các biện pháp bảo vệ đã được áp dụng.
Đây là lúc chúng tôi có thể hỗ trợ. Với mạng lưới toàn cầu của mình, chúng tôi có thể biết những đường dẫn nào đang hoạt động, lưu lượng truy cập là bao nhiêu và các sự kiện bảo mật nào đang diễn ra xung quanh chúng. Khi khách hàng kích hoạt Vulnerability Discovery and Remediation cùng với Web Application Firewall (WAF), chúng tôi cũng có thể thấy những quy tắc nào đã được áp dụng và đang chủ động chặn các cuộc tấn công. Bối cảnh đó biến một phát hiện chung chung thành một ưu tiên cụ thể: lỗ hổng này nằm trong mã đang chạy trực tiếp, trên một đường dẫn có lưu lượng truy cập lớn, có hoạt động tấn công gần đây và chưa có biện pháp bảo vệ nào. Chúng tôi có thể giúp bạn giảm thiểu lỗ hổng đó bằng cách đề xuất các biện pháp giảm thiểu WAF tùy chỉnh và các bản vá mã được thiết kế riêng cho hệ thống của bạn.
Nếu điều này nghe có vẻ quen thuộc thì đúng là như vậy. Trong bài viết “Build your own vulnerability harness”, chúng tôi đã mô tả quy trình bất khả tri về mô hình (model-agnostic pipeline) mà chúng tôi sử dụng để quét hệ thống của Cloudflare, xác thực đối kháng mọi phát hiện và chuyển đổi kết quả thô từ mô hình thành các bản sửa lỗi mà các kỹ sư có thể tin tưởng. Hệ thống nội bộ đó là một trụ cột của Vulnerability Discovery and Remediation. Hệ thống này đã cung cấp cho chúng tôi cách tìm lỗi ở quy mô toàn hệ thống. Vulnerability Discovery and Remediation mang quy trình khám phá đó đến với mã nguồn mà khách hàng cho phép chúng tôi kiểm tra, sau đó kết nối các phát hiện với lưu lượng truy cập thực tế, các sự kiện bảo mật và các biện pháp kiểm soát tại biên có thể xử lý chúng.
Sơ đồ này cung cấp cái nhìn tổng quan về quy trình của chúng tôi, được giải thích chi tiết hơn dưới đây.
Bổ sung bối cảnh cho hệ thống phát hiện lỗ hổng
Giải pháp của chúng tôi hoạt động trên Cloudflare Workers và các ứng dụng được ủy quyền (proxied applications). Quy trình phát hiện lỗ hổng bắt đầu bằng việc thu thập dữ liệu lưu lượng truy cập và ảnh chụp nhanh dữ liệu bảo mật từ Web Assets và WAF. Ảnh chụp nhanh này cho thấy những đường dẫn nào đang hoạt động, lưu lượng truy cập nhận được là bao nhiêu và liệu có các sự kiện bảo mật gần đây nào liên quan đến chúng hay không. Ví dụ, một đường dẫn có khối lượng kích hoạt phát hiện lớn cũng có thể được coi là quan trọng đối với bối cảnh bảo mật. Web Assets và bản thân WAF đóng vai trò là trụ cột thứ nhất và thứ hai của Vulnerability Discovery and Remediation.
Tiếp theo, chúng tôi sử dụng phân tích lỗ hổng mã nguồn để xác định các điểm yếu tiềm ẩn trong mã. Tuy nhiên, phân tích đó không cho biết những đường dẫn nào dẫn đến mã đó, lưu lượng truy cập vào các đường dẫn đó là bao nhiêu, liệu chúng có nhận được các yêu cầu đáng ngờ hay không, hoặc những biện pháp bảo vệ nào đã được áp dụng. Chúng tôi coi các đường dẫn có lưu lượng yêu cầu lớn là "hot paths" (đường dẫn nóng). Mã nguồn được triển khai cho các đường dẫn này sẽ trải qua quá trình lập hồ sơ bảo mật nghiêm ngặt hơn. Tổng hợp lại, các tín hiệu này cung cấp bằng chứng về cách API được sử dụng và nơi lỗ hổng có thể bị phơi bày.
