生活分享

Cloudflare 推出 Application Profiles:只放行正常請求,協助企業網站對抗 AI 驅動攻擊

Cloudflare 於 2026 年 9 月 29 日宣布推出 Application Profiles。這項功能會學習網頁應用程式的正常請求結構,再找出不符合的異常請求,主要影響使用 Cloudflare 的企業網站管理者。本文說明它的運作方式、限制,以及對一般使用者的意義。

閱讀時間約 5 分鐘

Cloudflare 推出 Application Profiles:只放行正常請求,協助企業網站對抗 AI 驅動攻擊
圖片:Mokaair (Original editorial artwork)

發生了什麼事

Cloudflare 於 2026 年 9 月 29 日在官方部落格宣布推出 Application Profiles,文章由 Daniele Molteni 與 Zhiyuan Zheng 撰寫。這項功能會分析 HTTP 請求(瀏覽器或程式向網站送出的請求)的結構與格式,並找出偏差。Cloudflare 表示,這能協助客戶大幅縮小攻擊面,也就是攻擊者可以下手的入口與輸入範圍。

Cloudflare 把推出背景連結到 AI。該公司表示,客戶普遍想知道如何防範利用前沿 AI 模型的攻擊,因為大型語言模型讓非技術人員也能以單一提示發動攻擊,並能依應用程式或網頁應用程式防火牆(WAF)的回應自動調整手法。Cloudflare 同時表示,託管規則(比對 SQL 注入、跨站腳本等已知攻擊手法的規則)仍然重要,但只靠「更快修補」並不可持續。

Cloudflare 推出 Application Profiles:只放行正常請求,協助企業網站對抗 AI 驅動攻擊
Mokaair 編輯查核流程 · 圖片:Mokaair (Original editorial artwork)
閱讀完整文字說明

消息會先蒐集來源、獨立查核,再交由 Jev 判斷。

運作方式:從「擋壞的」到「只放行好的」

依 Cloudflare 說明,它已透過 Schema Learning(學習資料結構)與 Schema Validation(依結構驗證)為 API 提供正向安全,這次以 Application Schema Profiles 延伸到網頁應用程式。這份「設定檔」可涵蓋路徑變數、查詢參數、標頭與 Cookie,以及 JSON 或表單編碼的請求主體。系統會學習每個欄位的資料型別,以及數值範圍、字串長度等限制。

Cloudflare 表示,學習每週對每個 zone(Cloudflare 上的網域設定單位)自動執行一次。一項操作需在前七天內有至少 1,000 個成功(2xx,即伺服器正常回應)的請求才能學習欄位,至少 10,000 個才能學習資料邊界。驗證結果只會以中繼資料(附加在請求上的標記資訊)呈現,本身不採取行動;客戶必須另外建立安全規則(Security Rules),才會封鎖不符合的請求。

兩種防護思路比較(依 Cloudflare 官方部落格說明整理)
面向傳統託管規則(負向安全)Application Profiles(正向安全)
判斷依據請求是否像已知攻擊請求是否符合學到的正常結構
是否需要已知攻擊特徵需要Cloudflare 表示不需要
預設行為依規則處理只標記,封鎖需客戶自建規則
Cloudflare 的定位仍然重要作為補充,縮小攻擊面

限制與注意事項

  • Cloudflare 表示,成功的請求也可能來自機器人與掃描器,因此應先檢視學到的設定檔再執行封鎖。
  • Cloudflare 表示,不符合設定檔不一定代表惡意,建議先以觀察模式開始。
  • Cloudflare 表示,目前不支援 multipart 表單、GraphQL 與 XML,列舉最多三個值。
  • Cloudflare 表示,此功能不會強制必填參數或參數唯一性,也不會僅因出現新參數就封鎖請求。

對一般讀者有什麼影響

一般網站使用者不需要做任何事。這項功能主要影響使用 Cloudflare 的企業網站管理者。從產業角度看,Cloudflare 以 AI 自動化攻擊作為推出理由,反映防護思路正從「辨識壞請求」擴展到「定義正常請求」。Cloudflare 也表示曾在四個應用程式的設定檔上試行以 Workers AI 託管的模型,並計劃把 LLM 洞察放進儀表板;路線圖還包括隨需觸發學習與排除自動化流量,這些都尚屬未來規劃。

常見問題

Application Profiles 是什麼?

依 Cloudflare 說法,它會從網站實際流量學習請求的正常結構與格式,並標記偏離這些結構的請求,屬於正向安全做法。

它會自動封鎖請求嗎?

不會。Cloudflare 表示驗證結果只以中繼資料附加在請求上,客戶需自行建立 Security Rules 才會封鎖不符合的請求。

誰可以使用?

Cloudflare 表示,已有 API Security 的客戶已可使用;沒有 API Security 的企業客戶則以邀請制參加封閉測試。

這跟 AI 有什麼關係?

Cloudflare 表示,大型語言模型讓攻擊更容易發動並能自動調整手法,因此推出不依賴已知攻擊特徵的防護;它也計劃以 LLM 協助判斷哪些欄位最關鍵。

一般網友需要採取行動嗎?

不需要。此功能是給網站營運者使用的伺服器端防護設定,一般使用者瀏覽網站時不需任何操作。

查看同分類最新消息

最新旅遊情報攻略

資料來源

生活分享