Cibersegurança

A Cloudflare oferece acesso antecipado a um serviço que detecta vulnerabilidades de software e as relaciona ao tráfego de produção

A Cloudflare anunciou acesso antecipado e limitado por convite ao serviço Vulnerability Discovery and Remediation, que utiliza modelos da OpenAI Daybreak, incluindo o GPT-5.6 Cyber, para analisar código e relacionar vulnerabilidades ao tráfego, a eventos do WAF e a ativos de produção. O serviço sugere correções de código e regras personalizadas de WAF, mas o cliente revisa cada resultado e decide se testará ou implementará a alteração.

2026-09-03
6 min de leitura
4 visualizações
فريق تحرير certi.news
A Cloudflare oferece acesso antecipado a um serviço que detecta vulnerabilidades de software e as relaciona ao tráfego de produção

Em 3 de setembro de 2026, a Cloudflare anunciou o início do acesso antecipado ao serviço Vulnerability Discovery and Remediation, dentro do Cloudflare Managed Defense, para ajudar as equipes a identificar as vulnerabilidades mais urgentes nas bases de código e lidar com elas. O serviço está atualmente disponível apenas para clientes selecionados e mediante convite, e cada participação começa com uma aplicação à qual o cliente permite acesso ao seu código para investigação.

A ideia básica não se limita a executar um scanner de código e depois exibir uma longa lista de resultados. A combinação da análise de código com dados de tráfego e sinais de segurança busca determinar se a vulnerabilidade está presente em um caminho ativo, qual é o volume de uso desse caminho, se ele está sendo alvo de tentativas de ataque e quais proteções já estão aplicadas a ele.

De uma lista de resultados a uma prioridade relacionada à produção

A Cloudflare afirma que as ferramentas modernas de análise, incluindo os grandes modelos de linguagem, conseguem encontrar muitas vulnerabilidades em pouco tempo, mas isso torna mais difícil saber o que deve ser corrigido primeiro. Uma ferramenta de verificação pode revelar um problema em um manipulador de software sem esclarecer se o código está realmente publicado, se o caminho que chega até ele é utilizado ou se há ataques ou regras de proteção associados a ele.

O serviço começa coletando um instantâneo dos dados de Web Assets e Web Application Firewall, incluindo os caminhos ativos, o volume de solicitações que recebem e os eventos de segurança recentes associados a eles. Os caminhos com tráfego elevado são tratados como caminhos quentes e submetidos a uma análise de segurança mais rigorosa quando o código publicado por trás deles está sendo examinado.

No caso do Cloudflare Workers, o serviço recupera a versão mais recente do código e os caminhos configurados para ele, relacionando-os depois aos dados dos endpoints em produção por meio do Workers Observability e dos dados de solicitações. Esse contexto permanece disponível durante a investigação para que os agentes de software possam utilizá-lo quando necessário.

Como os modelos são usados e o que eles sugerem

O processo depende de um agente de reconhecimento que relaciona os caminhos das solicitações às partes do código que lidam com eles e, em seguida, orienta agentes de pesquisa para as áreas relevantes a fim de encontrar vulnerabilidades. A Cloudflare usa modelos da OpenAI Daybreak, incluindo o GPT-5.6 Cyber, nas etapas de reconhecimento, pesquisa e verificação. Ainda assim, a relação da vulnerabilidade com um caminho ativo não é suficiente para provar sua existência; a Cloudflare exige que cada resultado seja sustentado por evidências do próprio código.

Após a verificação, o serviço produz uma lista ordenada de resultados, com uma classificação inicial de risco que aumenta quando há indicadores como alta densidade de tráfego ou atividade de reconhecimento no endpoint. Ele também sugere uma correção de código e pode propor uma regra personalizada de WAF para reduzir temporariamente a exposição durante a análise da correção de software.

Se o cliente autorizar o serviço a defender seu domínio, as regras de WAF sugeridas poderão ser configuradas com um escopo conservador, concentrado no método HTTP, no caminho e nos detalhes da solicitação necessários para alcançar o código vulnerável. O serviço não sugere uma regra quando o padrão do caminho consiste apenas em variáveis e curingas genéricos, pois prefere deixar de estabelecer uma possível relação a oferecer uma proteção sem suporte das evidências.

Controles de implementação e limites da automação

O sistema de investigação opera na Cloudflare, enquanto as solicitações aos modelos são enviadas pelos Workers, por meio do Cloudflare AI Gateway, aos servidores da OpenAI. A inferência dos modelos não ocorre na rede de borda da Cloudflare, e o modelo não consegue aplicar a correção ou a regra de WAF que sugere.

Cada operação se limita ao código e às evidências autorizados pelo cliente, com a remoção do contexto desnecessário e a aplicação dos controles de redação definidos para a participação. O sistema trata o código, os registros e os dados de solicitações como evidências para análise, não como instruções a serem seguidas. Todas as chamadas de ferramentas também são registradas e revisadas de acordo com a política de acesso, enquanto as correções e as regras são submetidas a testes fora do modelo.

Antes de apresentar qualquer resultado ao cliente, a Cloudflare verifica as saídas. A revisão das sugestões de proteção de borda inclui a verificação da sintaxe da regra e sua execução em casos de teste sintéticos que representam as solicitações esperadas, e não no tráfego real do cliente. Se um teste falhar ou o resultado continuar ambíguo, ele será ocultado da revisão e encaminhado para diagnóstico.

Por que este anúncio é importante?

A mudança prática é transferir a prioridade do tratamento das vulnerabilidades de uma pontuação teórica em um relatório de verificação para uma avaliação que também se baseia na exposição efetiva em produção. Isso pode ajudar as equipes que enfrentam milhares de resultados a se concentrarem primeiro no código ativo associado a tráfego elevado ou atividade de ataque, oferecendo uma possível medida temporária no nível do WAF durante a análise da correção.

Entretanto, o serviço não elimina o papel dos engenheiros nem transforma sugestões automatizadas em alterações automáticas. Ele está em fase de acesso antecipado, é limitado a convites e exige autorização explícita para acessar o código, os dados dos ativos, os controles de WAF e o Workers Trace Events Logpush quando disponível. O cliente também revisa cada resultado antes de decidir se o testará ou implantará, enquanto a precisão da conclusão final continua vinculada às evidências disponíveis e aos limites do escopo de aplicação autorizado ao serviço.

Fonte da notícia
Cloudflare Blog
Abrir fonte original ↗
ف
Autor

فريق تحرير certi.news

Na mesma categoria

Você também pode gostar

Ver todas as notícias