Cloudflare/官方:推出 Threat Signals——以代理技能把開源威脅報告轉成可執行情報;全帳戶免費;Threat Events 平台同步開放

Key takeaway

Cloudflare 於二零二六年九月二十九日 Birthday Week 宣布推出 Threat Signals:以代理式技能把客戶自選的開源威脅報告,自動摘要、抽取並正規化入侵指標,再寫入帳戶私有威脅情報資料集,可直接套用於 WAF 政策。同日亦把 Cloudforce One 的 Threat Events 平台開放給所有 Cloudflare 帳戶免費使用。官方部落格原文已於本機以 HTTP 200 核對,來源真實性已驗證。

Cloudflare/官方:推出 Threat Signals——以代理技能把開源威脅報告轉成可執行情報;全帳戶免費;Threat Events 平台同步開放

Cloudflare 於二零二六年九月二十九日 Birthday Week 宣布推出 Threat Signals:以代理式技能把客戶自選的開源威脅報告,自動摘要、抽取並正規化入侵指標,再寫入帳戶私有威脅情報資料集,可直接套用於 WAF 政策。同日亦把 Cloudforce One 的 Threat Events 平台開放給所有 Cloudflare 帳戶免費使用。官方部落格原文已於本機以 HTTP 200 核對,來源真實性已驗證。

對資安團隊而言,結構化威脅情報饋送早已可自動化進 SIEM 或 WAF;真正耗時的是非結構化研究文章——要把一篇報告變成「工具認得、又能說清為何重要」的指標。Threat Signals 把這段人工流程產品化,並以免費門檻覆蓋全體帳戶,屬代理時代邊緣防護的基建訊號。

Cloudflare/官方:推出 Threat Signals——以代理技能把開源威脅報告轉成可執行情報;全帳戶免費;Threat Events 平台同步開放

企業在邊緣攔截惡意流量時,常卡在「情報有了、卻進不了政策」。分析員讀完研究稿、手動抄域名與雜湊、再對照內部標籤體系——每多一個 RSS 來源,延遲與遺漏就疊加一層。Cloudflare 這次把流程交予可重複執行的代理技能,並把結果綁回原始報告連結,意圖縮短「發現到封鎖」的距離。

一、核心事件:Threat Signals 上線與免費 Threat Events

技術細節

據 Cloudflare 官方部落格二零二六年九月二十九日稿(HTTP 核對通過):

  • 產品:Threat Signals 即日起對每一個 Cloudflare 帳戶提供,可經 API 與控制台使用。
  • 代理技能做甚麼:對客戶選定的開源報告做摘要、浮現關鍵脈絡、抽取並正規化入侵指標(IoC),並依帳戶既有標籤目錄套標;產出寫入帳戶私有威脅情報資料集,成為可即時套用於 WAF 政策的 Threat Event。
  • 免費層內容:Threat Signals 的 API/控制台存取,以及可選一條 RSS 饋送;由該饋送建立、最多保存三十日的私有資料集;並可存取 Cloudforce One Threat Events Platform,調查與私有資料集相關的事件、指標與標籤。
  • 企業升級(Essentials/Advantage/Elite):更多 RSS 饋送、Cloudforce One 專有情報資料集、自訂代理技能、更高儲存,以及可在開源與專有威脅事件上建立自訂 WAF 規則。
  • 饋送規格:支援 RSS 2.0、Atom 與 RSS 1.0/RDF;可命名、分類並設定輪詢頻率。
  • 管線:Workflow 定期輪詢 → 以 Browser Run 的 Markdown 快捷動作抓取並清理正文 → 存入 R2 → 送入 IoC 抽取器與 Cloudforce One 預設技能 → 摘要、標籤與指標脈絡化 → 指標掛在帳戶私有 Threat Signals 資料集的威脅事件上,並保留與原文的連結。
  • 設計取捨(官方自述):AI 標籤限於帳戶既有標籤目錄,避免發明第二套詞彙;並記錄標籤是自動套用還是分析員手動;測試中分析員最常回看的是「事件與原始報告」的連結,而非僅摘要本身。
  • 控制台路徑:Application Security → Threat Intelligence → Threat Signals,即可新增 RSS 饋送。

同日 Birthday Week 尚有相關資安發布,可作產業脈絡(非本稿主體):Application Profiles 把正向安全(positive security)由 API Schema Learning/Validation 延伸至網頁應用,學習請求結構後標記偏離並可寫入 Security Rules;另宣布有意成為公開憑證機構(CA),已向 Chrome、Apple、Microsoft、Mozilla 根程式提出納入申請,並與 GlobalSign 就收購既有高覆蓋根簽訂確定協議,目標日後發行,並有意成為首批提供抗量子憑證的 CA 之一——官方強調尚未開始簽發。

二、技術原理深度解析

  1. 非結構化情報的「技能化」
    傳統 TIP 擅於吞結構化饋送;研究部落格、漏洞分析與釣魚報告卻是長文。把「讀、摘要、抽 IoC、對齊內部 taxonomy、寫回平台」拆成可重複的 skill,等於把資深分析員的局部工作流固化成代理指令,在每篇報告上以同一標準重跑——這與只做正則抽 IP 的腳本本質不同:後者丟脈絡,前者刻意保留「為何此指標重要」。

