Cybersicherheit

Cloudflare gewährt frühen Zugang zu einem Dienst, der Softwareschwachstellen entdeckt und mit Produktionsverkehr verknüpft

Cloudflare hat einen frühen, begrenzten und nur auf Einladung verfügbaren Zugang zum Dienst Vulnerability Discovery and Remediation angekündigt. Dieser nutzt OpenAI-Daybreak-Modelle, darunter GPT-5.6 Cyber, um Code zu analysieren und Schwachstellen mit Datenverkehr, WAF-Ereignissen und Produktionsressourcen zu verknüpfen. Der Dienst schlägt Code-Patches und benutzerdefinierte WAF-Regeln vor; der Kunde prüft jedoch jedes Ergebnis und entscheidet, ob er die Änderung testen oder umsetzen möchte.

2026-09-03
5 Min. Lesezeit
4 Aufrufe
فريق تحرير certi.news
Cloudflare gewährt frühen Zugang zu einem Dienst, der Softwareschwachstellen entdeckt und mit Produktionsverkehr verknüpft

Cloudflare kündigte am 3. September 2026 den frühen Zugang zum Dienst Vulnerability Discovery and Remediation innerhalb von Cloudflare Managed Defense an, um Teams dabei zu unterstützen, die dringendsten Schwachstellen in Codebasen zu identifizieren und zu bearbeiten. Der Dienst ist derzeit nur für ausgewählte Kunden und auf Einladung verfügbar. Jede Teilnahme beginnt mit einer Anwendung, für die der Kunde den Zugriff auf seinen Code zur Untersuchung ermöglicht.

Die grundlegende Idee besteht nicht lediglich darin, einen Codescanner auszuführen und anschließend eine lange Ergebnisliste anzuzeigen. Die Kombination aus Codeanalyse, Datenverkehrsdaten und Sicherheitssignalen soll feststellen, ob eine Schwachstelle in einem aktiven Pfad vorhanden ist, wie stark dieser Pfad genutzt wird, ob er Ziel von Angriffsversuchen ist und welcher Schutz bereits für ihn gilt.

Von einer Ergebnisliste zu einer produktionsbezogenen Priorität

Cloudflare zufolge können moderne Analysetools, darunter große Sprachmodelle, in kurzer Zeit zahlreiche Schwachstellen finden. Dadurch wird es jedoch schwieriger zu bestimmen, was zuerst behoben werden sollte. Ein Scan-Tool kann ein Problem in einem Software-Handler aufdecken, ohne zu erklären, ob der Code tatsächlich bereitgestellt wurde, ob der Pfad, der ihn erreicht, genutzt wird oder ob damit Angriffe oder Schutzregeln verbunden sind.

Der Dienst beginnt mit der Erfassung eines Schnappschusses von Web Assets- und Web Application Firewall-Daten. Dieser umfasst aktive Pfade, das Volumen der von ihnen empfangenen Anfragen sowie aktuelle, mit ihnen verbundene Sicherheitsereignisse. Pfade mit hohem Datenverkehr werden als Hot Paths behandelt und einer strengeren Sicherheitsanalyse unterzogen, wenn der dahinter bereitgestellte Code untersucht wird.

Für Cloudflare Workers ruft der Dienst die neueste Version des Codes und die dafür konfigurierten Pfade ab und verknüpft sie über Workers Observability und Anfragedaten mit Daten zu Endpunkten in der Produktion. Dieser Kontext bleibt während der Untersuchung verfügbar, damit die Softwareagenten ihn bei Bedarf verwenden können.

Wie die Modelle eingesetzt werden und was sie vorschlagen

Der Prozess stützt sich auf einen Aufklärungsagenten, der Anfragepfade mit den von ihnen verarbeiteten Codeteilen verknüpft und anschließend Rechercheagenten zu den relevanten Bereichen führt, um Schwachstellen zu finden. Cloudflare verwendet OpenAI-Daybreak-Modelle, darunter GPT-5.6 Cyber, in den Phasen Aufklärung, Recherche und Verifizierung. Die Verknüpfung einer Schwachstelle mit einem aktiven Pfad reicht jedoch nicht aus, um ihre Existenz zu belegen. Cloudflare verlangt, dass jedes Ergebnis durch Belege aus dem Code selbst gestützt wird.

