SCT

กำลังเตรียมประสบการณ์ดิจิทัล

Cloudflare เปิดบริการค้นหาและแก้ช่องโหว่ในโค้ดด้วย AI โดยใช้ข้อมูลทราฟฟิกจริงจาก WAF จัดลำดับว่าควรแก้อะไรก่อน

Cloudflare เปิดให้ทดลองใช้ Vulnerability Discovery and Remediation ภายใต้บริการ Managed Defense ซึ่งนำข้อมูลทราฟฟิกจริงและกฎ WAF มาผสมกับโมเดล AI ด้านความปลอดภัยของ OpenAI เพื่อค้นหาช่องโหว่ในโค้ดของลูกค้า จัดลำดับตามความเสี่ยงจริง และเสนอแพตช์กับกฎ WAF ให้ทีมตรวจก่อนนำไปใช้ ทุกขั้นตอนต้องผ่านการอนุมัติของคน

Cloudflare เปิดให้ทดลองใช้ Vulnerability Discovery and Remediation ภายใต้บริการ Managed Defense ซึ่งนำข้อมูลทราฟฟิกจริงและกฎ WAF มาผสมกับโมเดล AI ด้านความปลอดภัยของ OpenAI เพื่อค้นหาช่องโหว่ในโค้ดของลูกค้า จัดลำดับตามความเสี่ยงจริง และเสนอแพตช์กับกฎ WAF ให้ทีมตรวจก่อนนำไปใช้ ทุกขั้นตอนต้องผ่านการอนุมัติของคน

Cloudflare ประกาศเมื่อวันที่ 3 กันยายน 2026 ว่าบริการใหม่นี้แก้ปัญหาที่ทีมความปลอดภัยเจอทุกวัน คือเครื่องมือสแกนรายงานช่องโหว่หลายพันรายการโดยไม่บอกว่าอะไรเสี่ยงจริง ระบบใช้สัญญาณจาก Web Application Firewall และทราฟฟิกจริงเพื่อดูว่าโค้ดส่วนไหนถูกเรียกใช้อยู่และเส้นทางไหนมีคนใช้มาก แล้วเปลี่ยนรายการช่องโหว่ทั่วไปให้กลายเป็นลำดับความสำคัญที่ระบุได้ว่าอยู่ในโค้ดที่ทำงานจริงบนเส้นทางที่ใช้งานหนัก

ด้านโมเดล บริการนี้ใช้ GPT-5.6 Cyber ผ่านโครงการ Daybreak Defense Network ของ OpenAI สำหรับงานสำรวจ ค้นหา และตรวจสอบยืนยันในโค้ดเบสที่ลูกค้าอนุญาต โดย Cloudflare ย้ำว่าไม่มีการรันโมเดลที่ขอบเครือข่ายของตน และโมเดลไม่มีสิทธิ์นำแพตช์หรือกฎที่เสนอไปใช้เอง

ขั้นตอนการทำงานเริ่มจากเก็บภาพรวมทราฟฟิกและความปลอดภัยจาก Web Assets และ WAF เพื่อระบุเส้นทางที่ใช้งานอยู่และการโจมตีที่เพิ่งเกิด จากนั้นเอเจนต์สำรวจจับคู่เส้นทางคำขอเข้ากับส่วนของโค้ด ก่อนส่งเอเจนต์ค้นหาไปหาช่องโหว่ ระบบให้คะแนนความเสี่ยงเบื้องต้นจากหลักฐานในซอร์สโค้ด และยกระดับเมื่อปลายทางนั้นมีทราฟฟิกสูงหรือกำลังถูกสำรวจโจมตี

สิ่งที่ลูกค้าได้รับคือรายการช่องโหว่ที่จัดลำดับพร้อมคะแนนความเสี่ยง แพตช์โค้ดที่เสนอให้เฉพาะระบบนั้น กฎ WAF Custom ที่กำหนดขอบเขตแคบรอบเส้นทางที่เปราะบางเพื่อลดความเสี่ยงระหว่างรอแก้โค้ด และหลักฐานว่าช่องโหว่นั้นเปิดรับทราฟฟิกจากภายนอกจริงหรือไม่ พร้อมการป้องกันที่มีอยู่แล้ว ทุกข้อเสนอต้องผ่านการตรวจสอบและอนุมัติของทีมลูกค้าก่อนใช้งาน

ในช่วงแรกบริการเปิดแบบรับเชิญผ่านทีม Managed Defense โดยเริ่มจากการทำงานกับแอปพลิเคชันเดียวที่ลูกค้าอนุญาตให้เข้าถึงซอร์สโค้ด การเข้าถึงเครื่องมือทุกครั้งถูกบันทึกและตรวจสอบกับนโยบายการเข้าถึงของงานสืบสวน

