借助 Cloudflare Managed Defense 與 OpenAI Daybreak 模型,實現情境感知弱點發現與修復

Ken SandersonJacob CrispDan JonesBlake Darché

閱讀時間:7 分鐘

這篇文章亦提供 English简体中文.

您的掃描器剛剛標記出 4,000 個新弱點,其中 78 個為嚴重等級。您會先修復哪一個?

為了回答這個問題,Cloudflare 宣布 Vulnerability Discovery and Remediation 開放搶先體驗,該功能現已納入 Cloudflare Managed Defense。Vulnerability Discovery and Remediation 是一項僅限受邀者使用的全新 Cloudflare 服務,協助客戶偵測並修復其程式碼庫中的弱點。

透過 OpenAI Daybreak Defense Network,我們使用 OpenAI Daybreak 模型(包括 GPT-5.6 Cyber),針對您授權我們存取的程式碼庫開展偵察、探測和驗證工作。一旦偵測到弱點,我們將向您提出解決方案,在將每個修補程式建議及隨附的緩解方案提交審查之前,自動對其進行檢驗。重要的是,您始終掌握主動權:我們可能會提出程式碼修補程式和其他緩解措施,但是否實施由您決定。

確定修復優先順序向來是一大難題,如今更是愈發困難。大型語言模型現在可以在數分鐘內掃描整個程式碼庫中的弱點,這意味著發現的問題數量持續攀升。但真正的問題在於速度。攻擊者可以借助 AI 加速弱點發現和利用的部分環節,留給安全團隊和開發者判斷優先順序、採取行動的時間越來越少。

設想一下:您的掃描器告訴您某個處理程式存在弱點,卻沒有告訴您該程式碼是否已部署、是否有人真正存取過該路由、周邊存在哪些安全活動,或者您已有哪些防護措施。您必須在沒有正式環境暴露證據、也不了解現有防護的情況下對該發現進行優先排序。

這正是我們能夠提供協助的地方。憑藉我們的全球網路,我們可以看到哪些路由處於活躍狀態、承載多少流量,以及周邊發生了哪些安全事件。若客戶在啟用 Vulnerability Discovery and Remediation 的同時啟用 Web Application Firewall(WAF),我們還能看到已套用了哪些規則,以及哪些規則正在主動攔截攻擊。這些情境將一個通用發現轉化為具體的優先級判斷:該弱點存在於正在執行的程式碼中、位於高流量路由上、近期有攻擊活動且尚無現有防護。我們還可以透過提出量身打造的自訂 WAF 緩解措施和程式碼修補程式,協助您修復該弱點。

如果這聽起來似曾相識,那是有原因的。在《建構您自己的弱點偵測框架》一文中,我們描述了一套與模型無關的流水線,用於掃描 Cloudflare 整個系統、對每個發現進行對抗性驗證,並將原始模型輸出轉化為工程師可信賴的修復方案。該內部系統是 Vulnerability Discovery and Remediation 的核心支柱之一。弱點偵測框架使我們能夠在系統規模上發現弱點;Vulnerability Discovery and Remediation 則將這一發現流程延伸至客戶授權我們審查的程式碼,並將發現結果與正式環境流量、安全事件以及能夠對其採取行動的邊緣控制手段相關聯。

下圖概述了我們的流程,我們將在下文中進行詳細說明。

image-2026-09-02-16-41-48-281.png
Vulnerability Discovery and Remediation 在一個工作流程中融合了應用情境、有界程式碼調查、基於證據的優先排序、自動化檢驗和客戶審核。

為弱點偵測框架添加情境

我們的解決方案適用於 Cloudflare Workers 和被代理的應用程式。弱點偵測流程從收集 Web AssetsWAF 的流量與安全資料快照開始。該快照顯示哪些路由處於活躍狀態、它們接收多少流量,以及是否有近期安全事件與其關聯。例如,某個呈現大量偵測觸發的路徑,也可能出於安全情境目的被認定為關鍵路徑。Web Assets 和 WAF 本身分別是 Vulnerability Discovery and Remediation 的第一和第二支柱。

接下來,我們使用原始碼弱點分析來識別程式碼中的潛在弱點。但該分析無法顯示哪些路由能夠存取它、這些路由承載多少流量、是否收到可疑要求,或哪些防護措施已經生效。我們將承載大量要求的路由視為熱門路徑,部署到這些路由的原始碼將接受更嚴格的安全剖析。綜合這些訊號,可以提供關於 API 使用方式以及弱點可能暴露位置的證據。

Screenshot 2026-09-02 at 4.36.27 PM.png
Vulnerability Discovery and Remediation 首先檢查 Web Assets,將其作為增加服務情境的主要資訊來源之一,然後再觸發程式碼分析。

