کلادفلر آسیبپذیریها رو با ترافیک واقعی اولویتبندی میکنه
خلاصهٔ کاملتر
کلادفلر میگه مشکل تیمهای امنیتی اینه که اسکنر بهت میگه توی یه handler آسیبپذیری هست، ولی نمیگه اون کد اصلاً دیپلوی شده یا نه، کسی اون مسیر رو صدا میزنه یا نه، و چه محافظتی همین الان جلوش رو گرفته. سرویس تازهٔ Vulnerability Discovery and Remediation دقیقاً همین کانتکست گمشده رو اضافه میکنه و الان بهصورت دسترسی زودهنگام و فقط با دعوت، زیر مجموعهٔ Cloudflare Managed Defense عرضه شده.
روند کار از یه اسنپشات ترافیک و دادهٔ امنیتی از Web Assets و WAF شروع میشه که نشون میده کدوم مسیرها فعالن، چقدر ترافیک میگیرن و چه رویداد امنیتیای دورشون اتفاق افتاده. مسیرهایی که حجم درخواست بالایی دارن بهعنوان hot path حساب میشن و کدی که روشون دیپلوی شده پروفایل امنیتی سختگیرانهتری میگیره. برای Workerها هم آخرین نسخهٔ سورس و مسیرهای تنظیمشده گرفته میشه تا کد دقیقاً به اندپوینت واقعیش وصل بشه.
بعدش خود harness راه میافته. اول ایجنت Reconnaissance نقشهٔ مسیرهای درخواست به بخشهای کد رو میکشه، بعد ایجنتهای hunter رو میفرسته سراغ بخشهای مشخصی از کدی که مشتری اجازهشو داده. کانتکست شبکه فقط کمک میکنه ایجنتها به کد پشت مسیرهای فعال یا هدفگرفتهشده بیشتر توجه کنن؛ کلادفلر تأکید میکنه هر یافته باید حتماً با شواهد داخل خود سورس کد تأیید بشه.
خروجی یه لیست اولویتبندیشدهست که هر آیتمش یه پچ کد پیشنهادی داره و هر جا شواهد اجازه بده، یه قانون Custom روی WAF که تا وقتی پچ بررسی میشه سطح خطر رو پایین بیاره. این قانونها محافظهکارانه و دور متد و مسیر و جزئیات لازم برای رسیدن به کد آسیبپذیر بسته میشن؛ اگه الگوی یه مسیر فقط از متغیر و wildcard ساخته شده باشه، اصلاً قانونی پیشنهاد نمیشه. به گفتهٔ کلادفلر ترجیح میدن یه ارتباط ممکن رو از دست بدن تا اینکه ادعایی کنن که شواهد پشتش نیست.
دربارهٔ جای اجرای مدل هم شفاف نوشتن: harness روی کلادفلر اجرا میشه و پرامپتها از Workers و از مسیر AI Gateway به سرورهای OpenAI میرن، جایی که GPT-5.6 Cyber کار شناسایی و شکار و اعتبارسنجی رو انجام میده. هیچ inferenceای روی edge کلادفلر اجرا نمیشه و مدل هم اجازه نداره پچ یا قانونی که پیشنهاد داده رو خودش اعمال کنه. سورس و لاگ و متادیتای درخواست هم بهعنوان شواهدی برای بررسی دیده میشن، نه دستوری که باید اجرا شه.
نکات کلیدی:
- سرویس فعلاً فقط با دعوت و از مسیر تیم Managed Defense در دسترسه و هر engagement با یک اپلیکیشن شروع میشه.
- مدل GPT-5.6 Cyber از خانوادهٔ OpenAI Daybreak در مراحل شناسایی، شکار و اعتبارسنجی استفاده میشه.
- هیچ inference مدلی روی edge کلادفلر اجرا نمیشه و مدل حق اعمال پچ یا قانون نداره.
- برای مسیرهایی که الگوشون فقط متغیر و wildcard داره، قانون WAF پیشنهاد نمیشه.
- قانونهای edge قبل از نمایش به مشتری با fixtureهای مصنوعی تست میشن، نه با ترافیک واقعی مشتری.




