單次驗證的信任模型正在失效
按照 Cloudflare 在 2026 年 10 月 2 日發布的說明,傳統的防詐仰賴單次時間點的身分驗證:密碼正確、生物辨識通過,就放行。問題是,當詐欺者可以結合外洩憑證與合成媒體來通過這些檢查,一次通過驗證已經不等於帳號本身可信。
Cloudflare 的對策是把「無狀態的一次判斷」換成「有狀態的持續評估」:不只問這個人現在能否通過檢查,還要問這次行為是否符合這個帳號既有的行為、網路與裝置模式。信任在每次互動中被重新評估。
從標識符到 Hashed User ID
實作上,客戶在現有的登入或註冊流程中設定一個標識符,例如 email、username 或電話號碼。Cloudflare 對這個值做密碼學雜湊,產生每個網域獨立的 Hashed User ID,作為帳號活動的錨點。每次登入或註冊,AAP 就把事件與邊緣網路觀察到的網路和裝置訊號累積上去。個別網站無法拿這個雜湊跨域比對,這是隱私保護與調查能力之間的折衷。
這種「把歷史行為變成調查脈絡」的做法,和我之前談過的請求路徑可觀測性是同一個思路:先把資料累積好,調查時才有東西可看,可以參考 Cloudflare Traces 把整條請求路徑攤在一個 trace 裡。
新儀表板是一個調查漏斗
這次推出的 dashboard 目前先開放給 AAP Early Access 客戶,設計成一條由粗到細的調查動線:
- 看整體:檢視登入與註冊總量、涉入的帳號數、不重複 IP 與裝置數,搭配國家與 ASN 分布,回答「登入失敗是否異常增加」「活動是否集中在特定網路或時段」這類問題。
- 收窄範圍:用篩選條件切出高風險群,例如至少三次登入失敗、至少三次外洩憑證比對命中、且來自至少五個不重複 IP 的帳號。
- 下鑽單一帳號:檢視該帳號的登入成功率、外洩憑證命中,以及每次事件的時間戳、Ray ID 與已套用的緩解措施。拿 Ray ID 就能在 Security Events 裡查到對應細節。
- 決定處置:確認帳號被入侵後,可以用 Hashed User ID 建立 WAF 規則,對後續請求進行挑戰或封鎖。
文章裡的 credential stuffing 示範值得細讀:約 2.4K 個事件命中外洩憑證,對照 11.7K 個乾淨事件,這是調查線索而非定罪證據——Cloudflare 自己也強調了這個區別。
權限設計也是產品決策
這次發布還新增了兩個存取層級:Account Abuse Protection 控制儀表板存取,Account Abuse Protection PII 則另外控制 email 這類帳號層級個資的存取,並且是建立含 PII 的 Logpush 任務的必要條件。把「看得到調查」和「看得到個資」分開,等於把最小權限原則直接做進了產品,而不是留給客戶自己用文件約定。
對 builder 來說,這是一個可以借鑑的模式:調查類工具的價值不只來自訊號本身,更來自「誰能看到什麼」的邊界設計。
現階段的限制
儀表板目前僅限 AAP Early Access 客戶;Bot Management Enterprise 客戶可以報名 Early Access。也就是說,中小型部署還接觸不到這套工作區。另外,整個模型依賴你能在登入和註冊流程中設定一個穩定的標識符——如果你的流程還沒有這個前置條件,這是導入前要先補上的第一步。
