标签

Cloudflare

用 Cloudflare CASB 自动修复 SaaS 风险:从事件触发到撤销共享

来源: blog.cloudflare.com 33
SaaS 风险治理的难点,往往不在于发现问题,而在于发现之后能否及时处理。Cloudflare CASB 的自动修复策略把事件驱动逻辑直接放到 Cloudflare 开发者平台中,让安全团队可以针对高风险 SaaS 事件自动撤销文件共享,并通过 Webhook 通知其他系统,减少人工介入和风险暴露时间。 传统 CASB 流程通常是:扫描 SaaS 应用...

当 DNSSEC 签名膨胀到 2,420 字节:1.1.1.1 如何迈入后量子时代

来源: blog.cloudflare.com 34
Cloudflare 的 1.1.1.1 公共解析器现在能够使用 NIST 后量子算法 ML-DSA-44 验证 DNSSEC 签名。这不只是替换一个密码学算法:单个签名达到 2,420 字节,已经超过许多 DNS 服务为避免 IP 分片而采用的 1,232 字节 UDP 响应预算。 真正困难的部分,是让这些大签名穿过现实网络,并且在失败时不把“兼容性...

Cloudflare Workers 重建模块注册表:Node.js 默认兼容、64 MiB 应用与按需编译

来源: blog.cloudflare.com 35
Cloudflare Workers 对模块系统做了一次底层重构:Node.js 兼容能力默认开启,应用体积上限提升到 64 MiB,同时引入基于 URL 的模块注册表、、延迟编译和共享代码缓存。这不只是“能导入更多 npm 包”,而是模块如何标识、解析、编译和报错都发生了变化。 一个现代 Worker 应用往往不再是单文件脚本。框架、数据库客户端、校...

让边缘到源站的 TLS 1.3 握手自动选择后量子密钥交换

来源: blog.cloudflare.com 33
Automatic Key Exchange 面向边缘节点与客户源站之间的 TLS 1.3 连接:系统主动探测源站支持的密钥协商算法,记录能力,并在后续连接中优先发送更安全的选项;只要源站支持,就优先建立后量子安全连接。来源标题提到的日均 450 亿次连接,说明这不是一次实验室里的算法替换,而是一项需要兼顾握手延迟、兼容性和持续演进的大规模工程。 TL...

当攻击者开始使用 AI Agent:企业防线要从“拦截提示词”升级到控制执行链

来源: cloud.google.com 35
生成式 AI 对攻击者的价值正在发生变化:它不再只是编写邮件、翻译诱饵或生成脚本的聊天工具,而开始成为能够编排扫描器、处理错误、轮换基础设施并整理凭据的自动化控制层。 GTIG 对 2026 年第二季度活动的观察显示,一次云资源失陷后,攻击者在不到六小时内完成了代理化凭据收集活动的规划、构建与执行。真正值得防守方警惕的不是“AI 会不会生成恶意代码”,...

用生产流量给漏洞排优先级:Cloudflare Managed Defense 与 OpenAI Daybreak 的上下文安全闭环

来源: blog.cloudflare.com 46
传统漏洞扫描擅长回答“代码里可能有什么问题”,却不一定知道“攻击者此刻正在打哪里”。Cloudflare 将 Managed Defense 的 WAF 数据、生产流量和安全信号与 OpenAI Daybreak 模型结合,让漏洞发现从静态告警列表转向上下文驱动的处置流程:优先确认正在被利用或暴露程度较高的问题,在安全条件允许时准备边缘缓解规则,同时生...

OAuth 可选权限来了:让用户决定 Agent 到底能做什么

来源: infoq.com 27
Cloudflare 为 OAuth 增加了“可选 scope”能力:客户端开发者可以标记哪些权限允许用户在授权页面主动取消。这个变化针对的是一个越来越常见的问题,尤其是在 MCP server 和 AI agent 场景中:Agent 可能需要请求它潜在会使用的全部权限,但用户并不一定愿意一次性授予所有能力。 传统 OAuth 授权通常把 scope...

Cloudflare 为 OAuth Scope 增加“可放弃”标记,MCP 授权可以更细粒度

来源: infoq.com 41
Cloudflare 新增了可选 OAuth scopes:客户端所有者可以明确标记哪些权限允许用户在授权页面取消选择。这个变化主要针对 MCP 服务器和代理场景,因为代理通常需要请求它可能执行的全部操作,最终形成一组权限的并集;用户却未必愿意一次性授予全部能力。 传统 OAuth 授权流程通常围绕一组 scopes 展开。客户端请求 、 和 ,授权服...

用 Zstandard 和 Pingora 为缓存腾出更多空间

来源: blog.cloudflare.com 43
缓存容量往往不是由单个大对象决定的,而是被海量 HTML、JSON、JavaScript、CSS 和 API 响应一点点吃掉。当硬件预算固定时,一个直接的问题是:能不能让同样的磁盘存下更多缓存对象? Cloudflare 围绕这个问题,在缓存层原型验证了压缩方案:把 Zstandard 引入缓存存储,并结合 Pingora 这样的高性能代理层,在命中缓...

Adaptive Intelligence:把机器人攻击的经济优势变成成本负担

来源: blog.cloudflare.com 36
长期以来,机器人攻击运营者掌握着明显的经济优势:他们可以使用廉价代理、快速更换工具,并针对静态、确定性的检测规则持续调参。防守方却往往需要维护越来越复杂的规则集,还要承担误杀真实用户的代价。 Adaptive Intelligence 的思路,是把防护重点从“预先写好所有规则”转向“持续观察正在发生的流量”。它从实时流量的元信号中自动学习,并部署一次性...