The Cloudflare Blog 中文 关注 Cloudflare 官方博客提供了该公司网络解决方案、网络安全事件和行业趋势的见解和更新。它提供了公司新闻、云技术深入分析、新工具发布等内容。常见的贡献者包括 Cloudflare 高管、技术作家、产品经理和开发者,他们分享了互联网基础设施和安全领域的最新发展。 The Cloudflare Blog 中文 RSS thenote.app RSS blog.cloudflare.com The Cloudflare Blog blog.cloudflare.com
BGP ORIGIN 属性操纵及其对互联网的影响 通过深入测试,我们发现近 70% 的 BGP 路径会因寻求流量优势而由 transit 提供商重写 ORIGIN 属性。我们分析了这一做法的全球影响,并主张在路由选择中弃用 ORIGIN。 BGP ORIGIN attribute manipulation and its impact on the Internet blog.cloudflare.com
介绍缓存响应规则 也许您曾遇到本应驶出缓存的内容,却因 stray Set-Cookie 或 Cache-Control 响应头而被拖回源站,而这些响应头在源站本身难以修改。缓存响应规则(Cache Response Rules)便是解决方案,在恰当时机应用。 Introducing Cache Response Rules blog.cloudflare.com
2026年世界杯如何影响互联网流量 我们分析了全球 HTTP 流量,以探究开赛时间、流媒体观看习惯以及补水休息如何重塑了全球在线活动。从深夜流量激增到中场浏览高峰,以下是全球赛事期间世界互联的方式。 How the 2026 World Cup affected Internet traffic blog.cloudflare.com
Cloudflare 内部 DNS 现已全面上线 Cloudflare 内部 DNS 将私有网络的权威 DNS 和递归 DNS 与运行 Cloudflare Zero Trust、网络及公共 DNS 的同一全球网络和控制平面集成在一起。 Cloudflare Internal DNS is now generally available blog.cloudflare.com
Cloudflare WAF 保护 WordPress 应用程序免受两种严重漏洞的侵害 Cloudflare 已部署两条 WAF 规则,以应对 WordPress 安全团队向我们披露的高严重性漏洞。新规则可保护所有使用受影响 WordPress 版本的 Cloudflare 客户,但客户仍应立即更新至已打补丁的版本。 Cloudflare WAF protects WordPress applications from two high-severity vulnerabilities blog.cloudflare.com
DNSSEC 轮转故障导致 .AL 域名瘫痪。现在,1.1.1.1 会告知您何时验证被绕过。 当一次失败的 DNSSEC 密钥轮换导致 .AL 顶级域名瘫痪时,我们部署了负向信任锚以恢复解析。但这一次,客户端无需采信我们的说法:1.1.1.1 返回了 EDE 33,这是一个新的 DNS 错误码,它在响应中直接表明 DNSSEC 验证已被绕过。 A broken DNSSEC rollover took down .AL. Now 1.1.1.1 tells you when validation is bypassed blog.cloudflare.com
介绍 Precursor:通过持续客户端信号检测代理行为 前驱者(Precursor)是我们推出的全新持续行为验证引擎,专为机器人管理设计,能够洞察人类与机器人在完整用户旅程中的实际交互方式。通过将会话级行为转化为机器人检测信号,该引擎在降低合法用户摩擦的同时,以更高精度识别高级自动化行为。 Introducing Precursor: detecting agentic behavior with continuous client-side signals blog.cloudflare.com +1
优化面向公有云区域的智能分层缓存 智能分层缓存允许为托管在 AWS、GCP、Azure 和 Oracle Cloud 上的源服务器进行精确的上层选择,并支持客户提供云区域提示。 Improving Smart Tiered Cache for Public Cloud Regions blog.cloudflare.com
为何我们不能等待更优的后量子签名算法 NIST 正在推进九种新的后量子签名算法,作为未来标准化的潜在候选者。我们深入分析了所有这些算法,并认为,尽管它们尚在开发中且展现出巨大潜力,但目前我们应使用 ML-DSA——这是当前可用的最佳方案。 Why we cannot wait for better post-quantum signature algorithms blog.cloudflare.com
介绍 Meerkat:一项关于全球共识的实验 Cloudflare Research 正在构建一项名为 Meerkat 的全球共识服务,该服务采用一种名为 QuePaxa 的新型共识算法。我们计划利用 Meerkat 构建强一致性、容错的关键值存储系统以及其他应用。 Introducing Meerkat: an experiment in global consensus blog.cloudflare.com
Cloudflare 自豪地加入英国政府的网络弹性承诺。 “承诺”是一项自愿框架,邀请组织致力于基础网络安全治理、董事会层面的问责制以及供应链的严谨性。十多年来,Cloudflare 一直引领该框架的核心支柱:安全民主化、领导层问责制和彻底透明。 Cloudflare proudly joins the UK government's Cyber Resilience Pledge blog.cloudflare.com
