生活分享

Cloudflare 推出 Threat Signals:以 AI 代理技能整理开源威胁情报,所有账户免费可用

Cloudflare 于 2026 年 9 月 29 日宣布推出 Threat Signals,用 AI 代理技能将用户选定的开源安全报告转化为可用的入侵指标,并同步免费开放 Threat Events Platform。本文依据 Cloudflare 官方说法整理功能、免费与企业方案差异及对普通用户的影响。

阅读时间约 6 分钟

Cloudflare 推出 Threat Signals:以 AI 代理技能整理开源威胁情报,所有账户免费可用
图片:Mokaair (Original editorial artwork)

Cloudflare 宣布了什么

根据 Cloudflare 官方博客,该公司于 2026 年 9 月 29 日推出 Threat Signals,并表示已正式向每个 Cloudflare 账户提供,可通过 API 与仪表板使用。Cloudflare 称,Threat Signals 会将用户自行选择的开源报告(即公开发布的安全研究文章)转化为可行动的情报:以代理技能摘要报告、提取关键上下文、提取并标准化入侵指标,并应用标签,结果存放在账户专属的私有数据集中。

Cloudflare 将「技能」描述为一组详细指令,记录资深分析师处理某部分工作的方式,并以相同方式处理每一份报告;「代理技能」即由 AI 按这些指令自动完成工作。该公司表示,最终产出是存放在账户私有威胁情报数据集中的 Threat Event,可应用于 WAF(Web 应用防火墙,用于拦截针对网站的恶意流量)策略。Cloudflare 同时宣布,将 Cloudforce One 的 Threat Events Platform 免费开放给所有账户。

Cloudflare 推出 Threat Signals:以 AI 代理技能整理开源威胁情报,所有账户免费可用
Mokaair 编辑核查流程 · 图片:Mokaair (Original editorial artwork)
阅读完整文字说明

消息会先收集来源、独立核查,再交由 Jev 判断。

为何要处理「非结构化」安全报告

Cloudflare 指出,安全团队早已能自动导入结构化的威胁数据,较困难的是非结构化的研究文章。按其说法,分析师需要阅读并摘要报告、识别指标、统一格式、按内部分类打标签、导入威胁情报平台、保留原始链接并与团队共享。Cloudflare 认为,这些步骤重复处理时,指标容易与说明其重要性的上下文分离,造成上下文丢失。

Cloudflare 还称,客户反映其现有平台无法扩展到轮询(定期检查是否有新文章)超过 100 个 RSS 来源,这是其开发此功能的原因之一。

运作方式:从 RSS 到 WAF 规则

  1. 添加来源:Cloudflare 表示支持 RSS 2.0、Atom 与 RSS 1.0/RDF,可为来源命名、分类并设置检查频率。
  2. 抓取与清理:据 Cloudflare 说明,每个来源会进入定期轮询的 Workflow,以 Browser Run 的 Markdown 功能抓取并清理文章,存放于 R2。
  3. AI 处理:文本交由 IOC 提取器与 Cloudforce One 默认技能,生成摘要、要点与标签。
  4. 创建事件:Cloudflare 表示,每个指标都对应私有数据集中的一个威胁事件,并与原始报告保持关联。
  5. 应用防护:这些指标可用于从威胁事件创建 WAF 规则。

免费账户与企业方案差异

依据 Cloudflare 官方博客整理,未经独立验证
项目所有账户(免费)Essentials/Advantage/Elite 企业客户
RSS 来源数量可选择一个可扩充更多
数据保存私有数据集最多 30 天可获得更高存储量
Threat Events PlatformAPI 与仪表板,可调查私有数据集相关事件另可使用 Cloudforce One 专有数据集
代理技能Cloudforce One 默认技能可生成自定义代理技能
WAF 规则可从威胁事件创建 WAF 规则可针对开源与专有威胁事件创建自定义 WAF 规则

Cloudflare 分享的设计取舍

Cloudflare 表示,Threat Signals 第一版是一名威胁分析师在一周内完成的内部原型,真正困难之处在于让输出值得信任。该公司称,其将 AI 标签限制在每个账户已有的标签目录内,避免出现分析师需要另行对照的新词汇;同时记录每个标签是自动应用还是由分析师应用,并表示这让分析师更愿意信任自动标签。Cloudflare 还称,早期测试中分析师最常依赖的是事件与原始报告之间的链接。

对普通读者与小型团队的意义

对于运营网站但没有专职安全人员的个人或小型团队而言,按 Cloudflare 的说法,这项功能可将公开安全报告整理成附有来源与说明的指标,并接入 WAF 防护,减轻人工阅读与整理的负担。不过免费版仅限一个 RSS 来源与 30 天保存期,实际效益取决于所选来源的质量。本文不构成任何购买建议,是否需要企业方案应根据自身需求评估。Cloudflare 还表示,未来将支持 RSS 以外的更多数据抓取渠道。

常见问题

Threat Signals 是什么?

根据 Cloudflare,这是一项以 AI 代理技能处理开源威胁情报的功能:读取你选定的 RSS 来源文章,生成摘要、提取并标准化入侵指标、应用标签,并存入账户私有数据集,可再用于 WAF 规则。

需要付费吗?

Cloudflare 表示此功能向每个 Cloudflare 账户开放,免费账户可选择一个 RSS 来源、数据最多保存 30 天;更多来源、专有数据集与自定义技能等属于 Essentials、Advantage 与 Elite 企业客户的扩充范围。

在哪里启用?

Cloudflare 表示可在仪表板的 Application Security → Threat Intelligence → Threat Signals 添加 RSS 来源,也可通过 API 使用。

AI 会自己创造标签吗?

Cloudflare 表示不会,AI 标签被限制在每个账户已有的标签目录内,并会记录标签是自动应用还是由分析师应用。

支持哪些来源格式?

据 Cloudflare 说明,目前支持 RSS 2.0、Atom 与 RSS 1.0/RDF;该公司表示未来将加入更多数据抓取渠道。

这些说法经过独立验证吗?

没有。本文内容仅来自 Cloudflare 官方博客,属于厂商自述,实际成效仍待用户与第三方检验。

查看同分类最新消息

最新旅游情报攻略

资料来源

生活分享