Cloudflare 官方博客

RSS: https://blog.cloudflare.com/rss/
Cloudflare 官方博客,分享技术架构、产品开发与构建更好互联网的故事。

Cloudflare Impact 公益项目捐赠额达到 1 亿美元

Cloudflare 官方博客宣布其 Impact 公益项目累计捐赠服务额达到 1 亿美元里程碑。文章回顾了从 2014 年 Project Galileo 到覆盖 120 多个国家、3500+ 域名的演变,2025 年为参与者拦截了超过 385 亿次网络攻击(日均约 1.05 亿次)。 受益对象包括新闻机构、公民社会、地方政府、选举管理机构及公立学校。整体定位为机构里程碑 PR 通稿,信息量有限但数据点清晰,适合了解 Cloudflare 公益版图与网络安全防护规模的读者。
评论点赞收藏3 小时前

Identify AI model overuse with User Insights

When we launched User Insights last month, we wanted to help teams answer a basic question: What are people actually doing with AI? User Insights gives teams a clearer view of their AI usage, showing ...
评论点赞收藏3 小时前

简化域名,面向人类和智能体

Cloudflare 官方博客发布域名注册新体验:新版域名搜索覆盖全部 420+ 后缀,输入即响应,支持排序、筛选和透明定价,主打去营销化、无强制加购。 同时强调"agentic registrar"方向——通过 Registrar API(含新沙箱环境、扩展信息端点、域名转入功能)、MCP 协议和 cf CLI,让 AI agent 可以程序化搜索、购买、转移域名。 Registrar API 4 月上线 beta 后持续扩展。整体是产品功能更新+开发者/agent 生态铺货,信息对关注域名基础设施和 MCP 集成的开发者有用,但视角偏官方 PR,缺少第三方独立评价或踩坑细节,讨论入口有限。
评论点赞收藏3 小时前

变现网关(Monetization Gateway)测试版:使用 HTTP 402 向 AI 智能体按消耗收费

Cloudflare 宣布其 Monetization Gateway 进入封闭测试,允许网站/ API/ MCP 工具/数据集的所有者通过 HTTP 402 向 AI 智能体按次、按查询或按 token 收费。 文章认为,传统订阅和预付费模式与智能体的消费方式不匹配:智能体追求结果,会在跨站点、调用工具、摄取数据的过程中按需消费,而非预付大额费用。 当前主流支付轨道无法支持这种小额、高频、低延迟的机器间交易,智能体需要更便宜、更快、可规模化且无需人工干预的支付通道。Cloudflare 展示了四个已在生产环境运行的客户用例,并鼓励在 Cloudflare Dashboard 中申请测试资格。
评论点赞收藏3 小时前

检测生产问题并直接发送给你的 agent

Cloudflare 发布内置 Issues 功能(开放 beta),为 Cloudflare Workers 提供自动化错误监控。它能把重复异常、5xx 响应、日志和堆栈自动归组到同一个 issue,一键把错误上下文和 Worker 版本发给配置的 coding agent,触发从分诊到开 PR 的工作流。 核心卖点:零 SDK、无需埋点、一行配置即启用,覆盖未捕获异常、失败调用、console.error、失控告警等场景。文章同时给出 prompt 示例,引导用户用 CF CLI 让 agent 修第一个 issue。 主要讨论入口:agent 自动修生产故障的边界、与 Datadog/New Relic 等 APM 工具的定位差异、以及 coding agent 在 SRE 流程中的信任成本。
评论点赞收藏3 小时前

Cloudflare Containers,为扩展 agent 沙箱而重建

Cloudflare 重构了 Containers 以适配 agent 沙箱场景:支持运行时动态选择镜像与实例规格,容器冷启动中位数从约 4 秒降至 648ms,文件系统快照进入公测,并引入基于 Durable Object 的每容器控制器模型。 架构核心是把沙箱生命周期控制权交给应用代码而非部署单元,并计划把该模型带入 Sandbox SDK 1.0。文中附带 ComputeSDK 基准与 burst 压测数据(数秒内创建数十万容器),并说明该能力与 Workers、Dynamic Workers、Durable Objects 形成互补,用于为 agent 提供完整 Linux 工作区。
评论点赞收藏3 小时前