您的 Worker 现在可以拥有其自身的缓存层。 我们推出 Workers Cache,这是一种直接位于您的 Worker 入口点之前的区域级缓存。其功能可无限组合,并通过标准 HTTP 头进行配置。 Your Worker can now have its own cache in front of it blog.cloudflare.com
您的网站,您的规则:为所有客户提供新的 AI 流量选项 在第二届内容独立日,我们为网站所有者提供了更精细的 AI 流量管理选项。不再采用一刀切的拦截方式,所有客户现在可以轻松区分并管理搜索、代理和训练类机器人,同时新增了对广告变现页面的保护功能。 Your site, your rules: new AI traffic options for all customers blog.cloudflare.com +1
内容独立日一周年:构建代理型互联网的商业模型 在宣布内容独立日一年后,一个以内容变现为核心的动态市场已正式形成。本报告探讨了自主 AI 代理的兴起如何颠覆传统搜索推荐机制,并详述支撑可持续网络经济所需的新基础设施。 Content Independence Day, one year on: building the business model for the agentic Internet blog.cloudflare.com +1
宣布推出 Monetization Gateway:通过 x402 对 Cloudflare 后端的任何资源进行收费 我们即将开放 Monetization Gateway 的候补名单,该网关允许您为 Cloudflare 后端的任何网页、数据集、API 或 MCP 工具收费。费用将通过 x402 开放协议以稳定币结算,您无需自行构建支付栈。 Announcing the Monetization Gateway: charge for any resource behind Cloudflare via x402 blog.cloudflare.com +1
让人工智能搜索更智能 搜索是我们发现网络上几乎所有内容的方式——创作者、商家、答案。AI 正在重写规则,使创作者在代理时代夹在“保持可发现性”与“获得工作报酬”之间。今天,我们推出两项举措以提供帮助。 Making AI search smarter blog.cloudflare.com +1
借助“归因业务洞察”揭开爬行行为的神秘面纱 Cloudflare 推出的归因业务洞察仪表板,可帮助网站所有者了解爬虫的行为、需求及潜在价值,从而推动围绕爬虫补偿的业务层面讨论。 Unmasking the crawls with Attribution Business Insights blog.cloudflare.com +1
我们如何为 Cloudflare Workflows 构建 Saga 回滚机制 Cloudflare Workflows,我们用于多步骤应用的持久化执行引擎,现已支持 Saga 风格的回滚,允许开发者为每个步骤指定补偿操作。do()。 How we built saga rollbacks for Cloudflare Workflows blog.cloudflare.com
使用 OAuth 解锁 Cloudflare 应用生态系统 “自管理 OAuth"现已向所有 Cloudflare 开发者开放。以下是我们如何实现核心 OAuth 引擎零停机迁移以达成此目标的步骤。 Unlocking the Cloudflare app ecosystem with OAuth for all blog.cloudflare.com
后量子 EO 是一个重要里程碑。现在,是时候开始工作了。 新的后量子行政命令设定了 2030 年迁移期限,并为后量子韧性奠定了坚实基础。我们将探讨其正确之处、可进一步改进的方向,以及面向政府与行业的迁移行动指南。 The post-quantum EO is an important milestone. Now it’s time to get to work blog.cloudflare.com
我们如何在 hyper HTTP 库中发现一个漏洞 通过重构 Images 绑定,我们意外发现了一个存在于开源 hyper 库多个主要版本中的 bug。 How we found a bug in the hyper HTTP library blog.cloudflare.com
用于 AI 代理的临时 Cloudflare 账户 当代理需要部署某物时,它往往会头朝下撞上为人类构建的墙。今天,我们在 Cloudflare Workers 上推出临时账户。任何代理现在都可以运行 wrangler deploy — temporary,并在几秒钟内获得一个可运行的 Worker。 Temporary Cloudflare Accounts for AI agents blog.cloudflare.com +1
构建你自己的漏洞利用框架 我们拆解了多阶段漏洞发现框架背后的技术架构及其自动化分诊循环。了解我们如何管理状态控制,通过对抗性审查消除误报,以及如何规避 LLM 上下文限制。 Build your own vulnerability harness blog.cloudflare.com +1
庆祝“伽利略计划”12 周年 为纪念“伽利略计划”(Project Galileo)启动 12 周年,Cloudflare 发布了其首份全面报告,分析针对民间社会的网络攻击。 Celebrating 12 years of Project Galileo blog.cloudflare.com
将更多智能体框架和工具引入 Cloudflare,首先从 Flue 开始 Agents SDK 现已成为任何智能体框架可构建的运行时。今天,我们开放了 Agents SDK 的基础构件,Flue 作为首个面向 Agents SDK 的框架率先推出,并在仪表盘中上线智能体。 Bringing more agent harnesses and frameworks to Cloudflare, starting with Flue blog.cloudflare.com +1
