Cloudflare于2026年9月3日宣布,开始为Cloudflare Managed Defense中的漏洞发现与修复服务提供早期访问,帮助团队识别代码库中最紧迫的漏洞并加以处理。目前,该服务仅面向受邀的特定客户开放,并且每次参与都从一个应用开始,由客户允许访问其代码以进行调查。
其核心理念并不只是运行代码扫描器,然后展示一长串结果。将代码分析与流量数据及安全信号结合起来,旨在确定漏洞是否存在于活跃路径中、该路径的使用量有多大、是否遭到攻击尝试,以及目前已经应用了哪些保护措施。
从结果列表到与生产环境关联的优先级
Cloudflare表示,现代分析工具(包括大型语言模型)能够在短时间内发现大量弱点,但这也增加了判断首先应该修复什么的难度。扫描工具可能发现某个软件处理程序存在问题,却无法说明相关代码是否确实已部署、通往该代码的路径是否正在使用,或是否存在与之相关的攻击或保护规则。
该服务首先收集Web Assets和Web Application Firewall的数据快照,其中包括活跃路径、这些路径接收的请求量,以及与之相关的近期安全事件。当已部署代码处于检查范围内时,系统会将流量较高的路径视为热点路径,并对其进行更严格的安全分析。
对于Cloudflare Workers,该服务会获取代码的最新版本及其配置的路径,然后通过Workers Observability和请求数据,将其与生产环境中的端点数据关联起来。在调查期间,这些上下文会持续可用,以便软件代理在需要时使用。
模型如何使用以及会提出什么建议
该流程依靠侦察代理将请求路径与处理这些请求的代码部分关联起来,然后指引研究代理前往相关区域寻找弱点。Cloudflare在侦察、研究和验证阶段使用OpenAI Daybreak模型,包括GPT-5.6 Cyber。不过,仅将漏洞与活跃路径关联并不足以证明漏洞存在;Cloudflare要求每项结果都必须有代码本身提供的证据支持。
验证完成后,该服务会生成按顺序排列的结果列表,并进行初步风险分类。当存在流量密度或端点上的侦察活动等指标时,风险等级会提高。服务还会提出代码补丁,并可能提出定制WAF规则,以便在审查代码修复期间暂时降低暴露风险。
如果客户授权该服务保护其域名,则可以使用保守范围配置建议的WAF规则,重点关注HTTP方法、路径以及访问弱代码所需的请求细节。当路径模式仅由变量和通用替代项构成时,该服务不会提出规则,因为它更倾向于遗漏潜在关联,也不愿提供缺乏证据支持的保护。
执行控制与自动化边界
调查系统运行在Cloudflare上,而模型请求则由Workers经由Cloudflare AI Gateway发送至OpenAI服务器。模型推理不会在Cloudflare的边缘网络上进行,模型也无法应用其提出的补丁或WAF规则。
每次操作仅限于客户授权的代码和证据,并会删除不必要的上下文,同时应用为此次共享指定的编辑控制。系统将代码、日志和请求数据视为检查证据,而不是必须遵循的指令。所有工具调用都会被记录,并依据访问策略进行审查;补丁和规则则会在模型之外接受测试。
在向客户展示任何结果之前,Cloudflare会验证输出。对边缘保护建议的审查包括检查规则语法,并在代表预期请求的合成测试案例上运行这些规则,而不是在客户的实际流量上运行。如果测试失败或结果仍然存在歧义,该结果会被从审查中隐藏,并转交进行诊断。
为什么这项公告很重要?
实际变化在于,将漏洞处理优先级从扫描报告中的理论分数,转变为同时参考其在生产环境中的实际暴露程度。这可能帮助面对数千项结果的团队优先关注与高流量或攻击活动相关的活跃代码,并在审查修复方案期间提供一种潜在的WAF层面临时措施。
但该服务并不会取代工程师的作用,也不会将自动化建议转化为自动更改。该服务目前仍处于早期访问阶段,仅限受邀客户使用,并且需要明确授权访问代码、资产数据、WAF控制项以及Workers Trace Events Logpush(如可用)。客户还会在决定测试或部署之前审查每项结果,而最终推断的准确性仍取决于可用证据以及授予该服务的应用范围。