Nach der Verifizierung erstellt der Dienst eine priorisierte Ergebnisliste mit einer ersten Risikoeinstufung, die bei Indikatoren wie hohem Datenverkehr oder Aufklärungsaktivitäten am Endpunkt steigt. Außerdem schlägt er einen Code-Patch vor und kann eine benutzerdefinierte WAF-Regel empfehlen, um die Gefährdung vorübergehend zu verringern, während die Softwarekorrektur geprüft wird.

Wenn der Kunde den Dienst zur Abwehr für seine Domain autorisiert, können die vorgeschlagenen WAF-Regeln mit einem konservativen Geltungsbereich eingerichtet werden, der sich auf die HTTP-Methode, den Pfad und die für den Zugriff auf den anfälligen Code erforderlichen Anfragedetails konzentriert. Der Dienst schlägt keine Regel vor, wenn das Pfadmuster ausschließlich aus allgemeinen Variablen und Platzhaltern besteht, da er es vorzieht, eine mögliche Zuordnung zu übersehen, statt einen nicht durch Belege gestützten Schutz bereitzustellen.

Ausführungskontrollen und Grenzen der Automatisierung

Das Untersuchungssystem läuft auf Cloudflare, während die Modellanfragen von Workers über Cloudflare AI Gateway an OpenAI-Server gesendet werden. Die Modelle werden nicht im Edge-Netzwerk von Cloudflare ausgeführt, und das Modell kann den von ihm vorgeschlagenen Patch oder die vorgeschlagene WAF-Regel nicht anwenden.

Jeder Vorgang ist auf den Code und die Belege beschränkt, für die der Kunde eine Genehmigung erteilt hat. Dabei wird unnötiger Kontext entfernt und die für die Teilnahme festgelegten Redaktionskontrollen werden angewendet. Das System behandelt Code, Protokolle und Anfragedaten als Untersuchungsbelege, nicht als Anweisungen, die befolgt werden müssen. Außerdem werden alle Tool-Aufrufe protokolliert und gemäß der Zugriffsschutzrichtlinie geprüft, während Patches und Regeln außerhalb des Modells getestet werden.

Bevor ein Ergebnis dem Kunden angezeigt wird, überprüft Cloudflare die Ausgaben. Die Prüfung von Vorschlägen für den Edge-Schutz umfasst eine Kontrolle der Regelsyntax und deren Ausführung anhand synthetischer Testfälle, die erwartete Anfragen darstellen, nicht anhand des tatsächlichen Kundenverkehrs. Wenn ein Test fehlschlägt oder das Ergebnis unklar bleibt, wird es der Prüfung vorenthalten und zur Diagnose weitergeleitet.

Warum ist diese Ankündigung wichtig?

Die praktische Veränderung besteht darin, die Priorisierung der Schwachstellenbehebung von einem theoretischen Wert im Scanbericht auf eine Einschätzung zu verlagern, die zusätzlich deren tatsächliche Gefährdung in der Produktion berücksichtigt. Dies kann Teams, die mit Tausenden von Ergebnissen konfrontiert sind, dabei helfen, zunächst den aktiven Code zu bearbeiten, der mit hohem Datenverkehr oder Angriffsaktivitäten verbunden ist, und während der Prüfung der Korrektur eine mögliche vorübergehende Maßnahme auf WAF-Ebene bereitzustellen.

Der Dienst macht die Rolle der Ingenieure jedoch nicht überflüssig und verwandelt automatisierte Vorschläge nicht in automatische Änderungen. Er befindet sich in einer Phase des frühen Zugangs und ist auf Einladungen beschränkt. Außerdem erfordert er eine klare Genehmigung für den Zugriff auf Code, Asset-Daten, WAF-Kontrollen und Workers Trace Events Logpush, sofern verfügbar. Der Kunde prüft jedes Ergebnis, bevor er über dessen Test oder Bereitstellung entscheidet, während die Genauigkeit der endgültigen Schlussfolgerung weiterhin von den verfügbaren Belegen und den Grenzen des für den Dienst autorisierten Anwendungsbereichs abhängt.

Nachrichtenquelle
Cloudflare Blog
Originalquelle öffnen ↗
ف
Autor

فريق تحرير certi.news

Aus derselben Kategorie

Das könnte Sie interessieren

Alle Nachrichten anzeigen