Cloudflare는 2026년 9월 3일 Cloudflare Managed Defense의 Vulnerability Discovery and Remediation 서비스에 대한 조기 액세스를 시작했다고 발표했다. 이 서비스는 팀이 코드베이스에서 가장 시급한 취약점을 식별하고 대응할 수 있도록 지원한다. 현재 이 서비스는 선정된 고객에게만 초대 방식으로 제공되며, 각 참여는 고객이 조사를 위해 코드에 대한 액세스를 허용하는 하나의 애플리케이션으로 시작된다.
핵심 아이디어는 단순히 코드 스캐너를 실행한 뒤 긴 결과 목록을 표시하는 데 그치지 않는다. 코드 분석과 트래픽 데이터 및 보안 신호를 결합하면 취약점이 활성 경로에 존재하는지, 해당 경로가 얼마나 사용되는지, 공격 시도를 받고 있는지, 그리고 이미 어떤 보호 조치가 적용되어 있는지를 파악하는 것이 목표다.
결과 목록에서 프로덕션과 연결된 우선순위로
Cloudflare는 대규모 언어 모델을 포함한 최신 분석 도구가 짧은 시간 안에 많은 취약점을 찾아낼 수 있지만, 무엇을 먼저 수정해야 하는지 파악하기는 더 어려워진다고 말한다. 스캐닝 도구는 소프트웨어 핸들러의 문제를 발견할 수 있지만, 해당 코드가 실제로 배포되어 있는지, 해당 코드에 도달하는 경로가 사용되고 있는지, 또는 그 경로와 관련된 공격이나 보호 규칙이 있는지는 설명하지 못할 수 있다.
서비스는 활성 경로, 해당 경로가 수신하는 요청량, 그리고 최근 관련 보안 이벤트를 포함한 Web Assets 및 Web Application Firewall 데이터의 스냅샷을 수집하는 것부터 시작한다. 게시된 코드가 검사 대상일 때는 트래픽이 많은 경로를 핫 패스로 취급하고 더 엄격한 보안 분석을 적용한다.
Cloudflare Workers의 경우 서비스는 코드의 최신 버전과 이에 구성된 경로를 가져온 다음 Workers Observability 및 요청 데이터를 통해 프로덕션 엔드포인트 데이터와 연결한다. 이 컨텍스트는 조사 중에도 계속 제공되므로 소프트웨어 에이전트가 필요할 때 이를 사용할 수 있다.
모델 사용 방식과 제안 내용
이 프로세스는 요청 경로를 해당 경로를 처리하는 코드 부분과 연결하는 정찰 에이전트로 시작하며, 이후 연구 에이전트가 관련 영역에서 취약점을 찾도록 안내한다. Cloudflare는 정찰, 연구 및 검증 단계에서 GPT-5.6 Cyber를 포함한 OpenAI Daybreak 모델을 사용한다. 그러나 취약점이 활성 경로와 연결되어 있다는 사실만으로는 취약점의 존재를 입증할 수 없다. Cloudflare는 모든 결과가 코드 자체의 증거로 뒷받침되어야 한다고 요구한다.
검증이 완료되면 서비스는 결과의 우선순위 목록을 생성하며, 트래픽 밀도나 엔드포인트에 대한 정찰 활동과 같은 지표가 있으면 초기 위험 분류가 높아진다. 또한 코드 패치를 제안하고, 코드 수정 사항을 검토하는 동안 일시적으로 노출을 줄이기 위한 맞춤형 WAF 규칙을 제안할 수 있다.
고객이 서비스에 도메인 방어 권한을 위임한 경우, 제안된 WAF 규칙은 취약한 코드에 도달하는 데 필요한 HTTP 방식, 경로 및 요청 세부 정보에 초점을 맞추는 보수적인 범위로 구성될 수 있다. 경로 패턴이 일반적인 변수와 포괄적인 대안으로만 구성된 경우에는 서비스가 규칙을 제안하지 않는다. 근거가 뒷받침하지 않는 보호 기능을 제공하기보다 잠재적인 연결을 놓치는 편을 선호하기 때문이다.
실행 제어와 자동화의 한계
조사 시스템은 Cloudflare에서 실행되며, 모델 요청은 Workers에서 Cloudflare AI Gateway를 거쳐 OpenAI 서버로 전송된다. 모델 추론은 Cloudflare의 엣지 네트워크에서 수행되지 않으며, 모델은 자신이 제안한 패치나 WAF 규칙을 적용할 수도 없다.
각 작업은 고객이 허가한 코드와 증거로 제한되며, 불필요한 컨텍스트를 제거하고 참여에 대해 지정된 마스킹 제어를 적용한다. 시스템은 코드, 로그 및 요청 데이터를 따라야 할 지침이 아니라 검사를 위한 증거로 취급한다. 또한 모든 도구 호출은 기록되고 액세스 정책에 따라 검토되며, 패치와 규칙은 모델 외부에서 테스트된다.
Cloudflare는 어떤 결과든 고객에게 제시하기 전에 출력물을 검증한다. 엣지 보호 제안에 대한 검토에는 규칙 구문 검사와 예상 요청을 나타내는 합성 테스트 사례를 대상으로 한 실행이 포함되며, 실제 고객 트래픽을 대상으로 하지는 않는다. 테스트가 실패하거나 결과가 모호한 상태로 남으면 해당 결과는 검토에서 제외되고 진단을 위해 전달된다.
이 발표가 중요한 이유
실질적인 변화는 취약점 처리의 우선순위를 스캔 보고서의 이론적 점수에서 실제 프로덕션 노출을 함께 반영하는 평가로 옮기는 것이다. 이는 수천 건의 결과에 직면한 팀이 트래픽이 많거나 공격 활동과 연결된 활성 코드에 먼저 집중하도록 도울 수 있으며, 수정 사항을 검토하는 동안 WAF 수준에서 잠재적인 임시 조치를 제공할 수 있다.
그러나 이 서비스가 엔지니어의 역할을 없애거나 자동화된 제안을 자동 변경으로 전환하는 것은 아니다. 서비스는 조기 액세스 단계에 있고 초대 전용으로 제한되며, 코드, 자산 데이터, WAF 제어 및 제공되는 경우 Workers Trace Events Logpush에 액세스하려면 명확한 위임이 필요하다. 또한 고객은 테스트 또는 배포 여부를 결정하기 전에 각 결과를 검토하며, 최종 추론의 정확성은 이용 가능한 증거와 서비스에 위임된 적용 범위의 한계에 따라 달라진다.