Cloudflare đề xuất đưa phân tích mã đến gần bối cảnh production bằng các mô hình Daybreak. Trước khi xem đây là đường tắt để khắc phục, một đội ngũ phải xem xét dữ liệu được truyền, bằng chứng về mức ưu tiên và các xác nhận ngăn cách đề xuất với thay đổi được áp dụng.
Điều được công bố và phạm vi áp dụng
Ngày 3 tháng 9 năm 2026, Cloudflare công bố quyền truy cập sớm, theo lời mời, vào Vulnerability Discovery and Remediation (VDR) trong Managed Defense. Dịch vụ liên kết mã được phép, các route đang hoạt động, lưu lượng và sự kiện bảo mật để ưu tiên các phát hiện và đề xuất bản sửa hoặc quy tắc WAF (tường lửa ứng dụng Web). Kiến trúc và hiệu quả của nó vẫn là các tuyên bố của nhà cung cấp, không có kiểm toán độc lập từ Partitech. [thông báo Cloudflare]
Luồng được mô tả chính xác: mã và bối cảnh được phép đi đến chuỗi phân tích Cloudflare, rồi chỉ dẫn và bối cảnh đi qua Workers và AI Gateway đến các máy chủ OpenAI cho suy luận Daybreak, tức việc thực thi mô hình; phản hồi quay lại chuỗi phân tích Cloudflare trước các kiểm soát và quyết định của khách hàng. Suy luận không chạy ở biên mạng Cloudflare. Mô hình không thể tự áp dụng một bản sửa hoặc quy tắc.
Xác định dữ liệu nào rời khỏi từng ranh giới
Trước một đợt thí điểm, hãy kiểm kê mã, metadata, trích đoạn nhật ký và tín hiệu production cần thiết. Các loại dữ liệu chính xác, quyền hạn, lưu giữ, truy cập và kiểm soát che giấu vẫn cần được xác nhận trong các điều kiện thực sự áp dụng. Không secret, kho mã khách hàng hay bối cảnh thực nào được gửi để viết bài này.
| Câu hỏi | Bằng chứng mong đợi | Chủ sở hữu | Trạng thái |
|---|---|---|---|
| Dữ liệu nào được phép? | Kiểm kê đã phê duyệt | Cần chỉ định | Cần xác nhận |
| Quyền nào và lưu giữ ra sao? | Điều kiện áp dụng | Cần chỉ định | Cần xác nhận |
| Ai quyết định việc triển khai? | Quy trình đã xác nhận | Cần chỉ định | Cần xác nhận |
Yêu cầu bằng chứng đằng sau mức ưu tiên
Một phiếu phát hiện có thể liên kết thành phần, route, mức phơi lộ quan sát được, điều kiện tiên quyết, điều chưa chắc chắn và người phụ trách. Nó không biến tín hiệu lưu lượng thành lỗ hổng đã được xác nhận. Một đợt thí điểm được phép, trên ứng dụng không nhạy cảm và các trường hợp đã chuẩn bị, phải đo dương tính giả và trường hợp bỏ sót thay vì giả định chúng.
| Phát hiện / thành phần | Route và mức phơi lộ quan sát được | Điều kiện tiên quyết | Bằng chứng trong mã | Điều chưa chắc chắn / người phụ trách |
|---|---|---|---|---|
| Cần điền | Chưa quan sát | Cần đánh giá | Cần đính kèm | Cần ghi chép / chỉ định |
Hãy cũng chuẩn bị các yêu cầu hợp lệ và trường hợp đã biết trong phạm vi thử nghiệm này. Một đề xuất chặn chúng cần được xem xét; trường hợp bỏ sót phải vẫn nằm trong báo cáo. Quy trình này chưa được thực thi cho bài viết này và không kết quả phát hiện nào được giả định.
Tách đề xuất, WAF tạm thời và bản sửa
Một quy tắc WAF có thể giảm phơi lộ trong khi review một bản sửa mã; nó không khắc phục nguyên nhân. Cloudflare cho biết dịch vụ có thể triển khai quy tắc WAF nếu khách hàng đã cho phép VDR bảo vệ zone của họ, sau các kiểm soát và một xác nhận ngoài mô hình. Việc ủy quyền giới hạn này không làm mô hình tự do áp dụng thay đổi, và nó phải được ghi chép theo quyền, phạm vi và quay lại.
Review của khách hàng vẫn là điểm để quyết định kiểm thử hay triển khai. Hãy giữ kiểm thử không hồi quy, thời hạn ngoại lệ và thủ tục rút lại. Hướng dẫn Partitech về giai đoạn trước bản sửa bổ sung cho sự phân biệt này mà không chứng minh chất lượng dịch vụ được công bố.
Một đợt thí điểm phải làm sáng tỏ quyết định
Một đợt thí điểm hữu ích tạo ra kiểm kê dữ liệu, quyền được phê duyệt, phát hiện được ghi chép, các trường hợp bị từ chối và quyết định của chủ sở hữu ứng dụng. Quyền truy cập theo lời mời, kiến trúc chưa được kiểm toán độc lập và suy luận phụ thuộc vào nhà cung cấp bên ngoài: các giới hạn này phải luôn hiển thị.