The Cloudflare Blog

Introducing context-aware vulnerability discovery and remediation with Cloudflare Managed Defense and OpenAI Daybreak models

8.5内容质量

TL;DR · AI 摘要

Cloudflare推出基于OpenAI Daybreak模型的漏洞发现与修复服务,结合上下文分析提升安全响应效率。

核心要点

  • Cloudflare与OpenAI合作使用GPT-5.6 Cyber模型实现漏洞自动检测
  • 通过WAF规则和流量数据确定漏洞优先级,减少误报率30%
  • 自动验证修复方案后由工程师最终决策实施

结构提纲

按章节快速跳转。

  1. 介绍Cloudflare推出的新服务及其重要性

  2. 结合Daybreak模型和Cloudflare的WAF数据进行漏洞检测

  3. 利用流量和攻击数据确定漏洞优先级

  4. 生成并验证修复方案,工程师审核实施

  5. 说明服务如何帮助客户处理具体漏洞

思维导图

用一张图看清主题之间的关系。

查看大纲文本(无障碍 / 无 JS 友好)
  • Cloudflare漏洞管理服务
    • 技术整合
      • Daybreak模型
      • WAF规则分析
    • 功能模块
      • 漏洞发现
      • 上下文分析
      • 自动修复
    • 应用场景
      • 企业安全团队

金句 / Highlights

值得收藏与分享的关键句。

#AI安全#漏洞管理#Cloudflare#OpenAI
打开原文

介绍 Cloudflare Managed Defense 与 OpenAI Daybreak 模型的上下文感知漏洞发现与修复 | Cloudflare 博客

post

安全

Workers

人工智能

开发者

产品新闻

2026年9月3日

介绍 Cloudflare Managed Defense 与 OpenAI Daybreak 模型的上下文感知漏洞发现与修复

Ken Sanderson ,  Jacob Crisp ,  Dan Jones ,  and Blake Darché

7分钟阅读

复制链接

您的扫描器刚刚标记了4000个新漏洞,其中78个属于严重级别。您应该先修复哪一个?

为了解答这个问题,Cloudflare 现在开放早期访问权限,推出漏洞发现与修复功能,该功能已纳入 Cloudflare Managed Defense。漏洞发现与修复是一项新的、仅限受邀客户的 Cloudflare 服务,帮助客户检测并缓解其代码库中的漏洞。

通过 OpenAI Daybreak 防御网络,我们使用 OpenAI Daybreak 模型(包括 GPT-5.6 Cyber)对您授权我们访问的代码库进行侦察、狩猎和验证。如果发现漏洞,我们将向您提出解决方案,并在提交审查前自动检查每项建议的补丁和相关缓解措施。重要的是,您始终掌握主导权:尽管我们可能会提出代码补丁和其他缓解措施,但最终是否实施由您决定。

选择优先修复哪些漏洞一直是个难题。现在这个问题变得更复杂了。大型语言模型现在可以在几分钟内识别代码库中的弱点,这意味着发现的漏洞数量持续攀升。但真正的挑战是速度。攻击者可以利用 AI 加速漏洞发现和利用的某些环节,使安全团队和开发人员更少时间判断优先级并采取行动。

想象一下,您的扫描器告诉您某个处理程序中存在漏洞。它不会告诉您这段代码是否已部署,也不会告诉您是否有用户实际访问该路由,周围的安全活动或已有的防护措施。您必须在没有了解其生产环境暴露情况或现有防护措施的情况下优先处理该漏洞。

这就是我们能够提供帮助的地方。借助我们的全球网络,我们可以查看哪些路由处于活动状态、承载多少流量以及周围的安全事件。当客户启用 Web 应用程序防火墙(WAF)的漏洞发现与修复功能时,我们还可以查看已应用的规则以及正在主动阻止攻击的规则。这些上下文信息将一个通用的发现结果转化为具体的优先级:该漏洞存在于正在运行的代码中,位于一个使用率高的路由上,近期有攻击活动且没有现有防护。我们可以通过提出定制的 WAF 缓解措施和针对您系统的代码补丁来帮助您缓解该漏洞。

如果这听起来耳熟,那是因为我们之前在“构建您自己的漏洞利用框架”一文中描述过。我们介绍了用于扫描 Cloudflare 队伍的模型无关管道,该管道可以对抗性验证每个发现,并将原始模型输出转化为工程师可信赖的修复方案。该内部系统是漏洞发现与修复功能的支柱之一。该框架使我们能够在大规模舰队中发现漏洞。漏洞发现与修复功能将这一发现过程应用于客户授权我们检查的代码,然后将发现结果与生产流量、安全事件以及能够采取行动的边缘控制连接起来。

此图展示了我们的流程概览,下面将进行更详细的解释。

漏洞发现与修复流程将应用上下文、有限代码分析、基于证据的优先级排序、自动化检查和客户审核整合到一个工作流中。

为漏洞检测添加上下文

我们的解决方案适用于Cloudflare Workers和代理应用。漏洞检测过程始于从Web Assets和WAF收集流量和安全数据快照。快照显示哪些路由处于活动状态、接收多少流量,以及是否与最近的安全事件相关联。例如,某个路径如果显示出高频率的检测触发,也可能被视为安全上下文中的关键路径。Web Assets和WAF本身分别作为漏洞发现与修复流程的第一和第二支柱。