Đối với Workers, chúng tôi truy xuất phiên bản mã nguồn gần nhất của Worker và các đường dẫn đã cấu hình để xác định các điểm cuối (endpoints) mà Worker đó phục vụ. Sau đó, chúng tôi khớp các đường dẫn của Worker với Web Assets và siêu dữ liệu yêu cầu từ Workers Observability, liên kết chính xác mã nguồn đang được xem xét với các điểm cuối mà nó xử lý trong môi trường sản xuất. Bối cảnh mạng được thu thập này sẽ luôn sẵn sàng trong suốt quá trình điều tra, cho phép các tác nhân (agents) truy xuất khi cần.
Sau đó, hệ thống phát hiện lỗ hổng của chúng tôi bắt đầu hoạt động. Nó bắt đầu bằng việc sử dụng tác nhân Trinh sát (Reconnaissance agent) để lập bản đồ các đường dẫn yêu cầu đến các phần của cơ sở mã xử lý chúng. Tác nhân Trinh sát sử dụng bản đồ đó để gửi các tác nhân săn tìm (hunter agents) vào các phần cụ thể của mã mà khách hàng cho phép, nơi chúng tìm kiếm lỗ hổng và thu thập bối cảnh mạng liên quan khi cần. Bối cảnh đó giúp các tác nhân săn tìm chú ý hơn đến mã nằm sau một đường dẫn đang hoạt động hoặc gần đây bị nhắm mục tiêu, nhưng nó không khẳng định rằng lỗ hổng chắc chắn tồn tại. Mọi phát hiện lỗ hổng đều phải được củng cố bằng bằng chứng trong mã nguồn.
Khi các tác nhân săn tìm trả về kết quả, giai đoạn xác thực sẽ kiểm tra các biện pháp giảm thiểu được đề xuất trước khi gán cho mỗi lỗ hổng một xếp hạng rủi ro ban đầu dựa trên mã nguồn. Bằng chứng mạng mà chúng tôi thu thập có thể nâng cao xếp hạng đó hơn nữa khi, ví dụ, điểm cuối bị ảnh hưởng có lưu lượng truy cập đáng kể hoặc có dấu hiệu bị thăm dò tích cực.
Kết quả là một danh sách các phát hiện đã được ưu tiên, mỗi phát hiện đi kèm với một bản vá mã được đề xuất và, khi có bằng chứng hỗ trợ, một quy tắc tùy chỉnh Cloudflare WAF có thể giảm thiểu sự phơi bày trong khi bản vá mã đang được xem xét. Nếu bạn đã cho phép VDR của chúng tôi bảo vệ vùng (zone) của bạn, chúng tôi sẽ triển khai các quy tắc, được giới hạn một cách thận trọng xung quanh phương thức, đường dẫn và các chi tiết yêu cầu khác cần thiết để tiếp cận mã bị lỗi. Nếu một mẫu đường dẫn chỉ chứa các biến và ký tự đại diện, chúng tôi sẽ không đề xuất quy tắc. Chúng tôi thà bỏ lỡ một kết nối có thể xảy ra còn hơn là khẳng định một kết nối mà bằng chứng không thể hỗ trợ.
Ví dụ về bỏ qua ghi đè phương thức HTTP ở trên cho thấy cách các tín hiệu này hoạt động cùng nhau. Hệ thống lập bản đồ phát hiện từ mã nguồn đến đường dẫn sản xuất, sử dụng lưu lượng truy cập và hoạt động bảo mật để ưu tiên nó, đồng thời giới hạn một quy tắc WAF đề xuất xung quanh các yêu cầu có thể tiếp cận mã bị lỗi. Quy tắc đó có thể giảm thiểu sự phơi bày trong khi đội ngũ kỹ thuật xem xét và triển khai bản vá mã.