สำหรับทีมไทยที่ใช้ Cloudflare อยู่แล้ว แนวคิดสำคัญที่นำไปใช้ได้ทันทีแม้ยังไม่ได้ใช้บริการนี้ คือการจัดลำดับช่องโหว่จากข้อมูลทราฟฟิกจริง ไม่ใช่จากคะแนน CVSS อย่างเดียว ทีมงาน Smart Cyber Tech แนะนำให้ทีมดูแลระบบนำล็อกของ WAF และเส้นทางที่มีการเรียกใช้สูงมาประกอบการตัดสินใจว่าจะแก้อะไรก่อน และใช้กฎ WAF แบบจำกัดขอบเขตเป็นมาตรการชั่วคราวระหว่างรอแก้โค้ด ซึ่งเป็นวิธีที่ใช้ได้กับทุกผู้ให้บริการ

แหล่งข่าวเรียบเรียงจาก Cloudflare Blog — อ่านต้นฉบับ
ภาพปก: Cloudflare Blog · ลิขสิทธิ์ภาพเป็นของเจ้าของต้นฉบับ ใช้ประกอบการรายงานพร้อมอ้างอิงแหล่งที่มา
เนื้อหาบนหน้านี้เป็นการสรุปและเรียบเรียงเพื่อผู้อ่านชาวไทย หากพบข้อผิดพลาดโปรดแจ้งที่ info@smart-cyber-tech.com
บริการที่เกี่ยวข้องจากทีมงาน Smart Cyber Tech

ข่าวอื่นที่น่าสนใจ

ข่าวที่เกี่ยวข้อง

สามค่าย AI รายใหญ่เปิดตัวโมเดลสายไซเบอร์พร้อมมาตรการกำกับ เน้นให้ฝ่ายตั้งรับเข้าถึงก่อน ปัญญาประดิษฐ์

สามค่าย AI รายใหญ่เปิดตัวโมเดลสายไซเบอร์พร้อมมาตรการกำกับ เน้นให้ฝ่ายตั้งรับเข้าถึงก่อน

Google, Anthropic และ OpenAI ประกาศโมเดลและโครงการเข้าถึงสำหรับงานความปลอดภัยไซเบอร์ในวันเดียวกัน พร้อมมาตรการกำกับการใช้งานที่เข้มขึ้น โดยแนวทางร่วมคือให้ฝ่ายตั้งรับได้ใช้ความสามารถระดับสูงก่อนที่ภัยจะมาถึง

อ่านข่าวนี้
ช่องโหว่อัปโหลดไฟล์ใน Elementor Pro ถูกใช้โจมตีจริง ยึดเว็บ WordPress ผ่านฟอร์มที่เปิดรับไฟล์ ความปลอดภัย

ช่องโหว่อัปโหลดไฟล์ใน Elementor Pro ถูกใช้โจมตีจริง ยึดเว็บ WordPress ผ่านฟอร์มที่เปิดรับไฟล์

ช่องโหว่ CVE-2026-32475 ในปลั๊กอิน Elementor Pro ซึ่งมีผู้ใช้กว่า 6 ล้านเว็บ กำลังถูกใช้โจมตีจริง ผู้โจมตีหลบการตรวจไฟล์ในฟอร์มอัปโหลดแล้วฝังเว็บเชลล์เพื่อสั่งงานเซิร์ฟเวอร์ได้ โดย Wordfence บล็อกความพยายามโจมตีไปแล้วเกือบ 190,000 ครั้งภายในสี่วันแรก

อ่านข่าวนี้
ไฟล์ตั้งค่า Git ที่ถูกดัดแปลง สั่งให้เอเจนต์ AI ช่วยเขียนโค้ดรันคำสั่งของผู้โจมตีได้ เครื่องมือนักพัฒนา

ไฟล์ตั้งค่า Git ที่ถูกดัดแปลง สั่งให้เอเจนต์ AI ช่วยเขียนโค้ดรันคำสั่งของผู้โจมตีได้

นักวิจัยเปิดเผยเทคนิคที่เรียกว่า GitSpawn ซึ่งอาศัยการตั้งค่าปกติของ Git ในไฟล์ .git/config ทำให้เอเจนต์ AI ช่วยเขียนโค้ดรันคำสั่งของผู้โจมตีทันทีที่เปิดโฟลเดอร์โปรเจกต์ โดยไม่ต้องให้ผู้ใช้กดยืนยันใด ๆ

อ่านข่าวนี้

ติดต่อเพื่อสอบถามข้อมูลเพิ่มเติม

ทีมของเรายินดีให้คำแนะนำว่าเรื่องนี้กระทบระบบของคุณอย่างไร และควรเตรียมตัวอย่างไร

สอบถามทีมงาน