サイバーセキュリティ

Cloudflare、ソフトウェアの脆弱性を発見し本番トラフィックと関連付けるサービスへの早期アクセスを提供

Cloudflareは、GPT-5.6 Cyberを含むOpenAI Daybreakモデルを使用し、コードを分析して脆弱性をトラフィック、WAFイベント、本番資産と関連付けるVulnerability Discovery and Remediationサービスへの、招待制の限定的な早期アクセスを提供すると発表した。このサービスはコードへのパッチとカスタムWAFルールを提案するが、すべての結果を顧客が確認し、変更をテストまたは実装するかどうかを決定する。

2026-09-03
1 分で読めます
4 閲覧数
فريق تحرير certi.news
Cloudflare、ソフトウェアの脆弱性を発見し本番トラフィックと関連付けるサービスへの早期アクセスを提供

Cloudflareは2026年9月3日、Cloudflare Managed Defenseの一部であるVulnerability Discovery and Remediationサービスへの早期アクセスを開始したと発表した。このサービスは、チームがコードベース内の最も緊急性の高い脆弱性を特定し、対処できるよう支援する。現在、このサービスは選定された顧客のみを対象とした招待制で提供され、各参加は、顧客が調査のためにコードへのアクセスを許可する1つのアプリケーションから開始される。

基本的な考え方は、単にコードスキャナーを実行して長い結果一覧を表示することにとどまらない。コード分析とトラフィックデータ、セキュリティシグナルを組み合わせることで、脆弱性がアクティブな経路に存在するか、その経路の利用規模、攻撃の試行を受けているか、そしてすでにどのような保護が適用されているかを判断することを目指している。

結果一覧から本番環境に関連した優先順位付けへ

Cloudflareによると、大規模言語モデルを含む最新の分析ツールは、短時間で多数の弱点を発見できるが、その結果、何を最初に修正すべきかを把握することが難しくなる可能性がある。スキャンツールはソフトウェアハンドラーの問題を明らかにしても、そのコードが実際にデプロイされているか、そこに到達する経路が利用されているか、あるいはその経路に関連する攻撃や保護ルールが存在するかまでは示さない場合がある。

このサービスは、アクティブな経路、受信するリクエスト量、それらに関連する最近のセキュリティイベントを含むWeb AssetsおよびWeb Application Firewallデータのスナップショットを収集することから始まる。デプロイされたコードが検査対象となっている場合、トラフィックの多い経路をホットパスとして扱い、より厳格なセキュリティ分析の対象にする。

Cloudflare Workersの場合、サービスはコードの最新バージョンと、そのコード用に設定された経路を取得し、Workers Observabilityおよびリクエストデータを通じて本番環境のエンドポイントデータと関連付ける。このコンテキストは調査中も利用可能な状態に保たれ、ソフトウェアエージェントは必要に応じて使用できる。

モデルの使用方法と提案内容

このプロセスは、リクエスト経路と、それを処理するコードの部分を関連付ける偵察エージェントに依存し、その後、関連領域で脆弱性を探すようリサーチエージェントに指示する。Cloudflareは、偵察、検索、検証の各段階で、GPT-5.6 Cyberを含むOpenAI Daybreakモデルを使用している。ただし、脆弱性がアクティブな経路に関連付けられているだけでは、その存在を証明するには不十分である。Cloudflareは、各結果をコード自体の証拠で裏付けることを求めている。

検証後、サービスは結果の優先順位付きリストを生成し、トラフィック量やエンドポイントに対する偵察活動などの指標が存在する場合に高くなる初期リスク分類を付与する。また、コードのパッチを提案し、コード修正のレビュー中に露出を一時的に低減するため、カスタムWAFルールを提案する場合もある。

顧客が自分のドメインを防御する権限をサービスに委任した場合、脆弱なコードに到達するために必要なHTTPメソッド、経路、リクエストの詳細に焦点を当てた保守的な範囲で、提案されたWAFルールを設定できる。経路パターンが一般的な変数と代替のみで構成されている場合、サービスはルールを提案しない。証拠によって裏付けられていない保護を提供するよりも、関連付けの可能性を見逃すことを優先するためである。

実行の制御と自動化の限界

調査システムはCloudflare上で動作し、モデルへのプロンプトはWorkersからCloudflare AI Gatewayを経由してOpenAIのサーバーに送信される。モデルの推論はCloudflareのエッジネットワーク上で実行されず、モデルが提案したパッチやWAFルールを適用することもできない。

各処理は、顧客が許可したコードと証拠に限定され、不要なコンテキストを削除し、共有用に定められた編集管理を適用する。システムは、コード、ログ、リクエストデータを従うべき指示ではなく、検査のための証拠として扱う。また、すべてのツール呼び出しを記録し、アクセス・ポリシーに従ってレビューする一方、パッチとルールはモデル外でテストされる。

顧客に結果を表示する前に、Cloudflareは出力を検証する。エッジ保護の提案については、ルールの構文を確認し、実際の顧客トラフィックではなく、想定されるリクエストを表す合成テストケース上で実行するレビューが含まれる。テストに失敗した場合、または結果が曖昧なままの場合、その結果はレビュー対象から除外され、診断に回される。

この発表が重要な理由

実務上の変化は、脆弱性対応の優先順位を、スキャンレポート上の理論的なスコアから、本番環境での実際の露出も考慮した評価へ移行することである。何千もの結果に直面しているチームは、トラフィック量が多い、または攻撃活動に関連するアクティブなコードにまず集中し、修正をレビューする間にWAFレベルで一時的な対策を講じられる可能性がある。

しかし、このサービスはエンジニアの役割をなくすものでも、自動化された提案を自動的な変更へ変えるものでもない。現在は早期アクセス段階であり、招待制に限定されている。また、コード、資産データ、WAF制御、利用可能な場合のWorkers Trace Events Logpushへのアクセスについて、明確な委任が必要となる。顧客は、テストまたはデプロイを決定する前にすべての結果を確認する一方、最終的な推論の精度は、利用可能な証拠と、サービスに委任された適用範囲の限界に左右される。

ニュースの出典
Cloudflare Blog
原文を開く ↗
ف
著者

فريق تحرير certi.news

同じカテゴリー

おすすめ記事

すべてのニュースを見る