Nơi mô hình chạy
Khi bạn cho phép điều tra, Vulnerability Discovery and Remediation sẽ chạy hệ thống trên Cloudflare và gửi các lời nhắc (prompts) mô hình từ Workers thông qua Cloudflare AI Gateway đến các mô hình OpenAI Daybreak trên máy chủ của OpenAI. GPT-5.6 Cyber được sử dụng trong quá trình trinh sát, săn tìm và xác thực, và các phản hồi của nó được trả về hệ thống để quy trình làm việc có thể tiếp tục trên Cloudflare. Không có suy luận mô hình nào chạy tại biên của Cloudflare và mô hình không thể tự áp dụng bất kỳ bản vá hoặc quy tắc nào mà nó đề xuất.
Chúng tôi giữ cho mỗi cuộc điều tra ở phạm vi hẹp bằng cách giới hạn nó trong mã nguồn và bằng chứng mà khách hàng cho phép. Trước khi bối cảnh đó đến được mô hình, Vulnerability Discovery and Remediation sẽ loại bỏ những gì không cần thiết cho cuộc điều tra và áp dụng các biện pháp kiểm soát biên tập đã được cấu hình cho cam kết đó. Hệ thống coi mã nguồn, nhật ký và siêu dữ liệu yêu cầu là bằng chứng để kiểm tra, thay vì là các hướng dẫn để làm theo.
Quyền truy cập công cụ cũng tuân theo ranh giới tương tự: mỗi lệnh gọi đều được ghi lại và kiểm tra dựa trên chính sách truy cập của cuộc điều tra trước khi chạy, và mọi đề xuất bản vá hoặc quy tắc đều phải vượt qua các kiểm tra được thực hiện bên ngoài mô hình. Nếu một trong các kiểm tra đó thất bại, quy trình làm việc sẽ dừng lại trước khi đề xuất đến được bước xem xét của khách hàng.
Không có gì được trình bày để xem xét cho đến khi nó vượt qua các kiểm tra và đội ngũ của chúng tôi xác thực kết quả đầu ra. Đối với đề xuất bảo vệ tại biên, điều đó có nghĩa là xác thực cú pháp quy tắc và chạy nó dựa trên các dữ liệu giả lập đại diện cho các yêu cầu dự kiến, thay vì chạy trên lưu lượng truy cập của khách hàng. Nếu một kiểm tra thất bại hoặc kết quả vẫn còn mơ hồ, chúng tôi sẽ giữ lại kết quả đầu ra và chuyển hướng nó để chẩn đoán.
Việc vượt qua các kiểm tra đó vẫn không làm thay đổi môi trường của bạn. Sau khi được đội ngũ của chúng tôi xác thực, Vulnerability Discovery and Remediation sẽ chuẩn bị bản vá mã nguồn và quy tắc WAF.
Tham gia truy cập sớm
Vulnerability Discovery and Remediation hiện có sẵn cho các khách hàng được chọn thông qua lời mời trong giai đoạn truy cập sớm bởi đội ngũ Managed Defense của chúng tôi. Mỗi cam kết bắt đầu với một ứng dụng mà khách hàng cho phép chúng tôi điều tra cơ sở mã. Để kết nối các phát hiện với môi trường sản xuất, Vulnerability Discovery and Remediation sử dụng quyền truy cập đọc được ủy quyền vào kho vận hành Web Assets, các biện pháp kiểm soát WAF liên quan và Workers Trace Events Logpush (nếu có). Cuộc điều tra mang tính bán tự động, nhưng bạn sẽ xem xét mọi kết quả trước khi quyết định kiểm tra hoặc triển khai thay đổi.
Nếu bạn muốn tìm hiểu thêm, hãy trao đổi với đội ngũ quản lý tài khoản Cloudflare của bạn.
Bài viết được AI dịch và tổng hợp tự động từ Cloudflare Blog. Liên kết bài gốc ở phía trên. AIHOT.vn luôn dẫn nguồn đầy đủ — nếu bạn thấy điểm cần chỉnh sửa, hãy gửi ý kiến tại trang phản hồi.