生活分享
Cloudflare 推出 Application Profiles:只放行正常請求,協助企業網站對抗 AI 驅動攻擊
Cloudflare 於 2026 年 9 月 29 日宣布推出 Application Profiles。這項功能會學習網頁應用程式的正常請求結構,再找出不符合的異常請求,主要影響使用 Cloudflare 的企業網站管理者。本文說明它的運作方式、限制,以及對一般使用者的意義。
閱讀時間約 5 分鐘

發生了什麼事
Cloudflare 於 2026 年 9 月 29 日在官方部落格宣布推出 Application Profiles,文章由 Daniele Molteni 與 Zhiyuan Zheng 撰寫。這項功能會分析 HTTP 請求(瀏覽器或程式向網站送出的請求)的結構與格式,並找出偏差。Cloudflare 表示,這能協助客戶大幅縮小攻擊面,也就是攻擊者可以下手的入口與輸入範圍。
Cloudflare 把推出背景連結到 AI。該公司表示,客戶普遍想知道如何防範利用前沿 AI 模型的攻擊,因為大型語言模型讓非技術人員也能以單一提示發動攻擊,並能依應用程式或網頁應用程式防火牆(WAF)的回應自動調整手法。Cloudflare 同時表示,託管規則(比對 SQL 注入、跨站腳本等已知攻擊手法的規則)仍然重要,但只靠「更快修補」並不可持續。
閱讀完整文字說明
消息會先蒐集來源、獨立查核,再交由 Jev 判斷。
運作方式:從「擋壞的」到「只放行好的」
依 Cloudflare 說明,它已透過 Schema Learning(學習資料結構)與 Schema Validation(依結構驗證)為 API 提供正向安全,這次以 Application Schema Profiles 延伸到網頁應用程式。這份「設定檔」可涵蓋路徑變數、查詢參數、標頭與 Cookie,以及 JSON 或表單編碼的請求主體。系統會學習每個欄位的資料型別,以及數值範圍、字串長度等限制。
Cloudflare 表示,學習每週對每個 zone(Cloudflare 上的網域設定單位)自動執行一次。一項操作需在前七天內有至少 1,000 個成功(2xx,即伺服器正常回應)的請求才能學習欄位,至少 10,000 個才能學習資料邊界。驗證結果只會以中繼資料(附加在請求上的標記資訊)呈現,本身不採取行動;客戶必須另外建立安全規則(Security Rules),才會封鎖不符合的請求。
| 面向 | 傳統託管規則(負向安全) | Application Profiles(正向安全) |
|---|---|---|
| 判斷依據 | 請求是否像已知攻擊 | 請求是否符合學到的正常結構 |
| 是否需要已知攻擊特徵 | 需要 | Cloudflare 表示不需要 |
| 預設行為 | 依規則處理 | 只標記,封鎖需客戶自建規則 |
| Cloudflare 的定位 | 仍然重要 | 作為補充,縮小攻擊面 |
限制與注意事項
- Cloudflare 表示,成功的請求也可能來自機器人與掃描器,因此應先檢視學到的設定檔再執行封鎖。
- Cloudflare 表示,不符合設定檔不一定代表惡意,建議先以觀察模式開始。
- Cloudflare 表示,目前不支援 multipart 表單、GraphQL 與 XML,列舉最多三個值。
- Cloudflare 表示,此功能不會強制必填參數或參數唯一性,也不會僅因出現新參數就封鎖請求。
對一般讀者有什麼影響
一般網站使用者不需要做任何事。這項功能主要影響使用 Cloudflare 的企業網站管理者。從產業角度看,Cloudflare 以 AI 自動化攻擊作為推出理由,反映防護思路正從「辨識壞請求」擴展到「定義正常請求」。Cloudflare 也表示曾在四個應用程式的設定檔上試行以 Workers AI 託管的模型,並計劃把 LLM 洞察放進儀表板;路線圖還包括隨需觸發學習與排除自動化流量,這些都尚屬未來規劃。
常見問題
Application Profiles 是什麼?
依 Cloudflare 說法,它會從網站實際流量學習請求的正常結構與格式,並標記偏離這些結構的請求,屬於正向安全做法。
它會自動封鎖請求嗎?
不會。Cloudflare 表示驗證結果只以中繼資料附加在請求上,客戶需自行建立 Security Rules 才會封鎖不符合的請求。
誰可以使用?
Cloudflare 表示,已有 API Security 的客戶已可使用;沒有 API Security 的企業客戶則以邀請制參加封閉測試。
這跟 AI 有什麼關係?
Cloudflare 表示,大型語言模型讓攻擊更容易發動並能自動調整手法,因此推出不依賴已知攻擊特徵的防護;它也計劃以 LLM 協助判斷哪些欄位最關鍵。
一般網友需要採取行動嗎?
不需要。此功能是給網站營運者使用的伺服器端防護設定,一般使用者瀏覽網站時不需任何操作。
同主題延伸閱讀
生活分享
Cloudflare 推出 Traces 公開測試版:網站經營者可在一條時間軸看清請求經過平台的每一步
Cloudflare 於 2026 年 10 月 2 日宣布推出 Cloudflare Traces 公開測試版。使用 Cloudflare 的網站經營者與開發者,可在同一條時間軸上看到請求經過安全規則、快取、路由與來源伺服器的過程,方便找出請求被封鎖或變慢的原因。新的計價方式自 2026 年 12 月 1 日起生效。資訊出自 Cloudflare 官方部落格。
生活分享
Cloudflare 透過 AI Gateway 推出 Web Search API,要求搜尋合作夥伴遵守爬蟲規範
Cloudflare 於 2026 年 10 月 2 日宣布推出 Web Search API,讓 AI 代理透過 AI Gateway 查詢即時網路資訊。首批合作夥伴為 Ceramic.ai、Exa 與 Linkup。Cloudflare 表示,這些夥伴的爬蟲須遵守 Verified bots 規範並標示來源。這件事關係到打造 AI 應用的開發者,也關係到內容可能被爬取的網站經營者。
生活分享
Cloudflare 開源 Streamline:示範如何用其雲端服務為直播加圖、為影片燒入字幕
Cloudflare 於 2026 年 10 月 2 日推出並開源開發者實驗平台 Streamline,示範開發者如何結合 Stream、Workers、Containers 與 Durable Objects,自行打造影片處理流程,例如為直播即時加上圖示、為影片加上字幕。本文說明它是什麼、如何運作、有哪些限制,以及對觀眾與開發者的意義。
生活分享
Google 發布 Gemini 4 Argon:先交網路防禦者試用,一般用戶仍要等
Google 於 2026 年 9 月 30 日宣布新一代 AI 模型 Gemini 4 Argon,目前只透過 Fairwind Program 開放給受信任的網路安全防禦單位,一般用戶與開發者仍須等待。以下整理 Google 公布的能力、價格、安全措施,以及對一般讀者的影響;所有數據均為 Google 自述。
最新旅遊情報攻略

