라이프스타일
Cloudflare, Application Profiles 출시: '정상 요청만 허용'하는 방식으로 AI 기반 공격에 대응
Cloudflare는 2026년 9월 29일 Application Profiles를 발표했습니다. 웹 애플리케이션에 들어오는 정상 요청의 구조를 학습해 비정상 요청을 찾아내는 기능입니다. 이 글은 Cloudflare의 공식 설명, 작동 방식, 제약 사항, 그리고 일반 사용자에게 주는 의미를 정리합니다.
읽는 데 약 6분

무슨 일이 있었나
Cloudflare는 2026년 9월 29일 공식 블로그를 통해 Application Profiles 출시를 발표했습니다. 글은 Daniele Molteni와 Zhiyuan Zheng이 작성했습니다. Cloudflare는 이 기능이 HTTP 요청(웹사이트에 보내는 요청)의 구조와 형식을 분석해 평소와 다른 점을 찾아낸다고 설명했습니다. 이를 통해 고객이 공격 표면, 즉 공격자가 노릴 수 있는 범위를 크게 줄이도록 돕는다고 밝혔습니다.
Cloudflare는 이 기능을 내놓은 배경을 AI와 연결했습니다. 회사 측은 고객들이 최첨단 AI 모델을 악용한 공격을 어떻게 막을지 알고 싶어 한다고 전했습니다. 대규모 언어 모델(LLM) 덕분에 비전문가도 단 하나의 프롬프트로 공격을 시작할 수 있다는 것입니다. 또 이런 공격은 애플리케이션이나 방화벽의 응답에 따라 수법을 자동으로 바꿀 수 있다고 설명했습니다. 동시에 Cloudflare는 알려진 공격을 막는 기존 관리형 규칙이 여전히 중요하다고 밝혔습니다. 다만 '더 빨리 패치하는 것'만으로는 지속 가능하지 않다고 덧붙였습니다.
자세한 설명 보기
출처를 수집하고 독립적으로 검증한 뒤 Jev가 판단합니다.
작동 방식: '나쁜 것을 막기'에서 '좋은 것만 허용하기'로
Cloudflare 설명에 따르면, 회사는 이미 Schema Learning과 Schema Validation으로 API에 포지티브 보안을 제공해 왔습니다. 이번에 Application Schema Profiles로 이를 웹 애플리케이션까지 넓혔습니다. 여기서 프로필은 해당 애플리케이션의 정상 요청이 어떤 모습인지 학습한 기록입니다. 프로필은 경로 변수, 쿼리 매개변수, 헤더와 쿠키, JSON 또는 폼 인코딩 요청 본문을 포함할 수 있습니다. 또 데이터 유형과 값 범위, 문자열 길이 같은 제약도 학습합니다.
Cloudflare에 따르면 학습은 zone(Cloudflare의 설정 단위)마다 매주 한 번 자동으로 실행됩니다. 하나의 작업(operation), 즉 특정 주소로 보내는 특정 유형의 요청이 필드를 학습하려면 조건이 있습니다. 직전 7일 동안 성공(2xx) 요청이 최소 1,000건 있어야 합니다. 데이터 경계를 학습하려면 최소 10,000건이 필요합니다. 검증 결과는 요청에 메타데이터(부가 정보)로만 붙을 뿐, 그 자체로는 아무 조치도 취하지 않습니다. 요청을 차단하려면 고객이 별도로 Security Rules(보안 규칙)를 만들어야 합니다.
| 측면 | 기존 관리형 규칙(네거티브 보안) | Application Profiles(포지티브 보안) |
|---|---|---|
| 판단 기준 | 요청이 알려진 공격과 비슷한가 | 요청이 학습된 정상 구조에 부합하는가 |
| 알려진 공격 시그니처 필요 여부 | 필요 | Cloudflare는 불필요하다고 밝힘 |
| 기본 동작 | 규칙에 따라 처리 | 표시만 하며, 차단은 고객이 규칙을 직접 만들어야 함 |
| Cloudflare의 포지셔닝 | 여전히 중요 | 보완 수단으로 공격 표면 축소 |
제약 사항과 주의점
- Cloudflare는 성공한 요청도 봇이나 스캐너에서 올 수 있다고 밝혔습니다. 따라서 차단을 적용하기 전에 학습된 프로필을 먼저 검토해야 한다고 했습니다.
