Cloudflare mengusulkan tambalan AI—manusia tetap memegang tombol terapkan

Melalui pengumuman teknis bertanggal 3 September 2026, Cloudflare membuka akses awal berbasis undangan untuk Vulnerability Discovery and Remediation (VDR), layanan baru dalam Managed Defense. VDR memeriksa kode yang diizinkan pelanggan, menghubungkan temuan dengan trafik produksi dan perlindungan Web Application Firewall (WAF), kemudian menyiapkan tambalan kode atau mitigasi untuk ditinjau.
Model AI tidak memperoleh kewenangan untuk mengubah kode atau memasang aturan atas inisiatifnya sendiri. Laporan SiliconANGLE mengenai akses awal VDR menegaskan bahwa model menyusun tambalan dan aturan WAF, sedangkan perubahan hanya dapat berlaku dengan persetujuan manusia; akses saat ini dibatasi untuk pelanggan Cloudflare Enterprise terpilih.
Akses awal dimulai dari satu aplikasi yang diotorisasi
VDR belum tersedia secara umum atau sebagai layanan mandiri bagi seluruh pelanggan. Setiap keterlibatan akses awal dimulai melalui tim Managed Defense dengan satu aplikasi dan basis kode yang secara khusus diizinkan pelanggan untuk diperiksa.
Batas ini menentukan bahan yang boleh masuk ke investigasi. VDR menggunakan akses baca yang diotorisasi ke inventaris Web Assets, kontrol WAF terkait, dan data jejak Workers jika tersedia untuk menghubungkan kode dengan keadaan aplikasi di produksi. Cloudflare belum memublikasikan harga maupun jadwal ketersediaan umum.
Konteks produksi mengubah urutan prioritas

VDR tidak mengurutkan temuan hanya berdasarkan tingkat keparahan yang terlihat dalam kode. Sistem mengambil cuplikan dari Web Assets dan WAF untuk mengetahui rute yang aktif, volume trafik, peristiwa keamanan terkait, serta perlindungan yang sudah berlaku. Untuk Cloudflare Workers, versi sumber terbaru dan rute yang dikonfigurasi dapat dicocokkan dengan metadata permintaan dari Workers Observability.
Agen pengintaian memetakan jalur permintaan ke bagian kode yang menanganinya. Agen pencari kerentanan kemudian memeriksa bagian kode yang relevan, tetapi konteks jaringan tidak dianggap sebagai bukti bahwa kerentanan benar-benar ada: setiap temuan tetap harus didukung bukti dalam kode sumber.
Setelah itu, tahap validasi memberi peringkat risiko awal berdasarkan kode. Bukti produksi dapat menaikkan prioritas ketika titik akhir menerima trafik besar atau menunjukkan tanda pemindaian aktif. Dengan demikian, kelemahan pada rute aktif tanpa perlindungan dapat didahulukan daripada temuan berperingkat tinggi yang tidak terbukti terpapar.
Ketidakpastian juga membatasi tindakan yang diusulkan. Jika pola rute hanya berisi variabel dan wildcard sehingga hubungan antara permintaan dan kode rentan tidak cukup kuat, VDR tidak menyiapkan aturan WAF. Pembatasan ini mengurangi kemungkinan mitigasi diterapkan pada cakupan trafik yang keliru.
Inferensi berlangsung di OpenAI dengan konteks yang dibatasi

Pengendali investigasi berjalan di Cloudflare, tetapi inferensi model tidak berlangsung di edge Cloudflare. Prompt dikirim dari Workers melalui Cloudflare AI Gateway ke model OpenAI Daybreak di server OpenAI. GPT-5.6 Cyber digunakan untuk tahap pengintaian, pencarian, dan validasi, lalu respons dikembalikan ke alur kerja Cloudflare.
Investigasi dibatasi pada kode dan bukti yang telah diotorisasi. Sebelum konteks mencapai model, VDR membuang materi yang tidak diperlukan dan menerapkan kontrol redaksi yang dikonfigurasi untuk keterlibatan tersebut. Kode sumber, log, dan metadata permintaan diperlakukan sebagai bukti untuk diperiksa, bukan sebagai instruksi yang otomatis diikuti agen.
Artinya, pemrosesan tidak seluruhnya berada di infrastruktur Cloudflare. Bagian konteks yang dibutuhkan untuk inferensi mencapai server OpenAI. Karena itu, cakupan kode, metadata yang disertakan, dan konfigurasi redaksi merupakan bagian substantif dari otorisasi pelanggan, bukan sekadar pengaturan tambahan.
Pemeriksaan di luar model menyaring usulan

Keluaran VDR dapat berupa tambalan kode dan, ketika bukti mendukungnya, Cloudflare WAF Custom rule. Usulan aturan dipersempit menurut metode HTTP, jalur, dan rincian permintaan yang diperlukan untuk mencapai kode rentan, sehingga dapat menjadi perlindungan sementara selama perbaikan kode ditinjau.
Model bukan lapisan terakhir yang menilai keluarannya. Setiap panggilan alat dicatat dan diperiksa terhadap kebijakan akses investigasi. Setiap kandidat tambalan atau aturan juga harus lolos kontrol yang diterapkan di luar model; kegagalan pada pemeriksaan tersebut menghentikan alur sebelum usulan mencapai peninjauan pelanggan.
Untuk mitigasi di edge, Cloudflare memeriksa sintaks aturan dan menjalankannya terhadap fixture sintetis yang mewakili permintaan yang diharapkan, bukan langsung terhadap trafik pelanggan. Tim Cloudflare kemudian memvalidasi hasilnya. Kandidat yang gagal atau tetap ambigu ditahan untuk diagnosis, tetapi lolosnya pemeriksaan belum mengubah lingkungan pelanggan.
Kewenangan penerapan tetap berasal dari manusia
Tambalan kode yang dihasilkan VDR tetap berupa kandidat. Pelanggan meninjau hasil tersebut sebelum memutuskan apakah perubahan perlu diuji dan dikirim ke produksi. Pemisahan ini penting: model membuat usulan, kontrol deterministik menyaringnya, dan manusia memegang keputusan penerapan.
Mekanisme aturan WAF sedikit berbeda. Cloudflare dapat memasang aturan apabila pelanggan sebelumnya telah memberi otorisasi kepada VDR untuk melindungi zona terkait. Jadi, persetujuan manusia tidak harus berbentuk klik baru untuk setiap aturan, tetapi ruang lingkup penerapan tetap berasal dari keputusan manusia dan tidak dapat diperluas sendiri oleh model.
Pada tahap akses awal, yang tersedia untuk dinilai publik baru arsitektur, batas akses, dan mekanisme validasi yang dijelaskan Cloudflare. Belum ada data penggunaan pelanggan yang luas mengenai positif palsu, kualitas tambalan, dampak aturan WAF terhadap trafik sah, atau konsistensi penentuan prioritas. Bukti tersebut, bersama harga dan rencana ketersediaan umum, masih diperlukan untuk menguji apakah kontrol di luar model bekerja pada skala operasional.
Baca juga:
Berlangganan buletin kami
Dapatkan berita Web3, AI, dan kripto terbaru langsung di kotak masuk Anda.