الأمن السيبراني

Cloudflare تتيح وصولاً مبكراً لخدمة تكتشف ثغرات البرمجيات وتربطها بحركة الإنتاج

أعلنت Cloudflare إتاحة مبكرة ومحدودة بالدعوات لخدمة Vulnerability Discovery and Remediation، التي تستخدم نماذج OpenAI Daybreak، ومنها GPT-5.6 Cyber، لتحليل الشيفرة وربط الثغرات بحركة المرور وأحداث WAF وأصول الإنتاج. تقترح الخدمة ترقيعات للشيفرة وقواعد WAF مخصصة، لكن العميل يراجع كل نتيجة ويقرر ما إذا كان سيختبر التغيير أو ينفذه.

03 سبتمبر 2026
4 دقائق قراءة
4 قراءة
فريق تحرير certi.news
Cloudflare تتيح وصولاً مبكراً لخدمة تكتشف ثغرات البرمجيات وتربطها بحركة الإنتاج

أعلنت Cloudflare في 3 سبتمبر 2026 بدء الوصول المبكر إلى خدمة Vulnerability Discovery and Remediation ضمن Cloudflare Managed Defense، لمساعدة الفرق على تحديد الثغرات الأكثر إلحاحاً في قواعد الشيفرة والتعامل معها. الخدمة متاحة حالياً لعملاء مختارين وبالدعوة فقط، وتبدأ كل مشاركة بتطبيق واحد يسمح العميل بالوصول إلى شيفرته للتحقيق.

الفكرة الأساسية لا تقتصر على تشغيل ماسح للشيفرة ثم عرض قائمة طويلة من النتائج. فالجمع بين تحليل الشيفرة وبيانات حركة المرور وإشارات الأمان يهدف إلى تحديد ما إذا كانت الثغرة موجودة في مسار نشط، وحجم استخدام ذلك المسار، وما إذا كان يتعرض لمحاولات استهداف، وما الحماية المطبقة عليه بالفعل.

من قائمة نتائج إلى أولوية مرتبطة بالإنتاج

تقول Cloudflare إن أدوات التحليل الحديثة، بما في ذلك النماذج اللغوية الكبيرة، تستطيع العثور على نقاط ضعف كثيرة خلال وقت قصير، لكن ذلك يزيد صعوبة معرفة ما الذي يجب إصلاحه أولاً. قد تكشف أداة الفحص عن مشكلة في معالج برمجي من دون أن توضح ما إذا كانت الشيفرة منشورة فعلاً، أو ما إذا كان المسار الذي يصل إليها مستخدماً، أو ما إذا كانت هناك هجمات أو قواعد حماية مرتبطة به.

تبدأ الخدمة بجمع لقطة من بيانات Web Assets وWeb Application Firewall، تتضمن المسارات النشطة، وحجم الطلبات التي تستقبلها، وأحداث الأمان الحديثة المرتبطة بها. وتتعامل مع المسارات ذات الحركة المرتفعة باعتبارها مسارات ساخنة تخضع لتحليل أمني أكثر تشدداً عندما تكون الشيفرة المنشورة خلفها موضع فحص.

بالنسبة إلى Cloudflare Workers، تسترجع الخدمة أحدث نسخة من الشيفرة والمسارات المهيأة لها، ثم تربطها ببيانات نقاط النهاية في الإنتاج من خلال Workers Observability وبيانات الطلبات. ويظل هذا السياق متاحاً أثناء التحقيق حتى تتمكن الوكلاء البرمجية من استخدامه عند الحاجة.

كيف تستخدم النماذج وما الذي تقترحه

تعتمد العملية على وكيل للاستطلاع يربط مسارات الطلبات بأجزاء الشيفرة التي تتعامل معها، ثم يوجه وكلاء البحث إلى المناطق ذات الصلة للعثور على نقاط الضعف. وتستخدم Cloudflare نماذج OpenAI Daybreak، ومنها GPT-5.6 Cyber، في مراحل الاستطلاع والبحث والتحقق. مع ذلك، لا يكفي ارتباط الثغرة بمسار نشط لإثبات وجودها؛ إذ تشترط Cloudflare أن تدعم كل نتيجة أدلة من الشيفرة نفسها.

