生活分享

Cloudflare 推出 Threat Signals:以 AI 代理技能整理開源威脅情報,所有帳戶免費可用

Cloudflare 於 2026 年 9 月 29 日宣布推出 Threat Signals。這項功能用 AI 代理技能,把使用者選定的公開資安報告轉成可用於防護的入侵指標,並同步免費開放 Threat Events Platform。所有 Cloudflare 帳戶都能使用,包括沒有專職資安人員的網站經營者。本文依 Cloudflare 官方說法,整理功能、免費與企業方案的差異,以及對一般使用者的影響。

閱讀時間約 6 分鐘

Cloudflare 推出 Threat Signals:以 AI 代理技能整理開源威脅情報,所有帳戶免費可用
圖片:Mokaair (Original editorial artwork)

Cloudflare 宣布了什麼

根據 Cloudflare 官方部落格,該公司於 2026 年 9 月 29 日推出 Threat Signals,並表示已正式提供給每個 Cloudflare 帳戶,可透過 API 與儀表板使用。這項功能處理的是「開源威脅情報」,也就是資安研究人員公開發表的攻擊、漏洞與惡意網站分析。Cloudflare 稱,Threat Signals 會把使用者自行選擇的公開報告轉成可行動的情報:以代理技能(能依指示自動完成多步驟工作的 AI)摘要報告、提取關鍵脈絡、提取並標準化入侵指標,再套用標籤。結果存放在帳戶專屬的私有資料集。

Cloudflare 將「技能」描述為一組詳細指示,記錄資深分析師處理某部分工作的方式,並以相同方式處理每一份報告。該公司表示,最終產出是存放在帳戶私有威脅情報資料集中的 Threat Event,可套用於 WAF(網站應用程式防火牆)政策。Cloudflare 同時宣布,將 Cloudforce One 的 Threat Events Platform 免費開放給所有帳戶。

Cloudflare 推出 Threat Signals:以 AI 代理技能整理開源威脅情報,所有帳戶免費可用
Mokaair 編輯查核流程 · 圖片:Mokaair (Original editorial artwork)
閱讀完整文字說明

消息會先蒐集來源、獨立查核,再交由 Jev 判斷。

為何要處理「非結構化」資安報告

Cloudflare 指出,資安團隊早已能自動匯入格式固定的結構化威脅資料,較困難的是一般文章形式的非結構化研究報告。依其說法,分析師需要閱讀並摘要報告、辨識指標、統一格式、依內部分類標記、匯入威脅情報平台、保留原始連結,並與團隊分享。Cloudflare 認為,這些步驟反覆進行時,指標容易與說明其重要性的脈絡分離,造成脈絡流失。

Cloudflare 亦稱,客戶反映其現有平台無法擴展到輪詢超過 100 個 RSS 來源,這是開發此功能的原因之一。RSS 是網站用來發布新文章更新的訂閱格式;「輪詢」則是定期檢查來源是否有新內容。

運作方式:從 RSS 到 WAF 規則

  1. 新增來源:Cloudflare 表示支援 RSS 2.0、Atom 與 RSS 1.0/RDF,可為來源命名、分類並設定檢查頻率。
  2. 擷取與清理:據 Cloudflare 說明,每個來源會進入定期輪詢的 Workflow,以 Browser Run 的 Markdown 功能擷取並清理文章,存放於 R2。
  3. AI 處理:文字交由 IOC 提取器與 Cloudforce One 預設技能,產生摘要、重點與標籤。
  4. 建立事件:Cloudflare 表示,每個指標都對應私有資料集中的一個威脅事件,並與原始報告保持連結。
  5. 套用防護:這些指標可用於從威脅事件建立 WAF 規則。

免費帳戶與企業方案差異

依 Cloudflare 官方部落格整理,未經獨立驗證
項目所有帳戶(免費)Essentials/Advantage/Elite 企業客戶
RSS 來源數量可選擇一個可擴充更多
資料保存私有資料集最多 30 天可取得更高儲存量
Threat Events PlatformAPI 與儀表板,可調查私有資料集相關事件另可使用 Cloudforce One 專有資料集
代理技能Cloudforce One 預設技能可產生自訂代理技能
WAF產出的 Threat Event 可套用於 WAF 政策可針對開源與專有威脅事件建立自訂 WAF 規則

Cloudflare 分享的設計取捨

Cloudflare 表示,Threat Signals 第一版是一名威脅分析師在一週內完成的內部原型,真正困難之處在於讓輸出值得信任。該公司稱,AI 標籤被限制在每個帳戶既有的標籤目錄內,避免出現分析師需要另外對照的新詞彙。系統也會記錄每個標籤是自動套用還是由分析師套用,Cloudflare 表示這讓分析師更願意信任自動標籤。Cloudflare 亦稱,早期測試中分析師最常依賴的是事件與原始報告之間的連結。

對一般讀者與小型團隊的意義

對於經營網站但沒有專職資安人員的個人或小型團隊,依 Cloudflare 說法,這項功能可把公開資安報告整理成附有來源與說明的指標,並連接到 WAF 防護,降低人工閱讀與整理的負擔。不過免費版僅限一個 RSS 來源與 30 天保存期,實際效益取決於所選來源的品質。本文不構成任何購買建議,是否需要企業方案應視自身需求評估。Cloudflare 亦表示,未來將支援 RSS 以外的更多資料擷取管道。

常見問題

Threat Signals 是什麼?

根據 Cloudflare,這是一項以 AI 代理技能處理開源威脅情報的功能。它會讀取你選定的 RSS 來源文章,產生摘要、提取並標準化入侵指標、套用標籤,再存入帳戶私有資料集,並可用於 WAF 規則。

需要付費嗎?

Cloudflare 表示此功能向每個 Cloudflare 帳戶開放。免費帳戶可選擇一個 RSS 來源,資料最多保存 30 天。更多來源、專有資料集與自訂技能等,屬於 Essentials、Advantage 與 Elite 企業客戶的擴充範圍。

在哪裡啟用?

Cloudflare 表示,可在儀表板的 Application Security → Threat Intelligence → Threat Signals 新增 RSS 來源,也可透過 API 使用。

AI 會自己創造標籤嗎?

Cloudflare 表示不會。AI 標籤被限制在每個帳戶既有的標籤目錄內,系統也會記錄標籤是自動套用還是由分析師套用。

支援哪些來源格式?

依 Cloudflare 說明,目前支援 RSS 2.0、Atom 與 RSS 1.0/RDF;該公司表示未來將加入更多資料擷取管道。

這些說法經過獨立驗證嗎?

沒有。本文內容僅來自 Cloudflare 官方部落格,屬於廠商自述,實際成效仍待使用者與第三方檢驗。

查看同分類最新消息

最新旅遊情報攻略

資料來源

生活分享