ライフスタイル
Cloudflareが「Application Profiles」を発表:「正常なリクエストだけを通す」ことでAI駆動の攻撃に対抗
Cloudflareは2026年9月29日、Webアプリケーションの正常なリクエスト構造を学習して異常なリクエストを検出する「Application Profiles」を発表した。本記事では公式説明、仕組み、制約、一般ユーザーにとっての意味を整理する。
読了目安 7 分

何が起きたのか
Cloudflareは2026年9月29日、公式ブログでApplication Profilesの提供開始を発表した。記事の執筆者はDaniele Molteni氏とZhiyuan Zheng氏。Cloudflareによれば、この機能はHTTPリクエスト(ブラウザなどがWebサイトに送る要求)の構造と形式を分析して逸脱を検出し、顧客が攻撃対象領域(攻撃者が狙える入り口の広さ)を大幅に縮小するのを支援する。
Cloudflareは背景としてAIを挙げている。同社によると、顧客の多くがフロンティアAIモデルを悪用した攻撃への対策を知りたがっている。大規模言語モデルにより、技術者でない人でも単一のプロンプトで攻撃を仕掛けられ、アプリケーションやファイアウォールの応答に応じて手口を自動的に調整できるようになったためだという。同時にCloudflareは、既知の攻撃手法を検出する従来のマネージドルールは依然として重要だが、「より速くパッチを当てる」ことだけに頼るのは持続可能ではないとしている。
詳しい説明を読む
情報源を収集し、独立検証を行ってから Jev が判断します。
仕組み:「悪いものを防ぐ」から「良いものだけを通す」へ
Cloudflareの説明によると、同社はすでにSchema LearningとSchema ValidationによってAPI向けのポジティブセキュリティを提供しており、今回Application Schema ProfilesによってWebアプリケーションへ拡張した。プロファイルはパス変数、クエリパラメータ、ヘッダーとCookie、JSONまたはフォームエンコードのリクエストボディを対象とし、データ型や数値範囲、文字列長などの制約を学習する。
Cloudflareによると、学習は各zone(Cloudflare上の管理単位)につき週1回自動的に実行される。オペレーション(HTTPメソッド、ホスト名、パスの組み合わせで識別される処理の単位)1つにつき、直近7日間に成功(2xx、つまりサーバーが正常に応答した)したリクエストが少なくとも1,000件あればフィールドを学習でき、少なくとも10,000件あればデータの境界を学習できる。検証結果はメタデータ(リクエストに添えられる付加情報)として付与されるだけで、それ自体はアクションを起こさない。ブロックするには顧客が別途Security Rules(Cloudflare上で遮断などの処理を定めるルール)を作成する必要がある。
| 観点 | 従来のマネージドルール(ネガティブセキュリティ) | Application Profiles(ポジティブセキュリティ) |
|---|---|---|
| 判断基準 | リクエストが既知の攻撃に似ているか | リクエストが学習した正常な構造に合致するか |
| 既知の攻撃シグネチャが必要か | 必要 | Cloudflareによれば不要 |
| デフォルトの動作 | ルールに従って処理 | フラグ付けのみ。ブロックには顧客によるルール作成が必要 |
| Cloudflareの位置付け | 依然として重要 | 補完として攻撃対象領域を縮小 |
制約と注意点
- Cloudflareによると、成功したリクエストがボットやスキャナーによるものである可能性もあるため、ブロックを実施する前に学習済みプロファイルを確認すべきだという。
- Cloudflareによると、プロファイルに合致しないことが必ずしも悪意を意味するわけではなく、まずは監視モードから始めることを推奨している。
- Cloudflareによると、現時点ではmultipartフォーム、GraphQL、XMLには対応しておらず、列挙値は最大3つまでとなる。
- Cloudflareによると、この機能は必須パラメータやパラメータの一意性を強制せず、新しいパラメータが現れたことだけを理由にリクエストをブロックすることもない。
一般読者への影響
一般のWebサイト利用者は何もする必要はない。この機能が主に影響するのは、Cloudflareを利用する企業サイトの管理者である。業界の視点から見ると、CloudflareがAIによる自動化攻撃を提供開始の理由としていることは、防御の考え方が「悪いリクエストを識別する」から「正常なリクエストを定義する」へと広がりつつあることを示している。Cloudflareはまた、4つのアプリケーションのプロファイルでWorkers AIがホストするモデルを試験的に使用したとし、LLMによるインサイトをダッシュボードに組み込む計画だという。ロードマップにはオンデマンドでの学習実行や自動化トラフィックの除外も含まれるが、いずれも将来の計画段階にとどまる。
よくある質問
Application Profilesとは何ですか?
Cloudflareによると、Webサイトの実際のトラフィックからリクエストの正常な構造と形式を学習し、その構造から逸脱したリクエストにフラグを付けるもので、ポジティブセキュリティの手法に当たります。
リクエストを自動的にブロックしますか?
いいえ。Cloudflareによると、検証結果はメタデータとしてリクエストに付与されるだけで、合致しないリクエストをブロックするには顧客が自らSecurity Rulesを作成する必要があります。
誰が利用できますか?
Cloudflareによると、すでにAPI Securityを利用している顧客は利用可能です。API Securityを持たないエンタープライズ顧客は招待制のクローズドベータに参加する形となります。
AIとはどのような関係がありますか?
Cloudflareによると、大規模言語モデルにより攻撃の実行が容易になり、手口を自動調整できるようになったため、既知の攻撃シグネチャに依存しない防御を投入したとのことです。また、どのフィールドが最も重要かの判断をLLMで支援する計画もあるとしています。
一般のネットユーザーは何か対応する必要がありますか?
必要ありません。この機能はWebサイト運営者が使うサーバー側の防御設定であり、一般ユーザーがWebサイトを閲覧する際に操作は不要です。
同じテーマの記事
ライフスタイル
CloudflareがStreamlineをオープンソース化:自社クラウドサービスでライブ配信への画像追加や動画への字幕焼き込みを行う方法を実演
Cloudflareは2026年10月2日、開発者向け実験プラットフォーム「Streamline」を公開し、オープンソース化しました。Stream、Workers、Containers、Durable Objectsを組み合わせ、ライブ配信へのリアルタイムなアイコン追加や動画への字幕追加といった動画処理フローを開発者が自ら構築する方法を示すものです。本記事では、その概要、仕組み、制限、そして視聴者と開発者にとっての意味を解説します。
ライフスタイル
Google、Gemini 4 Argonを発表:まずサイバー防御者に提供、一般ユーザーはまだ待つ必要
Googleは2026年9月30日、フロンティアモデル「Gemini 4 Argon」を発表しました。現時点ではFairwind Programを通じて信頼できるサイバー防御者にのみ提供されています。本記事では、Googleが公表した性能、価格、安全対策と一般読者への影響を整理します。データはすべてGoogle自身によるものです。
ライフスタイル
NVIDIA:クラウド事業者CoreWeaveがAI向け新システムVera Rubin NVL72の提供を開始、Cognitionが初の本番顧客に
NVIDIAブログによると、AI向けクラウド事業者CoreWeaveが、NVIDIAの次世代AIシステム「Vera Rubin NVL72」のクラウド提供、AIエージェント向けVera CPUの導入予定、AIモデルとエージェントを改善するプラットフォーム「CoreWeave Forge」を発表しました。AIサービスを支える基盤の変化として、要点と一般読者への影響を整理します。
ライフスタイル
Google Cloud、Spanner Omniを正式提供開始:Spannerデータベースを自社データセンターや他社クラウドでも運用可能に
Google Cloudは、分散データベースSpannerを自社データセンターや他社クラウド、ノートPCでも動かせる「Spanner Omni」の一般提供(GA、正式版としての提供)を発表した。規制や既存設備の事情でGoogle Cloudを使いにくい企業にも選択肢が広がる一方、運用は利用企業が担う。Google Cloudが公表した機能、ライセンス、フルマネージド版との違いをまとめる。
最新の旅の情報・ガイド