情報
2026 韓國楓葉預測:雪嶽山 10 月 20 日、首爾近郊 10 月底、內藏山與漢拏山 11 月上旬
韓國山林廳 2026 年 9 月 22 日公布的楓紅高峰預測:雪嶽山 10 月 20 日,春川、國立樹木園到首爾植物園落在 10 月 28 日到 11 月 2 日,內藏山 11 月 4 日、漢拏山 11 月 6 日,整體比最近 5 年晚約 0.8 天。整理各地楓樹與銀杏的預測日、首爾出發怎麼排,以及出發前去哪裡看即時楓況。2026 年 10 月查證。
- 季節活動
- 自然
- 觀景

攻略胡志明市
胡志明市到頭頓一日遊:白藤碼頭搭高速船、船票與班次,下船就是胡梅纜車與耶穌基督像
人在胡志明市挪一天去頭頓看海:市中心的白藤高速船碼頭搭船,航程 120 分鐘到頭頓的胡梅碼頭,平日成人 320,000 越南盾、週末 350,000,回程末班平日 15:00。下船就是胡梅纜車站,同一條路上有白宮,小山頂上是耶穌基督像。平日一天只有兩班船,整天要從末班船倒推著排。
- 交通
- 行程範例
- 海灘

攻略沖繩
沖繩不開車攻略:單軌只到浦添,美麗海水族館要坐兩個多小時的巴士,回那霸的最後一班直達車 17:22 就開走
不租車的沖繩怎麼移動:那霸市區靠沖繩都市單軌電車(ゆいレール),那霸機場站到終點てだこ浦西 19 站、17 公里、37 分鐘,一日券 1,000 日圓;美麗海水族館有那霸機場直達的高速巴士,單程 2,000 日圓起、官方時刻表上 2 小時上下,下車後還要走 10 分鐘;古宇利島要在今帰仁村役場轉車,當天來回光坐車就六個半小時;回程的最後一班直達車 17:22 就從記念公園前開走(2026 年 9 月查證)。
- 交通
- 行程範例
- 預算