介绍 Cloudflare One 堆栈:由代理驱动的部署 Cloudflare One 堆栈是一套代理技能库,赋予任何 AI 代理规划、部署和管理零信任环境所需的知识——无需迁移呼叫。 Introducing the Cloudflare One stack: agent-powered deployment blog.cloudflare.com
Cloudflare DMARC 管理现已普遍可用 获取统一的电子邮件身份验证态势视图,并通过更深入的报告、记录分析和 SPF 审计,免费为每位 Cloudflare 客户提供完整的 DMARC 执行能力。 Cloudflare DMARC Management is now generally available blog.cloudflare.com
从 Ensemble AI 引进人才,壮大 Cloudflare AI 团队 Cloudflare 通过吸纳 Ensemble AI 的成员,进一步深化对人工智能的投资,专注于机器学习基础设施与效率。 Growing the Cloudflare AI team with talent from Ensemble AI blog.cloudflare.com +1
扩展安全洞察:我们如何实现全球扫描能力 10 倍增长 Cloudflare 安全洞察系统现已每秒处理超过 120 次扫描,为所有客户提供频繁的洞察。通过优化 Kafka 消费者、Postgres 查询以及我们的 API,我们在未增加硬件的情况下将吞吐量提升了 10 倍。 Scaling Security Insights: how we achieved a 10x increase in global scanning capacity blog.cloudflare.com
使用 Cloudflare 将公共流量路由至私有应用 面向私有源头的应用服务现已进入封闭测试阶段。您可通过现有的 IPsec、GRE、CNI 或 Cloudflare Mesh 路径,将公共主机名路由至私有 IP 源。无需公共 IP 或额外连接器软件。 Route public traffic to private applications with Cloudflare blog.cloudflare.com
防御前沿网络模型:Cloudflare 架构作为“客户零” 在关于 Project Glasswing 的文章中,我们提出围绕漏洞的架构比补丁速度更为重要。本文将深入探讨该架构的构成、其防御的威胁,以及我们作为 Cloudflare 的零号客户如何自行运行该系统。 Defend against frontier cyber models: Cloudflare's architecture as customer zero blog.cloudflare.com +1
将 Cloudflare 的威胁指标转化为实时 WAF 规则 Cloudflare 客户现在可以直接在 WAF 中使用 Cloudforce One 威胁情报来阻止高风险流量。通过利用新的 cf.intel 字段,安全团队可以实时自动化针对特定威胁行为者和目标行业的防护。 Turning Cloudflare’s threat indicators into real-time WAF rules blog.cloudflare.com
您的 AI 账单已失控。Cloudflare 现在即可修复。 AI Gateway 现已支持实时支出限额,以防止在多个人工智能提供商处产生失控的令牌账单。通过集成 Cloudflare Access,企业可利用基于身份的预算和策略。 Your AI bill is out of control. Cloudflare can fix it now. blog.cloudflare.com +1
VoidZero 加入 Cloudflare VoidZero,Vite、Vitest、Rolldown、Oxc 和 Vite+ 背后的团队,现已加入 Cloudflare。Vite 将继续保持开源、中立且面向所有人。 VoidZero is joining Cloudflare blog.cloudflare.com +1
在 BGP AS_PATH 中强制第一个 AS BGP 易受路由劫持和路径泄露的影响,从而对互联网流量造成负面影响。RPKI 有助于解决其中一些问题,但对于某些伪造路径,我们需要依赖一种更简单的机制:BGP 中的首个 AS 强制(First AS enforcement)。 Enforcing the First AS in BGP AS_PATHs blog.cloudflare.com
如何将核心单元启动时间从小时级缩短至分钟级 我们调查了为何固件更新导致核心服务器重启耗时四小时。通过深入分析 UEFI 数据结构并优化 iPXE 自动化流程,我们消除了不必要的超时设置,将启动时间缩短至分钟级。 How we reduced core unit boot time from hours to minutes blog.cloudflare.com
我们如何构建 Cloudflare 的数据平台及其之上的 AI 代理 以下是我们构建 Town Lake 的方式,它是 Cloudflare 的统一分析平台,同时我们还在此基础上部署了 Skipper,一个内部 AI 代理。 How we built Cloudflare's data platform and an AI agent on top of it blog.cloudflare.com +1
云盾雷达数据显示,伊朗互联网已部分恢复 Cloudflare Radar 数据证实,在伊朗断网开始近三个月后,互联网部分恢复的早期迹象已经显现。流量激增和 DNS 查询量有所上升,但当前网络活动水平仅为断网前的 40%。 Iran's Internet is partially restored, Cloudflare Radar data shows blog.cloudflare.com
