Cloudflare 推出免费 Threat Signals:开放源威胁情报可直接用于 WAF 策略
据 Cloudflare 官方博客消息,Cloudflare 于 2026 年 9 月 29 日推出 Threat Signals,并向所有 Cloudflare 账号开放。该功能面向开放源威胁情报处理场景,旨在把用户选择的研究报告、RSS 信息源等非结构化内容,转化为可被安全工具使用的威胁事件与指标。与此同时,Cloudflare 还表示,将 Cloudforce One 的 Threat Events Platform 扩展至所有 Cloudflare 账号免费使用,使账号可以通过 API 和控制台查看 Threat Signals 生成的数据、事件、指标和标签。
这项更新的核心变化在于:过去安全团队往往更容易自动接入结构化威胁源,但面对安全研究文章、攻击分析报告等非结构化内容时,仍需要人工提炼攻击背景、IOC(失陷指标)和处置建议。Cloudflare 称,Threat Signals 通过“agentic skills”完成摘要、上下文提取、指标规范化和标签应用,并把结果存入每个账号私有范围内的 Threat Intelligence 数据集中,最终可作为 Threat Event 立即应用到 WAF 策略中。
Threat Signals 提供了什么能力
来源显示,Threat Signals 的设计目标是让组织像扩展基础设施一样扩展威胁情报能力。所谓 skill,可以理解为一组带有分析经验的详细操作指令,用来模拟威胁情报分析师处理某一类任务的方式,并在不同报告上保持一致执行。
在实际流程中,用户可以选择一个开放源报告来源,例如 RSS feed。Threat Signals 会对其中的内容进行分析,提炼出关键信息,并将与攻击活动、恶意基础设施或可疑指标相关的数据归一化处理。Cloudflare 强调,这些数据会保存在账号私有、按账号范围隔离的数据集中,而不是直接混入公共数据池。
- 对用户选择的开放源报告进行摘要,提取关键上下文;
- 识别并规范化 indicators of compromise,用于后续安全策略;
- 自动应用标签,帮助按攻击类型、事件或指标分类;
- 把结果作为 Threat Event 存入账号私有 Threat Intelligence 数据集;
- 支持通过 API 和 Cloudflare 控制台访问相关事件、指标与标签;
- 每个免费账号可选择一个 RSS feed,相关私有数据最多保存 30 天。
Cloudflare 还表示,Threat Events Platform 作为其核心威胁情报产品的一部分,也从今天起向所有账号免费开放。对于没有专门威胁情报团队的小型组织、独立站点运营者或远程团队来说,这意味着可以用较低门槛开始建立自己的威胁事件视图。
对跨境访问、账号与支付安全的影响
从跨境用户角度看,这类能力并不只是企业安全团队的工具。许多跨境业务依赖海外 SaaS、广告账户、支付网关、云服务控制台和远程办公系统,一旦网站被撞库、钓鱼域名诱导、恶意脚本投放或异常 IP 扫描影响,后续可能波及平台账号风控、支付通道可用性和业务访问稳定性。
Threat Signals 的价值在于,它把外部安全报告中的线索更快转为可执行的 WAF 规则依据。例如,某个研究报告披露了一批攻击基础设施或恶意指标,站点管理员过去可能需要人工阅读文章、复制指标、理解背景,再手动配置拦截策略。现在,来源显示 Cloudflare 希望通过自动化技能把这部分工作压缩到账号内的数据处理流程中,并让生成的 Threat Event 能够被 WAF policy 直接调用。
对于跨境电商、内容站、工具站和远程协作团队,这可能带来几方面影响:
- 账号登录环境更容易做针对性防护:如果威胁事件与异常登录、扫描或已知恶意基础设施相关,可辅助制定更细的访问控制策略。
- 支付页面与结账链路可获得更多情报上下文:WAF 策略不再只依赖单一 IP 或规则命中,而可以结合威胁事件标签判断风险。
- 远程办公入口的暴露面管理更及时:面向 VPN、零信任入口、管理后台的攻击活动,若出现在开放源报告中,可能更快被纳入防护。
- 小团队也能开始沉淀私有威胁数据:即便没有专职分析师,也可围绕选定信息源形成账号内的短期威胁数据集。
需要注意的边界:自动化不等于完全替代判断
不过,Threat Signals 的定位仍是把开放源报告转化为可操作情报,并不意味着所有生成的指标都适合无条件拦截。开放源情报可能存在时效性、误报或上下文依赖,尤其是跨境业务常见的共享云 IP、代理出口、CDN 节点和移动网络地址,如果简单封禁,可能影响真实用户访问。
因此,对依赖海外平台和国际支付的站点来说,更稳妥的做法是把 Threat Signals 视作辅助决策层:先用它加快情报提炼,再结合自身日志、登录失败率、订单风险、地区访问变化等数据判断是否进入拦截、质询或仅监控模式。对于远程办公入口,也应避免因为单条指标而阻断员工常用网络环境。
整体来看,Cloudflare 此次把 Threat Signals 和 Threat Events Platform 免费开放,降低了开放源威胁情报进入 WAF 与账号安全策略的门槛。对于跨境业务而言,重点不在于“多一个安全功能”,而在于能否把外部攻击报告更快转化为网站、账号、支付和远程访问链路上的可执行防护。