AI 資安
Cloudflare 將程式碼漏洞對照即時流量,以多代理流程產生修補與 WAF 規則
Cloudflare 的早期預覽服務把原始碼分析結果與實際路由、流量、WAF 狀態及攻擊事件結合,再由 GPT-5.6 Cyber 驗證漏洞和修補方案。模型不直接修改環境,但資料會送至 OpenAI 執行推論,且官方尚未公布誤報率或修補成功率。

Cloudflare 在 Managed Defense 中推出邀請制的 Vulnerability Discovery and Remediation(VDR),嘗試補上傳統 SAST 與漏洞掃描器缺乏生產環境脈絡的問題。服務先從 Web Assets、WAF 和 Workers Observability 擷取路由、流量、近期安全事件與現有防護,再把這些訊號對照客戶授權檢查的原始碼。高流量或正遭探測的端點可提高發現項目的優先級,但網路活動本身不被當成漏洞證據。
實際分析由多階段 harness 編排:reconnaissance agent 先把 HTTP 路徑映射至處理程式,hunter agents 分區搜尋弱點,validation 階段再以程式碼證據確認問題、檢查修補並評分。系統可同時提出長期的程式碼 patch,以及在修補上線前縮小暴露面的 WAF Custom Rule;若路由只能以萬用字元描述、無法保守限定攻擊面,則不建議產生規則。
這套設計的信任邊界值得注意。Harness 運行於 Cloudflare,但 Workers 會經 AI Gateway 把必要提示、程式碼和證據送至 OpenAI 伺服器上的 Daybreak 模型,GPT-5.6 Cyber 用於偵察、狩獵與驗證,並非在 Cloudflare 邊緣推論。Cloudflare 表示會移除無關內容、套用約定的遮罩規則,把程式碼與日誌視為資料而非指令;每次工具呼叫也由模型外的政策檢查與紀錄機制約束。
一般流程在 Cloudflare 人員驗證後交由客戶審查,不會由模型自行套用 patch 或規則;客戶也可另行授權服務部署保守限定的 WAF 防護。工程團隊接下來應關注偵測召回率、誤報、生成修補的測試覆蓋,以及跨 Cloudflare/OpenAI 的資料保留與稽核條件。目前服務只向部分企業客戶開放,每次從一個獲授權應用程式開始,官方也未提供可獨立重現的成效基準。