기술 및 혁신

Cloudflare가 취약점 4000개를 다시 줄 세운다…트래픽이 기준이다

|작성자: QUASA 편집팀|4 분 소요| 1
Cloudflare가 취약점 4000개를 다시 줄 세운다…트래픽이 기준이다

Cloudflare는 2026년 9월 3일 Vulnerability Discovery and Remediation의 초대 기반 조기 접근을 발표했다. 선별된 Cloudflare Enterprise 고객을 대상으로 하는 Managed Defense 서비스다. Cloudflare의 기술 발표 에 등장하는 취약점 4,000개와 치명적 항목 78개는 우선순위 문제를 설명하기 위한 가상 상황으로, 고객 환경에서 거둔 탐지 실적은 아니다.

이 서비스는 고객이 접근을 승인한 코드를 분석한 뒤 실제 운영 경로, 트래픽, 보안 이벤트, 기존 WAF 보호 상태를 대조해 대응 순서를 조정한다. 2026년 9월 3일자 Cloudflare 공식 보도자료 에 따르면 OpenAI Daybreak 모델이 패치 생성을 지원하지만 코드 수정이나 엣지 규칙은 사람의 명시적 승인 없이 적용되지 않는다.

4,000개를 다시 세우는 기준은 ‘실제 노출’이다

Cloudflare VDR이 실제 트래픽과 공격 정황이 있는 경로의 취약점을 우선 검토 대상으로 올리는 과정

기존 코드 스캔 결과만으로는 발견된 결함이 현재 배포된 코드에 있는지, 외부 요청이 그 코드까지 도달하는지 알기 어렵다. Cloudflare의 새 서비스는 Web Assets와 WAF에서 활성 경로, 요청량, 최근 보안 이벤트와 적용 중인 보호 규칙을 확인한 뒤 소스 코드 분석 결과와 연결한다.

위험도의 출발점은 소스 코드에 남은 근거다. 트래픽과 보안 이벤트만으로 취약점을 확정하지 않으며, 모든 발견 사항은 코드 증거로 뒷받침돼야 한다. 그다음 영향을 받는 엔드포인트의 트래픽이 많거나 능동적인 탐색 징후가 있으면 초기 위험도가 올라갈 수 있다.

따라서 제목의 ‘다시 줄 세운다’는 표현은 4,000개를 단순한 숫자 순서로 재배열한다는 뜻이 아니다. 코드상 결함에 배포 여부, 도달 가능한 경로, 트래픽 규모, 공격 징후, 기존 방어 상태를 겹쳐 실제 운영 환경에서 먼저 살펴볼 항목을 가려낸다는 의미다.

발견에서 패치 제안까지 다섯 단계로 이어진다

지원 대상으로 공개된 환경은 Cloudflare Workers와 Cloudflare를 통해 프록시되는 애플리케이션이다. Workers에서는 최신 소스 버전과 설정된 경로를 가져와 Web Assets 및 Workers Observability의 요청 메타데이터에 연결한다. 다른 저장소나 시스템을 무단으로 훑는 구조가 아니라 고객이 허용한 코드와 증거 안에서 조사한다.

  1. Web Assets와 WAF에서 활성 경로, 트래픽, 최근 보안 이벤트와 보호 상태의 스냅샷을 수집한다.
  2. 정찰 에이전트가 요청 경로를 이를 처리하는 코드 구간에 연결한다.
  3. 헌팅 에이전트가 승인된 코드 범위에서 잠재적 취약점을 찾고 필요한 운영 문맥을 조회한다.
  4. 검증 단계가 발견 사항과 제안된 완화책을 확인하고 코드 근거를 바탕으로 초기 위험도를 매긴다.
  5. 운영 증거로 우선순위를 조정한 뒤 권장 코드 패치와, 근거가 충분한 경우 WAF Custom Rule을 준비한다.

이 과정은 탐지와 우선순위 결정을 한 흐름에 넣지만 결과를 곧바로 고객 환경에 반영하지 않는다. 외부 모델이 낸 제안은 별도의 검사 절차를 통과해야 하며, Cloudflare 팀의 검증을 거친 결과만 고객 검토 단계로 넘어간다.