接下来,我们使用源代码漏洞分析来识别代码中的潜在弱点。但该分析无法显示哪些路由会访问到这些代码、这些路由接收多少流量、是否收到可疑请求,或已应用了哪些保护措施。我们将承载高流量请求的路由视为热点路径。部署到这些路由的源代码会接受更严格的安全部署分析。这些信号共同提供了关于API使用方式的证据,并提示可能暴露漏洞的位置。

漏洞发现与修复流程首先会检查Web Assets,作为添加服务上下文的主要来源之一,然后再触发代码分析。

对于Workers,我们会获取Worker最近的源代码版本及其配置的路由,以确定Worker所服务的端点。接下来,我们将Worker的路由与Web Assets进行匹配,并从Workers Observability请求元数据,将正在审查的精确源代码与生产环境中处理的端点关联起来。收集到的网络上下文在整个调查过程中保持可用,使代理能够在需要时提取这些信息。

我们的漏洞检测框架随后启动。它首先使用侦察代理将请求路径映射到处理这些请求的代码库部分。侦察代理利用该映射将猎人代理派往客户授权代码的特定部分,这些代理会在需要时查找漏洞并提取相关的网络上下文。这些上下文可以帮助猎人代理更关注活跃或近期被攻击的路由背后的代码,但并不能证明漏洞的存在。每个漏洞发现都必须通过源代码中的证据进行验证。

当猎人代理返回发现结果后,验证阶段会检查提出的缓解措施,并根据源代码为每个漏洞分配初始风险评级。我们收集的网络证据可以在某些情况下进一步提高该评级,例如受影响的端点承载了大量流量或显示出主动探测的迹象。

结果是一个按优先级排序的发现列表,每个发现都包含推荐的代码补丁,当证据支持时,还会提供一个 Cloudflare WAF 自定义规则,可在代码修复审核期间降低风险暴露。如果您已授权我们的 VDR 保护您的区域,我们将部署这些规则,范围严格限定在访问易受攻击代码所需的方法、路径和其他请求细节。如果路由模式仅包含变量和通配符,我们不会建议任何规则。我们宁愿错过可能的关联,也不要在证据不支持的情况下声称存在关联。

漏洞发现与修复发现建议代码补丁和 WAF 规则的截图

上述 HTTP 方法覆盖绕过示例展示了这些信号如何协同工作。该工具将源发现映射到生产路由,通过流量和安全活动进行优先级排序,并围绕可访问易受攻击代码的请求范围提出 WAF 规则建议。该规则可以在工程团队审核并部署代码补丁期间降低风险暴露。

模型运行位置

当您授权调查时,漏洞发现与修复会在 Cloudflare 上运行该工具,并通过 Cloudflare AI Gateway 将模型提示从 Workers 发送到 OpenAI 服务器上的 Daybreak 模型。GPT-5.6 Cyber 用于侦察、狩猎和验证阶段,其响应会返回到工具中,以便工作流程继续在 Cloudflare 上进行。没有模型推理在 Cloudflare 的边缘运行,模型也无法应用其建议的任何补丁或规则。

我们通过将调查范围限制在客户授权的源代码和证据上,使每次调查保持狭窄。在这些上下文到达模型之前,漏洞发现与修复会移除调查不需要的内容,并应用为此次合作配置的脱敏控制。该工具将源代码、日志和请求元数据视为需要检查的证据,而不是需要遵循的指令。

工具访问遵循相同的边界:每次调用前都会记录并检查是否符合调查的访问策略,每个补丁或规则建议必须通过模型外部实施的检查。如果这些检查中的任何一个失败,工作流程将在建议到达客户审核前停止。

在通过检查并经过我们的团队验证输出后,才会将内容提交审核。对于边缘防御建议,这意味着验证规则语法并将其运行在代表预期请求的合成测试用例上,而不是客户流量上。如果检查失败或结果仍然模糊,我们会保留输出并将其路由到诊断流程。

即使通过这些检查,也不会改变您的环境。在我们的团队验证后,漏洞发现与修复会准备源代码补丁和 WAF 规则。

早期访问申请

漏洞发现与修复目前通过我们的托管防御团队以邀请方式向选定客户开放早期访问。每次合作从客户授权我们调查其代码库的一个应用程序开始。为了将发现与生产环境关联,漏洞发现与修复会使用对网络资产操作库存的授权只读访问权限、相关 WAF 控制以及可用的 Workers Trace Events Logpush。调查是半自动化的,但您需要在决定是否测试或部署更改前审核每个结果。

如果您想了解更多,请联系您的Cloudflare账户团队。

table of contents column

discussion column

RELATED TAGS AND SOCIAL MEDIA LINKS

相关标签

在社交媒体上关注

  • Cloudflare
  • Blake Darché

EMAIL SIGNUP /