- Cloudflare는 프로필에 맞지 않는다고 해서 반드시 악의적인 것은 아니라고 밝혔습니다. 그래서 차단 없이 결과만 지켜보는 관찰 모드로 시작할 것을 권장했습니다.
- Cloudflare에 따르면 현재 multipart 폼, GraphQL, XML은 지원하지 않습니다. 열거형(정해진 값 목록)은 최대 3개 값까지입니다.
- Cloudflare에 따르면 이 기능은 필수 매개변수나 매개변수 고유성을 강제하지 않습니다. 또 새 매개변수가 나타났다는 이유만으로 요청을 차단하지도 않습니다.
일반 독자에게 미치는 영향
일반 웹사이트 사용자는 아무것도 할 필요가 없습니다. 이 기능은 주로 Cloudflare를 사용하는 기업 웹사이트 관리자에게 영향을 줍니다. 업계 관점에서 보면 Cloudflare는 AI 자동화 공격을 출시 이유로 내세웠습니다. 이는 방어 접근 방식이 '나쁜 요청 식별'에서 '정상 요청 정의'로 넓어지고 있음을 보여 줍니다. Cloudflare는 또한 Workers AI에서 호스팅하는 모델을 4개 애플리케이션의 프로필에 시범 적용했다고 밝혔습니다. LLM이 분석한 내용을 대시보드에 넣을 계획도 밝혔습니다. 로드맵에는 원할 때 학습을 실행하는 기능과 자동화 트래픽 제외도 포함되어 있지만, 모두 향후 계획입니다.
자주 묻는 질문
Application Profiles란 무엇인가요?
Cloudflare에 따르면 웹사이트의 실제 트래픽에서 요청의 정상 구조와 형식을 학습하는 기능입니다. 이 구조에서 벗어난 요청을 표시하며, 정상으로 학습된 것만 허용하는 포지티브 보안 방식에 해당합니다.
요청을 자동으로 차단하나요?
아닙니다. Cloudflare는 검증 결과가 요청에 메타데이터로만 붙는다고 밝혔습니다. 부합하지 않는 요청을 차단하려면 고객이 직접 Security Rules를 만들어야 합니다.
누가 사용할 수 있나요?
Cloudflare에 따르면 이미 API Security를 사용 중인 고객은 바로 사용할 수 있습니다. API Security가 없는 엔터프라이즈 고객은 초대를 받아 비공개 베타에 참여합니다.
AI와 어떤 관련이 있나요?
Cloudflare는 대규모 언어 모델 때문에 공격을 시작하기 쉬워지고 수법도 자동으로 바꿀 수 있게 되었다고 밝혔습니다. 그래서 알려진 공격 시그니처에 의존하지 않는 방어를 내놓았다는 설명입니다. 또한 LLM을 활용해 어떤 필드가 가장 중요한지 판단하는 것도 계획하고 있습니다.
일반 사용자도 조치를 취해야 하나요?
아닙니다. 이 기능은 웹사이트 운영자가 사용하는 서버 측 보안 설정입니다. 일반 사용자는 웹사이트를 이용할 때 아무런 조작도 할 필요가 없습니다.
같은 주제의 글
라이프스타일
Cloudflare, Streamline 오픈소스 공개: 자사 클라우드 서비스로 라이브 방송에 그래픽을 넣고 영상에 자막을 입히는 방법 시연
Cloudflare는 2026년 10월 2일 개발자 실험 플랫폼 Streamline을 출시하고 오픈소스로 공개했습니다. 개발자가 Stream, Workers, Containers, Durable Objects를 결합해 라이브 방송에 실시간으로 아이콘을 넣거나 영상에 자막을 입히는 등 영상 처리 흐름을 직접 구축하는 방법을 보여 줍니다. 이 글에서는 Streamline이 무엇인지, 어떻게 작동하는지, 어떤 한계가 있는지, 그리고 시청자와 개발자에게 어떤 의미가 있는지 설명합니다.
라이프스타일
Google, Gemini 4 Argon 공개: 사이버 방어자에게 먼저 제공, 일반 사용자는 아직 대기
Google은 2026년 9월 30일 프런티어 모델 Gemini 4 Argon을 발표했으며, 현재는 Fairwind Program을 통해 신뢰할 수 있는 사이버 방어자에게만 제공한다. 이 글은 Google이 공개한 성능, 가격, 안전 조치와 일반 독자에게 미치는 영향을 정리했다. 모든 수치는 Google 자체 발표에 근거한다.