  2. 帳戶邊界內的私有資料集
    產出留在帳戶私有 Threat Intelligence 資料集,並可直連 WAF 政策,縮短「情報控制台」與「邊緣執行」之間的人工搬運。免費層三十日保存與單一 RSS,適合中小團隊先驗證工作流;企業層再疊專有情報與自訂技能。

  3. 信任工程優先於模型炫技
    官方坦言第一版內部原型一週可成,但產品化卡在「分析員肯不肯用」。限制標籤詞彙、標示自動/人工來源、強制保留原文連結——都是為降低幻覺與「兩套 taxonomy」摩擦。這對香港受規管行業尤其關鍵:審計要的是可追溯,不是更長的摘要。

  4. 與同日 Application Profiles 的互補
    Threat Signals 偏「由外而內」的指標驅動封鎖;Application Profiles 偏「由內而外」的正向模型(只允預期結構)。兩者都回應「前沿模型降低攻擊門檻」的威脅假設:前者加快已知戰役情報落地,後者壓縮未知變體可試探的輸入空間。

三、日常應用場景

1. 開發者與技術團隊

若產品已在 Cloudflare 前方,可把常用漏洞研究、廠商安全通告或內部鏡像的 RSS 接入 Threat Signals,讓新 IoC 自動變成可搜尋事件,再決定是否寫入 WAF 規則。仍應把「自動封鎖」與「觀察模式」分開:先核對摘要與原文,再啟用執行,避免誤傷測試域名或誤報指標。

2. 企業與隱私敏感行業

金融、電訊與醫療 SOC 常同時訂閱數十個開源來源,人力卻跟不上。免費層適合先選一條最高優先饋送(例如關鍵供應商通告),驗證標籤是否對齊既有 IR 詞彙;企業方案再擴饋送數與專有情報。與 SIEM/SOAR 並存時,應明確以 Threat Events 還是既有 TIP 為「權威來源」,避免雙寫衝突。

3. 一般用戶

一般消費者無需直接操作 Threat Signals,但會間接受惠於站點更快套用開源戰役指標。個人站長若使用 Cloudflare 免費/Pro 方案,亦可嘗試接入一條可信安全 RSS,作為學習威脅情報工作流的起點,惟勿把未審核指標直接設成全域封鎖。

4. 香港與亞洲市場視角

香港金融與上市科技公司面對金管局、證監對網絡韌性與第三方風險的要求,常需證明「情報有來源、處置有紀錄」。Threat Signals 強調原文連結與帳戶內標籤目錄,較易對接內部稽核話術。亞洲多語報告與本地 CERT 饋送若尚未進預設生態,仍需自行評估 RSS 品質;代理摘要亦應以中英文關鍵指標交叉核對,避免譯名或同源異寫造成漏擋。

四、專業評價與潛在考量

優勢

  • 把「開源報告 → 可執行 WAF 情報」產品化,並以全帳戶免費降低試用門檻,有助中小團隊建立最低可行威脅情報閉環。
  • 刻意限制標籤詞彙、保留原文連結,顯示產品以分析員信任為約束,而非一味放大模型輸出。
  • 與同日 Application Profiles、公開 CA 意向同屬 Birthday Week,顯示 Cloudflare 在代理流量高於人類流量的敘事下,同步加碼應用防護與信任鏈基建。

需要留意的地方

  • 免費層僅一條 RSS、三十日保存,大規模訂閱仍需企業方案;官方亦提到客戶既有平台常卡在無法擴至約一百條 RSS 的輪詢規模——需求真實,但成本與誤報治理仍在買方。
  • 自動抽取 IoC 與摘要仍可能漏指標或過度概括;WAF 落地前必須人工抽樣核對。
  • Application Profiles 對未持有 API Security 的客戶屬封閉測試邀請制;multipart/GraphQL/XML 等尚未支援——勿與 Threat Signals 的 GA 範圍混淆。
  • 公開 CA 仍屬意向與根程式申請階段,尚未簽發;不可解讀為即日可改用 Cloudflare 簽發的公開信任憑證。

結語

當攻擊方可藉前沿模型高速變造探測,防守方若仍靠人手把研究稿抄進封鎖清單,節奏必然落後。Cloudflare Threat Signals 把代理技能嵌進開源情報管線,並把 Threat Events 平台降到全帳戶可用,是邊緣防護商把「情報運算」產品化的一步。香港團隊若正把應用與 API 放到 Cloudflare 前方,宜同步檢視 WAF 規則來源、零信任身分與異地備援是否成套。若企業需要在香港規劃雲端遷移、零信任與應用防護,可了解 YSK Limited 雲端遷移與網絡安全服務(官網刊 99.99% 系統高可用性);若要把內部資安與營運知識做成資料不出境的私有模型與代理,亦可參考 企業私有 LLM 全託管(年費 HK$88,000 起)。


參考來源

Related services & products