宣布支持 Cloudflare CASB 的 Claude 合规 API Cloudflare 现已集成 Claude 合规 API,使安全团队能够直接在 Cloudflare 仪表板中监控 Claude Enterprise 的活动。 Announcing Claude Compliance API support with Cloudflare CASB blog.cloudflare.com
宣布 Cloudflare 推出 Claude 托管代理 Cloudflare 已与 Anthropic 的 Claude 托管代理集成,为自主代码交付提供快速、隔离的执行环境。这意味着构建者可以在全球范围内扩展代理工作流,同时严格管控对私有后端的访问,并轻松自定义代理的工具和运行时。 Announcing Claude Managed Agents on Cloudflare blog.cloudflare.com +1
Project Glasswing:Mythos 向我们展示了什么 在最近几周,我们将 Mythos 及其他专注于安全的大语言模型(LLM)应用于我们基础设施关键部分的实时代码。我们分享了观察结果、模型的优缺点,以及在实现规模化之前,围绕这些模型所需开展的工作应呈现何种形态。 Project Glasswing: what Mythos showed us blog.cloudflare.com +1
我们的计费流水线突然变慢。罪魁祸首是 ClickHouse 中一个隐藏的瓶颈。 当我们的 PB 级 ClickHouse 集群发生分区变更时,关键的计费作业陷入停滞,而标准指标并未显示明显错误。本文探讨了我们如何识别 ClickHouse 查询规划器中严重的锁竞争问题,并构建上游补丁予以修复。 Our billing pipeline was suddenly slow. The culprit was a hidden bottleneck in ClickHouse blog.cloudflare.com
Browser Run:现已在 Cloudflare Containers 上运行,速度更快且扩展性更强。 我们通过基于 Cloudflare Containers 重构 Browser Run 产品,实现了更高的使用限额、更快的性能、更可靠的运行以及更快的交付速度。具体做法如下。 Browser Run: now running on Cloudflare Containers, it’s faster and more scalable blog.cloudflare.com
“空闲”并非真的空闲:Linux 内核优化如何演变为 QUIC 缺陷 我们调查了一个缺陷:CUBIC 的拥塞窗口被钉死在最小底值,导致性能急剧下降。修复方案涉及正确测量空闲时段,以区分往返时间(RTT)等待时间与实际应用空闲时间。 When "idle" isn't idle: how a Linux kernel optimization became a QUIC bug blog.cloudflare.com
为未来建设 今天下午,我们向全球团队发送了以下邮件。透明性是我们云flare 的核心价值观之一,我们认为您应该直接从我方获悉这一信息,因为这是云flare 的一个重大时刻。 Building for the future blog.cloudflare.com
Cloudflare 如何应对"Copy Fail"Linux 漏洞 当一起关键的 Linux 内核提权漏洞被公开披露时,Cloudflare 的安全与工程团队在全球基础设施中检测、调查并缓解了该威胁,确认未对客户造成任何影响,且未发生恶意利用。 How Cloudflare responded to the “Copy Fail” Linux vulnerability blog.cloudflare.com
当 DNSSEC 出错时:我们如何应对.de 顶级域中断 2026 年 5 月 5 日,DENIC 发布了损坏的 .de 顶级域名 DNSSEC 签名,导致数百万个域名无法访问。以下是 1.1.1.1 的观测情况,过期数据缓冲如何缓解影响,以及我们如何恢复解析。 When DNSSEC goes wrong: how we responded to the .de TLD outage blog.cloudflare.com
Code Orange:Fail Small 已完成。结果是更强大的 Cloudflare 网络。 我们已完成一项庞大的工程工作,以提升基础设施的韧性。通过 Snapstone 和工程法典(Engineering Codex)等新型工具,我们实施了更安全的配置变更,并自动化了最佳实践,以防止未来事件的发生。 Code Orange: Fail Small is complete. The result is a stronger Cloudflare network blog.cloudflare.com
介绍动态工作流:随租户迁移的持久化执行 Dynamic Workflows 是一个库,可让您动态地将持久化执行路由到租户提供的代码。它基于 Dynamic Workers 构建,使平台能够以近乎零的闲置成本提供数百万个独特的工作流。 Introducing Dynamic Workflows: durable execution that follows the tenant blog.cloudflare.com
Cloudflare IPsec 的后量子加密现已普遍可用 Cloudflare IPsec 现已通过混合 ML-KEM 提供后量子加密的通用支持。我们已确认与 Cisco 和 Fortinet 的互操作性。 Post-quantum encryption for Cloudflare IPsec is generally available blog.cloudflare.com