對於 Workers,我們擷取 Worker 的最新原始碼版本及其已設定的路由,以識別該 Worker 所服務的端點。接下來,我們將 Worker 的路由與 Web Assets 進行比對,並從 Workers Observability 獲取要求中繼資料,將審查中的確切原始碼與其在正式環境中處理的端點關聯起來。收集到的網路情境在整個調查過程中始終可用,允許智慧體在需要時隨時調取。

隨後,弱點偵測框架啟動執行。它首先使用偵察智慧體,將要求路徑對應到程式碼庫中處理這些路徑的具體部分。偵察智慧體利用該對應關係,將探測智慧體派入客戶授權程式碼的特定區段,讓它們搜尋弱點,並在需要時調取相關網路情境。這些情境可以協助探測智慧體更多關注活躍路由或近期被攻擊路由背後的程式碼,但並不能直接證明弱點的存在。每一個弱點發現都必須有原始碼中的證據加以佐證。

一旦探測智慧體傳回返回其發現,驗證階段將在對每個弱點基於原始碼分配初始風險評級之前,先對提議的緩解措施進行核驗。當受影響的端點承載大量流量或顯示出主動探測跡象時,我們收集的網路證據可進一步提高該評級。

最終產生一份按優先級排列的發現清單,每項發現都附有推薦的程式碼修補程式,以及在證據支援時提出的 Cloudflare WAF 自訂規則,可在程式碼修復方案審查期間降低暴露風險。如果您已授權我們的 VDR 為您的區域提供防護,我們將部署這些規則,並圍繞到達弱點程式碼所需的方法、路徑及其他要求細節進行保守範圍界定。如果某個路由模式僅包含變數和萬用字元,我們將不建議任何規則。我們寧可錯過一個可能的關聯,也不願聲稱證據無法支援的結論。

image-2026-09-02-16-42-54-978.png
Vulnerability Discovery and Remediation 發現結果截圖,含建議的程式碼修補程式和 WAF 規則

上述 HTTP 方法覆寫繞過範例展示了這些訊號如何協同發揮作用。弱點偵測框架將原始碼發現對應到正式路由,利用流量和安全活動對其進行優先排序,並將提議的 WAF 規則範圍界定在能夠存取弱點程式碼的要求上。該規則可在工程團隊審查並發布程式碼修補程式期間降低暴露風險。

模型在哪裡執行

當您授權啟動調查時,Vulnerability Discovery and Remediation 在 Cloudflare 上執行弱點偵測框架,並透過 Cloudflare AI Gateway 將模型提示從 Workers 傳送至 OpenAI 伺服器上的 OpenAI Daybreak 模型。GPT-5.6 Cyber 用於偵察、探測和驗證階段,其回應傳回給框架,以便工作流程在 Cloudflare 上繼續執行。不存在在 Cloudflare 邊緣執行的模型推論,模型也無法套用其提議的任何修補程式或規則。

我們透過將調查範圍限定在客戶授權的原始碼和證據範圍內,確保每次調查保持精準邊界。在這些情境傳遞給模型之前,Vulnerability Discovery and Remediation 會移除調查不需要的內容,並套用為本次合作設定的資料遮蔽控制措施。弱點偵測框架將原始碼、記錄和要求中繼資料視為待審查的證據,而非待執行的指令。

工具存取權限遵循相同的邊界原則:每次呼叫在執行前均會被記錄並與調查的存取原則進行核對,每項修補程式或規則提案都必須通過在模型外部實施的檢驗。如果其中一項檢驗失敗,工作流程便會中止,提案也就不會進入客戶審查階段。

在通過檢驗並經我們團隊驗證輸出結果之前,不會有任何內容提交審核。對於邊緣防禦建議,這意味著要驗證規則語法,並針對代表預期要求的合成測試案例執行規則,而非針對客戶的真實流量。如果某項檢驗失敗或結果仍存在歧義,我們將保留該輸出並轉交診斷處理。

通過這些檢驗並不意味著會改變您的環境。經我們團隊驗證後,Vulnerability Discovery and Remediation 才會準備原始碼修補程式和 WAF 規則。

加入搶先體驗

Vulnerability Discovery and Remediation 在搶先體驗期間, 透過我們的 Managed Defense 團隊以邀請方式提供給特定客戶。每次合作從一個應用程式開始,其程式碼庫須由客戶授權我們進行調查。為將發現結果與正式環境關聯,Vulnerability Discovery and Remediation 使用經授權的唯讀存取權限,存取 Web Assets 營運資產清單、相關 WAF 控制措施,以及 Workers Trace Events Logpush(如可用)。調查為半自動化流程,但每項結果均須由您審核後,方可決定是否進行測試或部署變更。

如有興趣進一步了解,請聯絡您的 Cloudflare 客戶團隊。