بعد التحقق، تنتج الخدمة قائمة مرتبة بالنتائج، مع تصنيف أولي للمخاطر يرتفع عند وجود مؤشرات مثل كثافة الحركة أو نشاط الاستطلاع على نقطة النهاية. كما تقترح ترقيعاً للشيفرة، وقد تقترح قاعدة مخصصة لـWAF لتقليل التعرض مؤقتاً أثناء مراجعة الإصلاح البرمجي.

إذا فوض العميل الخدمة بالدفاع عن نطاقه، يمكن إعداد قواعد WAF المقترحة بنطاق محافظ يركز على طريقة HTTP والمسار وتفاصيل الطلب اللازمة للوصول إلى الشيفرة الضعيفة. ولا تقترح الخدمة قاعدة عندما يتكون نمط المسار من متغيرات وبدائل عامة فقط، لأنها تفضل تفويت ارتباط محتمل على تقديم حماية لا تدعمها الأدلة.

ضوابط التنفيذ وحدود الأتمتة

تعمل منظومة التحقيق على Cloudflare، بينما تُرسل مطالبات النماذج من Workers عبر Cloudflare AI Gateway إلى خوادم OpenAI. ولا يجري استدلال النماذج على شبكة Cloudflare الطرفية، كما أن النموذج لا يستطيع تطبيق الرقعة أو قاعدة WAF التي يقترحها.

تقتصر كل عملية على الشيفرة والأدلة التي يصرح بها العميل، مع إزالة السياق غير الضروري وتطبيق ضوابط التنقيح المحددة للمشاركة. وتتعامل المنظومة مع الشيفرة والسجلات وبيانات الطلبات بوصفها أدلة للفحص، لا تعليمات يجب اتباعها. كما تُسجل كل استدعاءات الأدوات وتُراجع وفق سياسة الوصول، فيما تخضع الرقع والقواعد لاختبارات خارج النموذج.

قبل عرض أي نتيجة على العميل، تتحقق Cloudflare من المخرجات. وتشمل مراجعة اقتراحات حماية الحافة فحص صياغة القاعدة وتشغيلها على حالات اختبار اصطناعية تمثل الطلبات المتوقعة، لا على حركة العميل الفعلية. وإذا فشل اختبار أو بقيت النتيجة ملتبسة، تُحجب عن المراجعة وتُحال للتشخيص.

لماذا يهم هذا الإعلان؟

التغيير العملي هو نقل أولوية معالجة الثغرات من درجة نظرية في تقرير الفحص إلى تقدير يستند أيضاً إلى تعرضها الفعلي في الإنتاج. قد يساعد ذلك الفرق التي تواجه آلاف النتائج على التركيز أولاً على الشيفرة النشطة المرتبطة بحركة مرتفعة أو نشاط هجومي، مع توفير إجراء مؤقت محتمل على مستوى WAF أثناء مراجعة الإصلاح.

لكن الخدمة لا تلغي دور المهندسين ولا تحول الاقتراحات الآلية إلى تغييرات تلقائية. فهي في مرحلة وصول مبكر، ومحصورة بالدعوات، وتتطلب تفويضاً واضحاً للوصول إلى الشيفرة وبيانات الأصول وضوابط WAF وWorkers Trace Events Logpush حيثما توفرت. كما يراجع العميل كل نتيجة قبل اتخاذ قرار الاختبار أو النشر، بينما تبقى دقة الاستنتاج النهائي مرتبطة بالأدلة المتاحة وحدود التطبيق المفوض للخدمة.

مصدر الخبر
كيف أعددنا هذا الخبر؟

اعتمد الخبر على المصدر الأصلي الموضح أعلاه. قد نستخدم أدوات آلية للمساعدة في الاستخراج والتصنيف والصياغة، لكن النشر يخضع لقواعد تمنع المحتوى المكرر والقصير أو الروتيني منخفض القيمة. اقرأ سياستنا التحريرية.

ف
كاتب المقال

فريق تحرير certi.news

فريق التحرير

فريق تحرير certi.news يتابع المصادر التقنية ويعيد بناء الأخبار بالعربية مع مراجعة الحقائق والسياق قبل النشر.

من نفس التصنيف

مقالات قد تهمك

عرض كل الأخبار