Trình quét lỗ hổng AI mới của Cloudflare đặt bối cảnh lên trước bản vá
Cloudflare ra mắt quyền truy cập sớm vào Vulnerability Discovery and Remediation, một dịch vụ do AI điều khiển sử dụng các mô hình OpenAI Daybreak để tìm và ưu tiên các lỗ hổng mã với bối cảnh sản xuất.

Trình quét của bạn vừa gắn cờ 4.000 lỗ hổng mới, 78 trong số đó nghiêm trọng. Bạn sửa cái nào trước? Câu trả lời của Cloudflare: đừng đoán nữa, hãy bắt đầu sử dụng bối cảnh sản xuất.
Cloudflare đang công bố quyền truy cập sớm vào Vulnerability Discovery and Remediation (VDR), một dịch vụ chỉ dành cho khách mời thuộc Cloudflare Managed Defense. VDR sử dụng các mô hình OpenAI Daybreak—bao gồm GPT-5.6 Cyber—để quét các kho mã do khách hàng ủy quyền, đề xuất bản vá và tự động xác thực chúng trước khi trình bày bất cứ điều gì cho con người xem xét.
Bối cảnh là tính năng giết người
Các trình quét truyền thống cho bạn biết một lỗ hổng tồn tại trong một trình xử lý, nhưng không cho biết mã đó có được triển khai hay không, có ai truy cập vào tuyến đó hay không, hoặc những kiểm soát bảo mật nào đã có sẵn. VDR kéo dữ liệu lưu lượng và bảo mật từ mạng của Cloudflare—Web Assets, WAF và Workers Observability—để biến một phát hiện chung chung thành một ưu tiên cụ thể: lỗ hổng này nằm trong mã trực tiếp, trên một tuyến được sử dụng nhiều, có hoạt động tấn công gần đây và không có biện pháp bảo vệ hiện có.
Đối với Workers, VDR truy xuất mã nguồn mới nhất và các tuyến đã cấu hình, sau đó khớp chúng với Web Assets và siêu dữ liệu yêu cầu. Bộ khai thác sử dụng một tác nhân Reconnaissance để ánh xạ các đường dẫn yêu cầu đến các phần mã, sau đó gửi các tác nhân hunter vào các khu vực đó. Mọi phát hiện phải được chứng thực bằng bằng chứng mã nguồn—bối cảnh mạng có thể nâng mức rủi ro nhưng không thể một mình xác lập một lỗ hổng.
Cách mô hình chạy
Khi bạn ủy quyền một cuộc điều tra, VDR chạy bộ khai thác trên Cloudflare và gửi các lời nhắc qua Cloudflare AI Gateway đến các mô hình OpenAI Daybreak trên máy chủ của OpenAI. Không có suy luận mô hình nào chạy tại biên của Cloudflare và mô hình không thể áp dụng bất kỳ bản vá hoặc quy tắc nào mà nó đề xuất. Mỗi cuộc gọi được ghi lại và kiểm tra theo chính sách truy cập của cuộc điều tra, và mọi đề xuất phải vượt qua các kiểm tra được thực hiện bên ngoài mô hình.
Đối với các quy tắc WAF, VDR phạm vi chúng một cách thận trọng xung quanh phương thức, đường dẫn và chi tiết yêu cầu cần thiết để tiếp cận mã dễ bị tổn thương. Nếu một mẫu tuyến chỉ chứa các biến và ký tự đại diện, không có quy tắc nào được đề xuất. Nhóm nghiêng về việc bỏ lỡ một kết nối có thể hơn là khẳng định một kết nối mà bằng chứng không thể hỗ trợ.
Chi tiết truy cập sớm
VDR có sẵn cho các khách hàng được chọn theo lời mời trong giai đoạn truy cập sớm. Mỗi tương tác bắt đầu với một ứng dụng có mã nguồn mà khách hàng ủy quyền. Cuộc điều tra được bán tự động, nhưng bạn xem xét mọi kết quả trước khi quyết định kiểm tra hoặc triển khai một thay đổi.
Chúng tôi nghiêng về việc bỏ lỡ một kết nối có thể hơn là khẳng định một kết nối mà bằng chứng không thể hỗ trợ.
Thảo luận
0 bình luận
Hãy là người đầu tiên thảo luận.