ガイド東京
東京ではどのエリアに泊まる?新宿・上野・東京駅・渋谷・浅草・池袋・銀座の七エリア比較。空港アクセス、宿泊税、荷物配送も解説
東京ではどのエリアに泊まる?新宿、上野、東京駅、渋谷、浅草、池袋、銀座の七エリアを同じ基準で比較。成田・羽田空港からのアクセス、利用できる路線、周辺にあるもの、街の雰囲気、向いている人を、比較表と山手線の概略図とともに紹介します。2026年9月に確認した東京都の宿泊税(2027年4月から3%)と、空港宅急便で荷物を送る際のルールも解説します。
- 予算
- ホテル

ガイド東京
東京の交通パスの選び方:Suica/Welcome Suica、Tokyo Subway Ticket、JR Passは買うべき?
初めての東京では、まず一人一枚ICカードで都度払い(Welcome Suicaはデポジット不要、有効期間28日)。一日に地下鉄へ4回以上乗るならTokyo Subway Ticketの72時間券2,000円を追加し、関西へ行かず東京だけならJR Passは必ず割高です。TOURIST PASMO、iPhoneのSuica、東京メトロ一日乗車券で乗れる路線・乗れない路線を決定チャートで比較。価格は2026年9月に確認。
- 交通
- 予算

ガイド東京
東京ディズニーランド・シー攻略:チケット料金、ファンタジースプリングス、ディズニー・プレミアアクセス(DPA)とスタンバイパスの使い方、初めてならどちらを選ぶ?
東京ディズニーの一日パスポートは変動価格制で、2026 年 9 月は平日の多くが 9,900 円、週末が 10,900 円。公式サイトでは毎日 14:00 に二か月後の同日分を発売します。無料のプライオリティパスは公式サイトのサービス一覧に載っておらず、待ち時間を短縮できるのは有料のディズニー・プレミアアクセス(一人一回 1,000~3,500 円)のみ。運営時間、25 周年イベント、スタンバイパス、エントリー受付、ファンタジースプリングスの利用方法、初回にランドとシーのどちらを選ぶかも解説。2026 年 9 月に公式サイトで確認しました。
- モデルコース
- 家族向け