借助 Cloudflare Managed Defense 与 OpenAI Daybreak 模型,实现情境感知漏洞发现与修复

您的扫描器刚刚标记出 4,000 个新漏洞,其中 78 个为严重等级。您会先修复哪一个?
为了回答这个问题,Cloudflare 宣布推出 Vulnerability Discovery and Remediation 抢先体验版,该功能现已纳入 Cloudflare Managed Defense。Vulnerability Discovery and Remediation 是一项仅限受邀的全新 Cloudflare 服务,帮助客户检测并修复其代码库中的漏洞。
通过 OpenAI Daybreak Defense Network,我们使用 OpenAI Daybreak 模型(包括 GPT-5.6 Cyber),针对您授权我们访问的代码库开展侦察、探测和验证工作。一旦检测到漏洞,我们将向您提出解决方案,在将每个补丁建议及随附的缓解方案提交审查之前,自动对其进行检验。重要的是,您始终掌握主动权:我们可能会提出代码补丁和其他缓解措施,但是否实施由您决定。
确定修复优先顺序历来是一大难题,如今更是愈发困难。大型语言模型现在可以在数分钟内扫描整个代码库中的弱点,这意味着发现的问题数量持续攀升。但真正的问题在于速度。攻击者可以借助 AI 加速漏洞发现和利用的部分环节,留给安全团队和开发者判断优先级、采取行动的时间越来越少。
设想一下:您的扫描器告诉您某个处理程序存在漏洞,却没有告诉您该代码是否已部署、是否有人真正访问过该路由、周边存在哪些安全活动,或者您已有哪些防护措施。您必须在没有生产环境暴露证据、也不了解现有防护的情况下对该发现进行优先排序。
这正是我们能够提供帮助的地方。凭借我们的全球网络,我们可以看到哪些路由处于活跃状态、承载多少流量,以及周边发生了哪些安全事件。当客户在启用 Vulnerability Discovery and Remediation 的同时启用 Web Application Firewall (WAF),我们还能看到已应用了哪些规则,以及哪些规则正在主动拦截攻击。这些情境将一个通用发现转化为具体的优先级判断:该漏洞存在于正在运行的代码中、位于高流量路由上、近期有攻击活动且尚无现有防护。我们还可以通过提出量身定制的自定义 WAF 缓解措施和代码补丁,帮助您修复该漏洞。
如果这听起来似曾相识,那是有原因的。在《构建您自己的漏洞检测框架》一文中,我们描述了一套与模型无关的流水线,用于扫描 Cloudflare 整个系统、对每个发现进行对抗性验证,并将原始模型输出转化为工程师可信赖的修复方案。该内部系统是 Vulnerability Discovery and Remediation 的核心支柱之一。漏洞检测框架使我们能够在系统规模上发现漏洞;Vulnerability Discovery and Remediation 则将这一发现流程延伸至客户授权我们审查的代码,并将发现结果与生产环境流量、安全事件以及能够对其采取行动的边缘控制手段相关联。
下图概述了我们的流程,我们将在下文中进行详细说明。

为漏洞检测框架添加情境
我们的解决方案适用于 Cloudflare Workers 和被代理的应用程序。漏洞检测流程从收集 Web Assets 和 WAF 的流量与安全数据快照开始。该快照显示哪些路由处于活跃状态、它们接收多少流量,以及是否有近期安全事件与其关联。例如,某个呈现大量检测触发的路径,也可能出于安全情境目的被认定为关键路径。Web Assets 和 WAF 本身分别是 Vulnerability Discovery and Remediation 的第一和第二支柱。
接下来,我们使用源代码漏洞分析来识别代码中的潜在弱点。但该分析无法显示哪些路由能够访问它、这些路由承载多少流量、是否收到可疑请求,或哪些防护措施已经生效。我们将承载大量请求的路由视为热门路径,部署到这些路由的源代码将接受更严格的安全剖析。综合这些信号,可以提供关于 API 使用方式以及漏洞可能暴露位置的证据。

