本文へスキップ
MameTechNews
バックエンド

Cloudflare、本番トラフィック連動の脆弱性発見・修復を早期提供

## POINTS

  • 招待制の早期アクセスで、認可コードとWAF/経路文脈を突合して優先度を付ける仕組みだ
  • 推論はOpenAI Daybreak上で実行され、モデル自身はパッチやルールを適用できない
  • 提案は人間レビュー必須で、ワイルドカードのみの経路にはWAFルールを出さない方針だ

何が起きたか

Cloudflareは2026年9月3日、Vulnerability Discovery and RemediationをManaged Defenseの招待制早期アクセスとして発表した。許可されたコードベースをOpenAI Daybreakモデル(GPT-5.6 Cyber含む)で偵察・探索・検証し、本番のWeb Assets/WAF文脈と突合して優先度付きの修正案を出す。提案されるコードパッチやWAFルールは、顧客が実装可否を判断する。

背景

LLMで脆弱性候補が増える一方、攻撃側もAIで探索を加速しており、何を先に直すかの判断時間が短くなっている。従来のスキャナは「コード上の弱点」は出せても、経路の実トラフィックや既存防御の有無までは示しにくい。同社は自社フリート向けに公開してきたvulnerability harnessを、顧客認可コードとエッジ観測へ接続する形で製品化した。

実務への影響

Workersやプロキシ配下アプリを持つチームでは、発見からエッジ緩和、コード修正までの一連を外部サービスに寄せられる選択肢が増える。一方でソース読み取りやLogpush連携の認可範囲、モデルへ渡す情報の最小化、提案ルールの誤検知コストを契約前に確認する必要がある。自動適用はされず、レビュー前提の半自動運用になる。