「成本趋近于零的攻击面前,修更高的墙没用」——Cloudflare 把防御改成了一次性用品

2026-09-03 · AI安全 · 攻防经济学 · 网络基础设施 · 自动化
把防御做成一次性用品,是对攻击成本塌陷的合理回应;但「倒转攻击经济学」目前仍是一条没有独立证据的厂商断言。

先说结论

8 月 31 日,Cloudflare 发布了 Adaptive Intelligence,一个装在 Bot Management 里的检测引擎。功能列表不是重点,重点是 CTO Dane Knecht 那句话:「当扩大攻击的成本实际上为零,修更高的墙就没有用。」

这句话给安全行业干了二十年的事下了判断:积累规则、加高城墙、按月更新,过时了。Cloudflare 给出的替代方案,是让防御本身变成一次性用品:规则短命、窄域、用完即弃。攻击进行到一半,防线已经换了好几轮,攻击者逆向出来的永远是上一版。

先把性质说清楚:这是一家头部基础设施厂商对攻防经济学的公开表态,不是一条被验证的结论。Cloudflare 拿出的证据是自家网络每天超过一万亿次网页访问,没有独立评测,没有客户数据。

事情是怎么发生的

背景是攻击成本这几年被 AI 压塌了:租一批被劫持的设备花不了几个钱,住宅代理随手可买,攻击失败几乎免费。防守这边还是老节奏,新规则走排期,几周甚至几个月才轮一次。攻击工具几小时换一代,防御几个月换一代,这个时间差本身就是漏洞。

Adaptive Intelligence 的做法是把「定期」这个词删掉。引擎在真实流量上持续重训,看到新的 bot 框架当场吸收;规则由机器自动生成,生命周期很短,只在很窄的范围内生效,然后被丢弃。它同时看多个时间尺度的行为,专门抓那些刻意放慢、贴着阈值以下爬的攻击,比如慢速撞库和爬虫。

还有一个细节值得琢磨:新规则上线前「在真实流量上自我测试」,零停机部署。翻译过来,测试场地就是生产环境。

为什么重要

第一,网络基础设施这一层,很少有厂商把「防御必须持续自我改写」直接写进发布标题。攻击变便宜之后,防守方的价值主张从「我挡得住」换成了「我让你为绕过付出的全部工程作废」。卖的东西从墙,变成了换墙的速度。

第二,它把学界讨论了十多年的 Moving Target Defense 推到了真实流量规模。概念不新,新的是执行位置:过去停在论文和试点,现在由一家每天处理上万亿请求的公司在跑。

第三,这句话把行业门槛说破了。「倒转攻击经济学」的前提,是拥有全球尺度的流量遥测。看得到这么多流量的公司屈指可数,论点和护城河是同一句话。

站得住与站不住的地方

站得住的部分:攻击成本下降有大量独立佐证,静态防御追不上自动化攻击的焦虑是真实的;用短命规则让攻击者的逆向工程失效,逻辑上成立。

站不住的部分更值得记。其一,「让攻击贵到不值得打」是个经济学断言,Cloudflare 没拿出任何数字支撑,发布会通篇定性。其二,防御自己改写自己,审计就成了难题:一条自动生成的规则误伤了真实用户,等你去查,规则已经被丢掉,没有稳定的东西可复盘。其三,「在真实流量上自我测试」意味着拿生产环境的用户做试验,误报率多少,没说。其四,学界有相反方向的判断:有学术分析认为,攻防两侧都用上 AI 时,不对称反而可能缩小,因为防守方的检测成本同样在降。安全行业自己也在问更根本的问题——攻击成本降了,防御成本降得一样快吗?

接下来该盯什么

盯三件事。一,Cloudflare 肯不肯公开可核查的证据:自动生成规则的误报率、攻击者绕过成本的实际变化。没有数字,「倒转经济学」就还是广告语。二,Akamai、Fastly、AWS 这些同行会不会跟进同一套话术——如果几个月内「一次性防御」变成全行业口径,说明这是攻防共同面对的结构问题,而非一家的卖点。三,审计要求什么时候到:当关键基础设施的防御规则由机器实时生成又实时丢弃,监管和保险业迟早会问一句:出事的时候,拿什么复盘?