کلادفلر (Cloudflare) در ۳ سپتامبر ۲۰۲۶ اعلام کرد سرویس «کشف و ترمیم آسیبپذیری» (Vulnerability Discovery and Remediation) را بهصورت دسترسی زودهنگام و دعوتمحور در مجموعهٔ Managed Defense عرضه میکند. بر پایهٔ وبلاگ رسمی و بیانیهٔ مطبوعاتی همان روز، هدف کمک به سازمانها برای یافتن ضعفهای کد، اولویتبندی بر اساس قرارگیری واقعی در تولید، و پیشنهاد اقدام کاهشی در لبهٔ شبکه یا در سطح کد است.
در بیانیه آمده تا سپتامبر ۲۰۲۶ پایگاه دادهٔ ملی آسیبپذیریها (NVD) پیشتر ۶۰٬۴۷۵ مورد ثبت کرده؛ رقمی بالاتر از مجموع ۴۸٬۱۸۵ مورد کل سال ۲۰۲۵. به نوشتهٔ کلادفلر، اسکنرهای سنتی میتوانند هزاران یافته بدون زمینهٔ کافی از محیط تولید بدهند و فاصلهٔ کشف تا ترمیم را به یکی از خطرناکترین بازههای امنیتی سازمانی تبدیل کنند.
کشف با زمینهٔ ترافیک و WAF
طبق وبلاگ کلادفلر، سرویس روی برنامههای مبتنی بر Cloudflare Workers و برنامههای پراکسیشده کار میکند. کار با تهیهٔ نمایی از ترافیک و رخدادهای امنیتی از طریق WAF شروع میشود: کدام مسیرها فعالاند، چه حجمی از درخواست را حمل میکنند و آیا رخداد امنیتی اخیر به آنها ربط دارد. مسیرهای پرحجم «مسیر داغ» شمرده میشوند و کد مرتبط با آنها سختگیرانهتر نمایهسازی میشود.
برای Workers، آخرین نسخهٔ سورس و مسیرهای پیکربندیشده با موجودی Web Assets و فرادادهٔ WAF تطبیق داده میشود تا سورس در حال بررسی به نقاط پایانی واقعی تولید وصل شود. سپس «مهار آسیبپذیری» داخلی شرکت بهکار میافتد: عامل شناسایی مسیر درخواست را به بخشهای کد نگاشت میکند، عاملهای شکار در محدودهٔ مجاز مشتری بهدنبال ضعف میگردند و مرحلهٔ اعتبارسنجی پیشنهادهای کاهشی را پیش از امتیازدهی اولیه بر پایهٔ کد بررسی میکند. شواهد شبکهای میتواند این امتیاز را بالا ببرد؛ مثلاً وقتی نقطهٔ پایانی ترافیک زیاد دارد یا نشانههای پویش فعال دیده میشود.
کلادفلر تأکید کرده هر یافته باید با شواهد موجود در سورس تأیید شود و زمینهٔ شبکه بهتنهایی وجود آسیبپذیری را ثابت نمیکند. نتیجه فهرستی اولویتبندیشده است که برای هر مورد معمولاً یک پیشنهاد پچ کد و، در صورت پشتیبانی شواهد، یک قاعدهٔ سفارشی WAF برای کاهش مواجهه تا زمان بازبینی مهندسی میدهد.
نقش مدلهای Daybreak و مرز اختیار انسان
سرویس از طریق شبکهٔ دفاعی Daybreak اوپنایآی از مدلهای این برنامه، از جمله GPT-۵٫۶ Cyber، برای شناسایی، شکار و اعتبارسنجی روی کدبیسهایی استفاده میکند که مشتری صریحاً اجازهٔ دسترسی به آنها را داده است. هنگام تحقیق مجاز، مهار روی زیرساخت کلادفلر اجرا میشود و درخواستهای مدل از طریق Cloudflare AI Gateway به سرورهای اوپنایآی میرود؛ استنتاج مدل در لبهٔ کلادفلر انجام نمیشود و مدل حق اعمال پچ یا قاعده را ندارد.
پیش از رسیدن زمینه به مدل، کنترلهای حذف دادهٔ حساس اعمال میشود. هر فراخوان ابزار ثبت و با سیاست دسترسی تحقیق سنجیده میشود و هر پیشنهاد پچ یا قاعده باید از بررسیهایی خارج از مدل عبور کند؛ اگر بررسی شکست بخورد، گردشکار پیش از ارائه به مشتری متوقف میشود. برای پیشنهاد دفاع لبه، نحو قاعده اعتبارسنجی میشود و روی نمونههای مصنوعی درخواستهای مورد انتظار آزمایش میگردد، نه روی ترافیک زندهٔ مشتری. حتی پس از عبور از این مراحل، تغییری در محیط مشتری اعمال نمیشود مگر با تصمیم او.
متیو پرینس، همبنیانگذار و مدیرعامل کلادفلر، در بیانیه گفته دفاع دستی در برابر حملات مبتنی بر هوش مصنوعی تیمها را فرسوده میکند و راهبرد باید از تعقیب تکبهتک پچها به رویکرد خودکارتر منتقل شود. مککال مکاینتایر از اوپنایآی نیز هدف شبکهٔ Daybreak را دادن مزیت مدلهای مرزی به مدافعان بهشکلی ایمن دانسته است.
دسترسی زودهنگام و محدودهٔ اولیه
طبق اعلام رسمی، سرویس در دورهٔ دسترسی زودهنگام با دعوت برای مشتریان منتخب سازمانی کلادفلر در دسترس است. هر همکاری با یک برنامه آغاز میشود که مشتری اجازهٔ بررسی کد آن را میدهد. برای اتصال یافتهها به تولید، دسترسی خواندنی مجاز به موجودی عملیاتی Web Assets، کنترلهای مرتبط WAF و در صورت وجود Workers Trace Events Logpush بهکار میرود. تحقیق نیمهخودکار است و مشتری پیش از آزمایش یا استقرار هر تغییری نتیجه را بازبینی میکند.
کلادفلر تصریح کرده اگر الگوی مسیر فقط متغیر و wildcard باشد، قاعدهٔ WAF پیشنهاد نمیشود. قاعدههای پیشنهادی حول روش HTTP، مسیر و جزئیات لازم برای رسیدن به کد آسیبپذیر محدود میشوند و در صورت مجوز دفاع منطقه میتوانند تا زمان بازبینی پچ مستقر شوند.
آیا اولویتبندی آسیبپذیری بر پایهٔ ترافیک واقعی میتواند فاصلهٔ کشف تا ترمیم را در سازمانها کوتاه کند؟