对于 Workers,我们检索 Worker 的最新源代码版本及其已配置的路由,以识别该 Worker 所服务的端点。接下来,我们将 Worker 的路由与 Web Assets 进行匹配,并从 Workers Observability 获取请求元数据,将审查中的确切源代码与其在生产环境中处理的端点关联起来。收集到的网络情境在整个调查过程中始终可用,允许代理在需要时随时调取。
随后,漏洞检测框架启动运行。它首先使用侦察代理将请求路径映射到代码库中处理这些路径的具体部分。侦察代理利用该映射关系,将探测代理派入客户授权代码的特定区段,让它们搜寻漏洞,并在需要时调取相关网络情境。这些情境可以帮助探测代理更多关注活跃路由或近期被攻击路由背后的代码,但并不能直接证明漏洞的存在。每一个漏洞发现都必须有源代码中的证据加以佐证。
探测代理返回其发现结果后,验证阶段会先检查拟议的缓解措施,然后再根据源代码为每个漏洞分配初始风险评级。如果我们收集的网络证据显示受影响的端点承载了大量流量或呈现出遭受主动探测的迹象,则漏洞风险评级可能会进一步提高。
最终生成一份按优先级排列的发现清单,每项发现都附有推荐的代码补丁,以及在证据支持时提出的 Cloudflare WAF 自定义规则,可在代码修复方案审查期间降低暴露风险。如果您已授权我们的 VDR 为您的区域提供防护,我们将部署这些规则,并围绕到达漏洞代码所需的方法、路径及其他请求细节进行保守范围界定。如果某个路由模式仅包含变量和通配符,我们将不建议任何规则。我们宁可错过一个可能的关联,也不愿声称证据无法支持的结论。

上述 HTTP 方法覆盖绕过示例展示了这些信号如何协同发挥作用。漏洞检测框架将源代码发现映射到生产路由,利用流量和安全活动对其进行优先排序,并将提议的 WAF 规则范围界定在能够访问漏洞代码的请求上。该规则可在工程团队审查并发布代码补丁期间降低暴露风险。
模型在哪里运行
如果您授权启动调查,Vulnerability Discovery and Remediation 会在 Cloudflare 平台上运行漏洞检测框架,并通过 Cloudflare AI Gateway 将模型提示词从 Workers 发送至 OpenAI 服务器上的 OpenAI Daybreak 模型。在侦察、探测和验证阶段会使用 GPT-5.6 Cyber 模型,模型的响应会返回给框架,以便在 Cloudflare 上继续运行工作流。不在 Cloudflare 边缘节点运行模型推理,模型也无法擅自应用其提出的任何补丁或规则。
我们通过将调查范围限定在客户授权的源代码和证据范围内,确保每次调查保持精准边界。在这些情境传递给模型之前,Vulnerability Discovery and Remediation 会移除调查不需要的内容,并应用为本次合作配置的脱敏控制措施。漏洞检测框架将源代码、日志和请求元数据视为待审查的证据,而非待执行的指令。
工具访问权限遵循相同的边界原则:每次调用在执行前均会被记录并与调查的访问策略进行核对,每项补丁或规则提案都必须通过在模型外部实施的检验。如果其中一项检验失败,工作流将在提案提交客户审核之前停止。
在通过检验并经我们团队验证输出结果之前,不会有任何内容提交审核。对于边缘防御建议,这意味着要验证规则语法,并针对代表预期请求的合成测试用例运行规则,而非针对客户的真实流量。如果某项检验失败或结果仍存在歧义,我们将保留该输出并转交诊断处理。
通过这些检验并不意味着会改变您的环境。经我们团队验证后,Vulnerability Discovery and Remediation 才会准备源代码补丁和 WAF 规则。
加入抢先体验
Vulnerability Discovery and Remediation 在抢先体验期间通过我们的 Managed Defense 团队向部分经遴选的客户发出邀请。每次合作从一个应用程序开始,其代码库须由客户授权我们进行调查。为将发现结果与生产环境关联,Vulnerability Discovery and Remediation 使用经授权的只读访问权限,访问 Web Assets 运营资产清单、相关 WAF 控制措施,以及(在可用情况下的)Workers Trace Events Logpush 日志推送数据。调查为半自动化流程,但每项结果均需要由您审核,然后决定是否进行测试或部署变更。
如有兴趣进一步了解,请联系您的 Cloudflare 客户团队。



