返回首頁

AI 資安

Cloudflare 將程式碼漏洞對照即時流量,以多代理流程產生修補與 WAF 規則

Cloudflare 的早期預覽服務把原始碼分析結果與實際路由、流量、WAF 狀態及攻擊事件結合,再由 GPT-5.6 Cyber 驗證漏洞和修補方案。模型不直接修改環境,但資料會送至 OpenAI 執行推論,且官方尚未公布誤報率或修補成功率。

0036947a · CC BY-SA 4.0 · Image source
zh-Hant

Cloudflare 在 Managed Defense 中推出邀請制的 Vulnerability Discovery and Remediation(VDR),嘗試補上傳統 SAST 與漏洞掃描器缺乏生產環境脈絡的問題。服務先從 Web Assets、WAF 和 Workers Observability 擷取路由、流量、近期安全事件與現有防護,再把這些訊號對照客戶授權檢查的原始碼。高流量或正遭探測的端點可提高發現項目的優先級,但網路活動本身不被當成漏洞證據。

實際分析由多階段 harness 編排:reconnaissance agent 先把 HTTP 路徑映射至處理程式,hunter agents 分區搜尋弱點,validation 階段再以程式碼證據確認問題、檢查修補並評分。系統可同時提出長期的程式碼 patch,以及在修補上線前縮小暴露面的 WAF Custom Rule;若路由只能以萬用字元描述、無法保守限定攻擊面,則不建議產生規則。

這套設計的信任邊界值得注意。Harness 運行於 Cloudflare,但 Workers 會經 AI Gateway 把必要提示、程式碼和證據送至 OpenAI 伺服器上的 Daybreak 模型,GPT-5.6 Cyber 用於偵察、狩獵與驗證,並非在 Cloudflare 邊緣推論。Cloudflare 表示會移除無關內容、套用約定的遮罩規則,把程式碼與日誌視為資料而非指令;每次工具呼叫也由模型外的政策檢查與紀錄機制約束。

一般流程在 Cloudflare 人員驗證後交由客戶審查,不會由模型自行套用 patch 或規則;客戶也可另行授權服務部署保守限定的 WAF 防護。工程團隊接下來應關注偵測召回率、誤報、生成修補的測試覆蓋,以及跨 Cloudflare/OpenAI 的資料保留與稽核條件。目前服務只向部分企業客戶開放,每次從一個獲授權應用程式開始,官方也未提供可獨立重現的成效基準。

來源

  1. Introducing context-aware vulnerability discovery and remediation with Cloudflare Managed Defense and OpenAI Daybreak models
  2. Expanding Daybreak as the Cyber Defense Window Narrows
  3. Cloudflare links AI code scanning to live edge exposure before proposing a fix