라이프스타일
NVIDIA: CoreWeave, 클라우드에서 Vera Rubin NVL72 제공 시작… Devin 개발사 Cognition이 첫 실서비스 고객
NVIDIA 블로그에 따르면 AI 전용 클라우드 업체 CoreWeave가 NVIDIA의 새 AI 시스템 Vera Rubin NVL72를 제공하기 시작했고, AI 에이전트용 Vera CPU와 모델·에이전트 개선 플랫폼 CoreWeave Forge도 내놓습니다. AI 서비스를 만드는 기업과 개발자에게 어떤 변화인지, 일반 사용자에게는 어떤 의미인지 정리했습니다.
라이프스타일
Google Cloud, Spanner Omni 정식 출시 발표: 분산 데이터베이스를 자체 데이터센터와 다른 클라우드에 배포 가능
Google Cloud가 Spanner 분산 데이터베이스를 자사 클라우드 밖에서도 쓸 수 있게 한 Spanner Omni의 정식 출시(GA)를 발표했다. 규제나 기존 설비 때문에 자체 데이터센터·다른 클라우드를 써야 하는 기업도 도입할 수 있게 됐지만, 운영 책임은 고객이 진다. Google Cloud가 밝힌 기능, 라이선스, 완전 관리형 버전과의 차이를 정리했다.
최신 여행 소식·가이드

가이드도쿄
도쿄 어디에 묵을까? 신주쿠·우에노·도쿄역·시부야·아사쿠사·이케부쿠로·긴자 일곱 지역 비교: 공항 교통, 숙박세, 짐 배송까지
도쿄 어디에 묵을까? 신주쿠, 우에노, 도쿄역, 시부야, 아사쿠사, 이케부쿠로, 긴자 일곱 지역을 같은 기준으로 비교한다. 나리타·하네다 공항에서 오는 방법, 교통 노선, 주변의 볼거리, 동네 분위기, 적합한 여행자를 비교표와 야마노테선 안내도로 살펴보고, 2026년 9월에 확인한 도쿄도 숙박세(2027년 4월부터 3%)와 공항 택배로 짐을 보내는 규정도 정리했다.
- 예산
- 호텔

가이드도쿄
도쿄 교통패스 선택법: Suica/Welcome Suica, Tokyo Subway Ticket, JR Pass는 살 만할까?
도쿄를 처음 여행한다면 먼저 1인당 IC 카드 한 장으로 탈 때마다 결제한다(Welcome Suica는 보증금이 없고 28일간 유효). 하루에 지하철을 4번 이상 타면 2,000엔짜리 Tokyo Subway Ticket 72시간권을 추가하고, 간사이에 가지 않고 도쿄만 여행한다면 JR Pass는 반드시 손해다. TOURIST PASMO, iPhone의 Suica, 도쿄 Metro 하루권의 이용 가능·불가 범위를 결정도로 비교한다. 가격은 2026년 9월 확인.
- 교통
- 예산

가이드도쿄
도쿄 디즈니랜드·디즈니씨 가이드: 티켓 가격, 판타지 스프링스 Fantasy Springs, 디즈니 프리미어 액세스 DPA와 스탠바이 패스 이용법, 첫 방문에는 어느 파크가 좋을까
도쿄 디즈니 하루짜리 패스포트는 변동 가격제로, 2026년 9월에는 평일 대부분이 9,900엔, 주말이 10,900엔이다. 공식 홈페이지에서 매일 14:00에 두 달 뒤 같은 날짜의 티켓을 판매한다. 무료 프라이오리티 패스는 공식 서비스 목록에서 빠져 대기 시간을 줄이는 방법은 유료 디즈니 프리미어 액세스(한 사람당 한 번 1,000~3,500엔)뿐이다. 운영 시간, 25주년 행사, 스탠바이 패스, 엔트리 리퀘스트, 판타지 스프링스 이용법, 첫 방문 때 디즈니랜드와 디즈니씨 중 어디를 고를지도 담았다. 2026년 9월 공식 홈페이지에서 확인했다.
- 추천 일정
- 가족 여행