當掃描工具回報 4,000 個新漏洞,其中 78 個是嚴重等級,你該先修哪一個?傳統掃描器只告訴你「哪裡有問題」,卻不告訴你「這個問題是否真的暴露在攻擊面」。Cloudflare 在 2026 年 9 月 3 日宣布的 Vulnerability Discovery and Remediation(漏洞發現與修復)早期存取服務,試圖用自家網路流量資料補上這個缺口。
這項服務是 Cloudflare Managed Defense 的一部分,採用邀請制。它結合 OpenAI Daybreak 模型(包括 GPT-5.6 Cyber)進行偵察、狩獵與驗證,但重點不在「找出更多漏洞」,而在「幫你判斷哪個漏洞最該先處理」。
為什麼脈絡比數量更重要
大型語言模型能在幾分鐘內掃完整個程式碼庫,找出潛在弱點,這讓發現的數量持續攀升。但真正的問題是速度:攻擊者也能用 AI 加速漏洞發現與利用,安全團隊和開發者被迫在更短時間內決定什麼重要、該怎麼行動。
傳統掃描結果往往缺乏生產環境的證據。例如,掃描器告訴你某個 handler 有漏洞,但不會告訴你那段程式碼是否已部署、是否真的有人存取那條路由、周圍有哪些安全活動、你已經有哪些防護。沒有這些脈絡,你只能憑感覺排優先順序。
Cloudflare 的優勢在於它的全球網路能看見哪些路由是活的、承載多少流量、伴隨哪些安全事件。當客戶啟用這項服務並搭配 Web Application Firewall(WAF)時,系統還能知道哪些規則已生效、正在阻擋哪些攻擊。這把一個泛泛的發現變成具體的優先事項:這個漏洞存在於已上線的程式碼、位於流量高的路由、最近有攻擊活動、而且目前沒有防護。
從內部工具到客戶服務
這套服務並非從零開始。Cloudflare 先前在「Build your own vulnerability harness」文章中描述過他們用來掃描自家艦隊的模型無關管線:對每個發現做對抗性驗證,把模型原始輸出轉換成工程師能信任的修補。那個內部系統現在成為這項服務的支柱之一。
實際流程分幾個階段。首先,從 Web Assets 和 WAF 收集流量與安全資料快照,顯示哪些路由活躍、流量多寡、是否有近期安全事件。接著,對原始碼做弱點分析,但分析本身不會顯示哪些路由會碰到它。Cloudflare 把高流量的路由視為「熱路徑」,部署在這些路由上的原始碼會接受更嚴格的安全剖析。
以 Workers 為例,系統會取得最新版本的 Worker 原始碼及其設定的路由,然後透過 Workers Observability 比對路由與請求中繼資料,把正在審查的原始碼連結到它在生產環境處理的端點。這份網路脈絡在整個調查過程中持續可用,讓代理程式隨時取用。
狩獵、驗證與防護建議
調查開始時,Reconnaissance(偵察)代理程式會把請求路徑對應到處理它們的程式碼區段,然後派 Hunter(狩獵)代理程式進入客戶授權的特定程式碼區段尋找漏洞,並在需要時拉入相關網路脈絡。但脈絡本身不能證明漏洞存在——每個發現都必須有原始碼中的證據支持。
Hunter 回報後,驗證階段會檢查建議的緩解措施,並根據原始碼給予初步風險評級。網路證據可以調高評級,例如當受影響的端點流量顯著或有主動探測跡象時。
最終產出是一份排序清單,每項發現都附建議的程式碼修補,以及(當證據支持時)一條 Cloudflare WAF Custom rule,能在程式碼修補被審查期間降低暴露風險。這條規則會保守地限定在能觸及漏洞程式碼的方法、路徑和其他請求細節。如果路由模式只包含變數和萬用字元,系統就不會建議規則——寧可漏掉可能的關聯,也不宣稱證據無法支持的東西。
模型在哪裡執行,界線在哪裡
當你授權調查時,Vulnerability Discovery and Remediation 會在 Cloudflare 上執行 harness,並透過 Cloudflare AI Gateway 把模型提示送到 OpenAI 伺服器上的 Daybreak 模型。GPT-5.6 Cyber 用於偵察、狩獵與驗證,回應會傳回 harness 讓工作流程繼續。模型推論不在 Cloudflare 邊緣執行,模型也無法自行套用任何修補或規則。
每次調查都限制在客戶授權的原始碼與證據範圍內。在脈絡送往模型前,系統會移除調查不需要的部分,並套用為該參與設定的編輯控制。Harness 把原始碼、日誌和請求中繼資料視為「要檢查的證據」,而非「要遵循的指令」。
工具存取也遵循相同邊界:每次呼叫都會被記錄,並在執行前檢查是否符合調查的存取政策。每個修補或規則提案都必須通過在模型之外實作的檢查。如果檢查失敗,工作流程會在提案送達客戶審查前停止。
早期存取與實際限制
這項服務目前僅限受邀客戶,透過 Managed Defense 團隊參與。每個參與從一個應用程式開始,客戶授權 Cloudflare 調查其程式碼庫。系統使用授權的讀取權限存取 Web Assets 操作清單、相關 WAF 控制,以及 Workers Trace Events Logpush(若可用)。調查是半自動化的——每個結果都需你審查後才決定是否測試或部署變更。
值得留意的是,這套服務的價值高度依賴 Cloudflare 的網路能見度。如果你的應用程式不在 Cloudflare 代理範圍內,或沒有啟用 WAF,脈絡就會薄弱許多。此外,模型只能在授權範圍內運作,無法自行決定修補——最終決策權仍在工程師手上。
如果你有興趣,可以聯繫你的 Cloudflare 客戶團隊。但在此之前,不妨先想想:你的掃描工具回報的漏洞清單,有多少是真正暴露在生產環境?
參考來源
本文由 AI 協助自上述來源整理,經人工審核後發布。
