AGENTIC COMMONSAI 產業簡報

繁中EN

主題AI 安全與防護出版 2026-10-07

返回文章列表Cloudflare

單次驗證已經不夠用:Cloudflare 把帳號濫用調查做成一條完整的追查動線

本頁內容6 個段落
  1. 單次驗證的信任模型正在失效
  2. 從標識符到 Hashed User ID
  3. 新儀表板是一個調查漏斗
  4. 權限設計也是產品決策
  5. 現階段的限制
  6. 參考來源

單次驗證的信任模型正在失效

按照 Cloudflare 在 2026 年 10 月 2 日發布的說明,傳統的防詐仰賴單次時間點的身分驗證:密碼正確、生物辨識通過,就放行。問題是,當詐欺者可以結合外洩憑證與合成媒體來通過這些檢查,一次通過驗證已經不等於帳號本身可信。

Cloudflare 的對策是把「無狀態的一次判斷」換成「有狀態的持續評估」:不只問這個人現在能否通過檢查,還要問這次行為是否符合這個帳號既有的行為、網路與裝置模式。信任在每次互動中被重新評估。

從標識符到 Hashed User ID

實作上,客戶在現有的登入或註冊流程中設定一個標識符,例如 email、username 或電話號碼。Cloudflare 對這個值做密碼學雜湊,產生每個網域獨立的 Hashed User ID,作為帳號活動的錨點。每次登入或註冊,AAP 就把事件與邊緣網路觀察到的網路和裝置訊號累積上去。個別網站無法拿這個雜湊跨域比對,這是隱私保護與調查能力之間的折衷。

這種「把歷史行為變成調查脈絡」的做法,和我之前談過的請求路徑可觀測性是同一個思路:先把資料累積好,調查時才有東西可看,可以參考 Cloudflare Traces 把整條請求路徑攤在一個 trace 裡。

新儀表板是一個調查漏斗

這次推出的 dashboard 目前先開放給 AAP Early Access 客戶,設計成一條由粗到細的調查動線:

  1. 看整體:檢視登入與註冊總量、涉入的帳號數、不重複 IP 與裝置數,搭配國家與 ASN 分布,回答「登入失敗是否異常增加」「活動是否集中在特定網路或時段」這類問題。
  2. 收窄範圍:用篩選條件切出高風險群,例如至少三次登入失敗、至少三次外洩憑證比對命中、且來自至少五個不重複 IP 的帳號。
  3. 下鑽單一帳號:檢視該帳號的登入成功率、外洩憑證命中,以及每次事件的時間戳、Ray ID 與已套用的緩解措施。拿 Ray ID 就能在 Security Events 裡查到對應細節。
  4. 決定處置:確認帳號被入侵後,可以用 Hashed User ID 建立 WAF 規則,對後續請求進行挑戰或封鎖。

文章裡的 credential stuffing 示範值得細讀:約 2.4K 個事件命中外洩憑證,對照 11.7K 個乾淨事件,這是調查線索而非定罪證據——Cloudflare 自己也強調了這個區別。

權限設計也是產品決策

這次發布還新增了兩個存取層級:Account Abuse Protection 控制儀表板存取,Account Abuse Protection PII 則另外控制 email 這類帳號層級個資的存取,並且是建立含 PII 的 Logpush 任務的必要條件。把「看得到調查」和「看得到個資」分開,等於把最小權限原則直接做進了產品,而不是留給客戶自己用文件約定。

對 builder 來說,這是一個可以借鑑的模式:調查類工具的價值不只來自訊號本身,更來自「誰能看到什麼」的邊界設計。

現階段的限制

儀表板目前僅限 AAP Early Access 客戶;Bot Management Enterprise 客戶可以報名 Early Access。也就是說,中小型部署還接觸不到這套工作區。另外,整個模型依賴你能在登入和註冊流程中設定一個穩定的標識符——如果你的流程還沒有這個前置條件,這是導入前要先補上的第一步。

參考來源

AGENTIC COMMONS由 PHLEGON LABS 經營
分享X電郵
支持我們

相關閱讀

  1. 看不見的 Agent 流量:Cloudflare 如何偵測 Shadow MCP 並收回治理權

    MCP 流量沒有保證的 hostname、也不需要 /mcp 路徑,企業網路裡的 agent 直連可能早已繞過所有核准流程。本文整理 Cloudflare 用 protocol signals 讓 MCP 流量現形的方法,以及先 visibility 再 enforcement 的治理順序。

    Cloudflare

  2. 把 OHTTP gateway 做成一次點擊的服務:Cloudflare 補上了分離信任架構缺的那一半

    Cloudflare 推出 OHTTP Gateway 封閉測試,讓應用伺服器在 Cloudflare 上的開發者不必自建 gateway 就能收 OHTTP 請求。

    Cloudflare

  3. 一年後回看 Cloudflare 的 1,111 實習生計畫:AI 沒有取代新人,而是把起跑線往前搬

    Cloudflare 的 1,111 實習生計畫一年後交出 750 個實習名額與多項上線成果,AI 把新人上手時間從數週壓到數天。

    Cloudflare