Cloudflareの新AI脆弱性スキャナーはパッチよりコンテキストを重視
CloudflareがVulnerability Discovery and Remediationの早期アクセスを開始。OpenAI Daybreakモデルを使用し、本番環境のコンテキストでコードの脆弱性を発見・優先順位付けするAI駆動サービス。

スキャナーが4,000件の新たな脆弱性を検出し、そのうち78件が重大。どれを最初に修正しますか?Cloudflareの答えは、推測をやめて本番環境のコンテキストを使うことです。
Cloudflareは、Cloudflare Managed Defenseの下で招待制サービスであるVulnerability Discovery and Remediation(VDR)の早期アクセスを発表しています。VDRはOpenAI Daybreakモデル(GPT-5.6 Cyberを含む)を使用して、顧客が承認したコードベースをスキャンし、パッチを提案し、人間によるレビューの前に自動的に検証します。
コンテキストがキラー機能
従来のスキャナーは、ハンドラーに脆弱性が存在することは教えてくれますが、そのコードがデプロイされているか、誰かがそのルートにアクセスしているか、どのようなセキュリティコントロールがすでに導入されているかは教えてくれません。VDRはCloudflareのネットワーク(Web Assets、WAF、Workers Observability)からトラフィックとセキュリティデータを取得し、一般的な発見を具体的な優先事項に変換します。この脆弱性は、ライブコード上にあり、頻繁に使用されるルート上にあり、最近の攻撃活動があり、既存の保護がない、というものです。
Workersの場合、VDRは最新のソースと設定されたルートを取得し、Web Assetsとリクエストメタデータにマッチングします。ハーネスはReconnaissanceエージェントを使用してリクエストパスをコードセクションにマッピングし、その後ハンターエージェントをそれらの領域に送ります。すべての発見はソースコードの証拠によって裏付けられる必要があります。ネットワークコンテキストはリスク評価を引き上げることはできますが、単独で脆弱性を確立することはできません。
モデルの実行方法
調査を承認すると、VDRはCloudflare上でハーネスを実行し、Cloudflare AI Gatewayを通じてOpenAIのサーバー上のOpenAI Daybreakモデルにプロンプトを送信します。Cloudflareのエッジではモデル推論は実行されず、モデルは提案するパッチやルールを適用することはできません。各呼び出しはログに記録され、調査のアクセスポリシーに対してチェックされ、すべての提案はモデル外で実装されたチェックを通過する必要があります。
WAFルールの場合、VDRは脆弱なコードに到達するために必要なメソッド、パス、リクエスト詳細の周りで保守的にスコープを設定します。ルートパターンが変数とワイルドカードのみを含む場合、ルールは提案されません。チームは、証拠が裏付けられない接続を主張するよりも、可能性のある接続を見逃す方を選びます。
早期アクセスの詳細
VDRは早期アクセス期間中、招待された選定顧客が利用できます。各エンゲージメントは、顧客が承認したコードベースを持つ1つのアプリケーションから始まります。調査は半自動化されていますが、変更をテストまたはデプロイするかどうかを決定する前に、すべての結果をレビューします。
証拠が裏付けられない接続を主張するよりも、可能性のある接続を見逃す方を選びます。
ディスカッション
0 件のコメント
最初のコメントを投稿しましょう。