WAF 완화는 조건이 맞을 때만 제안된다

취약 경로에 한정된 WAF 규칙이 코드 패치 검토 기간의 노출을 줄이는 과정

코드 수정에는 검토, 시험, 배포 시간이 필요하다. 서비스는 그동안 노출을 줄일 수 있다고 판단하면 취약 코드에 도달하는 HTTP 메서드, 경로와 요청 세부 조건에 맞춘 WAF Custom Rule을 패치와 함께 제안한다. 이는 소스 코드를 고치는 영구 조치가 아니라 패치가 준비되는 동안 사용할 수 있는 엣지의 임시 방어선이다.

경로와 코드의 연결을 충분히 좁힐 수 없으면 규칙을 만들지 않는다. Cloudflare가 공개한 예로, 경로 패턴이 변수와 와일드카드로만 구성된 경우에는 WAF 규칙을 제안하지 않는다. 근거가 약한 차단으로 정상 요청에 영향을 주기보다 완화 제안을 보류하는 제한이다.

제안된 규칙은 고객의 실제 트래픽에 곧바로 적용해 시험하지 않는다. 먼저 문법을 검사하고 예상 요청을 나타내는 합성 테스트 데이터로 동작을 확인한다. 검사를 통과하지 못하거나 결과가 모호하면 고객에게 제시하지 않고 진단 단계로 돌린다.

Daybreak는 조사하지만 변경 권한은 갖지 않는다

정찰, 헌팅, 검증에는 OpenAI Daybreak Defense Network를 통해 GPT-5.6 Cyber가 사용된다. 조사 하니스는 Cloudflare에서 실행되며, 모델 프롬프트는 Workers와 Cloudflare AI Gateway를 거쳐 OpenAI 서버로 전송된다. 모델 추론이 Cloudflare 엣지에서 실행되는 구조는 아니다.

조사는 고객이 승인한 소스 코드와 증거로 제한된다. 모델에 전달하기 전에 조사에 불필요한 문맥을 제거하고 계약에 설정된 가림 처리를 적용한다. 코드, 로그와 요청 메타데이터는 모델이 따라야 할 명령이 아니라 조사할 증거로 취급된다.

각 도구 호출은 기록되고 조사 접근 정책과 대조된다. 패치와 WAF 규칙은 모델 밖에 구현된 검사를 통과해야 하며, 모델 자체에는 어느 쪽도 적용할 권한이 없다. 현재 자동화 수준은 완전 자동 수정이 아니라 반자동 조사·검증·제안으로 보는 편이 정확하다.

도입 범위와 아직 공개되지 않은 것

승인된 애플리케이션과 운영 데이터 범위 안에서 진행되고 변경 승인을 기다리는 Cloudflare VDR 조사

조기 접근의 각 참여 건은 고객이 지정하고 코드 조사를 승인한 애플리케이션 하나에서 시작한다. 운영 문맥을 연결하려면 Web Assets의 작업 목록, 관련 WAF 제어 항목과 가능한 경우 Workers Trace Events Logpush에 대한 승인된 읽기 접근이 필요하다.

  • 조사 범위: 고객이 대상 애플리케이션과 허용할 코드베이스를 정한다.
  • 제안 검증: 모델 밖의 검사와 Cloudflare 팀의 확인을 통과한 결과만 고객에게 전달된다.
  • 오탐 통제: 근거가 부족하거나 결과가 모호하면 고객 검토 전에 보류된다.
  • 변경 승인: 고객이 패치의 시험·배포와 WAF 규칙 적용 여부를 결정한다.

서비스는 아직 선별된 Enterprise 고객을 위한 초대 기반 조기 접근 단계다. SiliconANGLE의 독립 보도 도 2026년 9월 3일 조기 접근 개시와 애플리케이션 한 개로 시작하는 범위를 확인했으며, 가격과 정식 제공 일정은 공개되지 않았다고 전했다.

Cloudflare는 실제 고객 환경의 탐지 정확도, 오탐률, 패치 채택률이나 운영 부담 변화에 관한 수치를 아직 제시하지 않았다. 지원 저장소와 프로그래밍 언어의 상세 범위도 공개 자료만으로는 확정할 수 없다. 현재 확인할 수 있는 것은 코드 분석과 엣지 문맥을 결합하는 작동 방식, 제한된 제공 범위, 모든 변경 앞에 놓인 사람의 승인 절차까지다.

공유:

뉴스레터 구독

최신 Web3, AI, 암호화폐 뉴스를 이메일로 받아보세요.

0