
Photo : panumas nikhomkhai sur Pexels
Cloudflare a lâché une IA contre son propre pare-feu, et ça a presque marché
Cloudflare a testé son WAF face à une IA jouant les attaquants : 1 107 tentatives, 558 bloquées, et une faille SSRF presque exploitée via une astuce de point final.
Cloudflare vient de publier un retour d'expérience assez dingue : l'entreprise a fait combattre des modèles d'IA de frontière contre son propre pare-feu applicatif (WAF), directement sur l'environnement de préproduction d'un client volontaire. Résultat du bras de fer : 1 107 tentatives d'attaque enregistrées, 558 requêtes stoppées net, et seulement 49 pistes jugées assez sérieuses pour être examinées par des humains après coup.

Photo : ActuIA
Le principe est simple sur le papier : à chaque tour, l'IA reçoit le résultat de sa dernière tentative (sans jamais voir le détail des règles de sécurité ni qui l'a bloquée) et propose une variante pour contourner le pare-feu. Un bout de code Python maison s'occupe d'envoyer la requête et de vérifier que tout reste dans un cadre contrôlé, sans que l'IA puisse elle-même modifier une règle ou foncer droit devant sans filet. Quarante-cinq scénarios d'attaque ont été testés, allant du classique XSS à l'injection SQL en passant par Log4j.
Le moment le plus croustillant du test concerne une tentative de SSRF visant le service de métadonnées d'un cloud, une cible sensible puisqu'elle peut livrer des identifiants temporaires. Le pare-feu a bloqué l'IA à chaque fois qu'elle changeait de format d'adresse (texte, décimal, octal...), jusqu'à sa 18e tentative : en ajoutant simplement un point à la fin du nom d'hôte, elle a réussi à obtenir une redirection au lieu d'un blocage. Cloudflare précise toutefois qu'aucune donnée n'a été réellement récupérée, cette faille reste donc une piste à surveiller, pas une preuve de piratage réussi.
Ce test tombe pile pendant la 'Birthday Week' de Cloudflare, en même temps que le lancement d'un nouveau produit de sécurité maison. L'entreprise reste discrète sur le modèle d'IA utilisé et ne publie ni le code ni les prompts, mais le message est clair : les IA deviennent des outils redoutables pour chercher des failles, et les défenses doivent suivre le rythme.
À lire aussi

L'overclocking CPU sur Ryzen n'est pas mort, il a juste changé de forme
Oublie le simple coup de boost sur la fréquence : sur les Ryzen récents, c'est le Curve Optimizer qui débloque vraiment des perfs supplémentaires.

Self-hosting : 5 erreurs à ne plus jamais refaire
Un adepte du self-hosting raconte les galères qui lui ont appris à mieux gérer son serveur perso : trop de services, mauvaise sécu, backups oubliés et mises à jour en rafale.

Pourquoi les disques NAS coûtent plus cher que les disques classiques
Un petit réglage firmware appelé TLER (ou ERC, ou CCTL) explique en grande partie pourquoi les disques durs NAS sont plus chers que les disques desktop classiques.