Cloudflare正在把AI智能体流量的增长视为互联网架构的一次分水岭。
AI智能体正在改变流量结构
Cloudflare亚太区管理层表示,过去一年,AI智能体产生的流量增长超过1700%,目前约占Cloudflare网络总流量的60%。在Cloudflare看来,这意味着互联网正从主要由人发起、浏览和操作,转向越来越多由软件自主访问、判断并执行任务。
9
这里的“智能体”并不只是会生成文字的聊天机器人。它们可以浏览网页、调用外部工具、读取企业系统中的信息,并根据指令采取行动。流量结构的变化因此不仅意味着请求数量增加,也意味着网络中的行动主体正在发生变化:人类可能只发出一个目标,后续的搜索、筛选、调用和执行则由机器完成。
风险从“内容泄露”扩展到“行动失控”
智能体拥有更强的操作能力,也带来了不同于传统生成式AI的风险:
- **提示词注入和工具注入:**攻击者可能把恶意指令隐藏在网页内容、工具描述或数据中,诱导智能体执行原本未获授权的操作。
- **越权或意外操作:**智能体可能调用不必要的工具、访问超出任务范围的数据,甚至对企业系统采取不可逆行动。
- **凭据滥用与数据外泄:**一旦智能体持有过多权限,遭到操纵或配置错误,就可能暴露访问凭据、内部资料或个人信息。
- **影子AI:**员工在未经批准的情况下使用外部AI服务,可能把商业机密、客户信息或个人数据发送到组织控制范围之外。
- **影子MCP:**未经治理的模型上下文协议(MCP)连接,可能在智能体与工具、数据库之间建立未经过身份认证、权限审查、日志记录和安全评估的通道。
因此,企业面对的已经不只是“员工把什么内容输入了AI”,还包括“哪个智能体正在连接什么工具、以谁的身份、执行什么操作”。
Cloudflare建议的三层防护思路
Cloudflare给出的重点不是一开始就假定所有AI使用都已获批,而是先建立可见性,再实施控制。
第一步是发现内部AI和MCP使用情况。Cloudflare表示,Gateway可以利用协议级启发式特征识别MCP流量,帮助安全团队定位影子MCP连接,了解哪些用户、设备或网络路径正在访问相关服务。
11
第二步是在提示词和数据出口处实施策略。企业可以采用类似数据防泄漏(DLP)的规则,识别提示词中包含的机密、个人或其他敏感信息,并在信息发送到AI服务之前阻止传输,或向用户提示风险。
第三步是把获批的MCP服务纳入零信任访问架构。Cloudflare建议,经过批准的MCP服务器只能通过受控门户访问,同时要求基于身份进行验证、遵循最小权限原则,并阻止托管网络路径上的直接连接。
11这样,企业可以集中管理连接、记录访问行为,并区分经过批准的智能体路径与绕过管理机制的连接。
“Q Day”尚未确定,但迁移不能等待
“Q Day”通常指具备密码学破译能力的量子计算机出现的那一天。届时,现有的部分公钥密码体系可能被破解。更现实的担忧是“先窃取、后解密”(harvest now, decrypt later):攻击者今天先保存加密数据,等未来量子计算能力成熟后再尝试解密。
Cloudflare目前的目标是到2029年,让整个产品组合全面实现后量子安全。
3
4公司还已经开始通过Authenticated Origin Pulls和Custom Origin Trust Store,为连接客户源站的身份认证提供后量子支持,并将其描述为向全产品后量子认证迈出的第一步。
15
在亚太区的讨论中,相关风险被描述为可能在2030年前后到来。
9这并不意味着Q Day已经有一个确定日期,而是说明企业不能等到日期明确后才开始升级。对于需要长期保密的数据,密码迁移、证书更新、协议兼容性测试和供应链评估都应提前进行。
Kitesurf:为机器而不是人为浏览设计的浏览器
Cloudflare推出的Kitesurf,则代表了其战略的另一面:公司不仅要防御不断增加的AI流量,也在建设让智能体更高效运行互联网的基础设施。
Kitesurf是Browser Run中的免费测试版、智能体优先浏览器。它是无状态的,完全运行在Cloudflare Workers之上,面向程序化任务,而不是人类熟悉的可视化浏览体验。
1
2它不需要为标签页、浏览器扩展、主题、像素级渲染或高帧率滚动等传统功能承担完整开销,而是聚焦于智能体常用的截图、HTML提取等任务。
Cloudflare称,在常见的智能体工作负载中,Kitesurf相比Chromium可减少3至7倍的CPU和内存使用,从而支持更多并发会话,并更适合突发性的AI任务。
2相关资料还显示,它运行在Workers的V8 isolate基础设施上,便于将浏览器自动化与Cloudflare现有的身份、网络策略、安全和可观测性能力结合起来。
Cloudflare押注的并非单一产品
这些动作串联起来,呈现的是一套面向“智能体互联网”的完整路线:
- 用流量识别能力发现正在运行的AI和MCP连接;
- 用提示词和DLP策略限制敏感数据进入外部AI服务;
- 用身份感知、最小权限和零信任机制约束智能体的工具访问;
- 用后量子密码迁移应对未来的密码学风险;
- 用Kitesurf这类专为智能体优化的浏览器降低机器访问网页的资源成本。
换句话说,Cloudflare的目标不只是拦截AI流量。它正在尝试为一个由自主软件大量操作的互联网提供运行基础,同时把可发现性、数据控制、访问授权和密码升级嵌入这一新的机器活动层。