为整个互联网构建一个证书颁发机构

Cloudflare 正式宣布将成为一家公共证书颁发机构(CA),从"12年来只用别人发的证书"转向"自己发证书"。核心动作包括:申请进入 Chrome、Apple、Microsoft、Mozilla 四大根信任项目;同时收购 GlobalSign 的一个已广泛信任的存量根证书,以在新根传播完成前就覆盖老设备;并计划成为首批签发后量子(post-quantum)Merkle Tree Certificates 的 CA,目标 2027 年 Q1 出第一批。 技术路线上有几个细节值得注意:ACME 优先、强制订阅方支持 RFC 9773 自动续期、签发前先做故障恢复演练、公布可复现构建、HSM 证明、公开运行状态仪表盘。 文中也点出一个有意思的系统风险判断:Let's Encrypt 一天发约 1000 万张证书、覆盖 5 亿多站点,如果它"过坏的一周",整个 Web 缺少一个同等量级的免费备胎;Cloudflare 把这个"备胎"思路从客户侧的证书包(primary+backup)放大到全网。 长文,信息密度高,包含对 WebPKI 长期痛点的判断和若干可讨论的技术选择,HN 读者会想评论的点不少(收购 vs 自建根、MTC 时间表、ACME 入口切换成本)。
评论点赞收藏1 天前

使用 Merkle 树证书构建后量子 CA

Cloudflare 宣布正在建设自有 CA,支持后量子(PQ)证书,核心采用 IETF PLANTS 工作组的 Merkle Tree Certificates(MTC)方案。 文章解释了传统 Web PKI 中证书透明度(CT)作为附加机制带来的扩展性问题:PQ 签名比经典签名大约 40 倍,会令 CT 日志数据量膨胀 40 倍。 MTC 通过把证书批量追加到 Merkle 树、由 CA 对树根签名、客户端用紧凑包含证明验证,把透明度变成机制内置属性;并设计“landmark”优化,让浏览器带外获取子树后握手只需传一个公钥、一个签名和小于 1 kB 的包含证明。 文中回顾了今年与 Chrome Beta 146 的 50% 流量实验:成功向 Cloudflare 免费套餐域名服务了数十亿张 MTC,中位握手比经典证书链快 9%,且日志侧只需存哈希、无需逐条签名。 该 CA 将免费发行标准 MTC,ACME 栈 fork 自 Boulder,镜像 cosigner 用开源 Rust 日志 Azul 并实现 c2sp tlog-mirror 协议,目标 2027 年初进入 Chrome Quantum-resistant Root Store。 文末提出开放问题:独立监控能否在生产规模消费 MTC 日志、是否会有多家 CA/cosigner 形成多样性、浏览器如何权衡 landmark 性能与回退路径。
评论点赞收藏1 天前

Preventing quantum downgrade attacks against IPsec

For Birthday Week, Cloudflare is helping one of the Internet’s core security protocols develop stronger protections against quantum downgrade attacks. To protect our customers and the Internet at larg...
评论点赞收藏1 天前

使用 AI 规划我们的后量子迁移路径

Cloudflare 宣布以 2029 年为全面后量子(post-quantum)就绪目标,采用"PQ everything"的激进策略,覆盖后量子加密与后量子认证两大方向。 团队借助 AI 驱动密码学发现流程,实现三个核心目标:一是帮产品和工程团队理解各处的密码学使用方式并规划升级路径,覆盖 TLS 1.3 之外的长尾连接及其他公钥加密场景;二是提供按仓库和产品维度的迁移进度指标,追踪经典与后量子算法的分布;三是尽早暴露前置依赖,例如尚无 PQ 方案、标准未定或生态库缺失的协议与系统。 文章属于 Cloudflare 官方博客的路线图与工程方法说明,技术细节适中,有明确立场(全面 PQ 化)和可操作性指标,但对大多数读者的讨论入口集中在"AI 如何辅助密码学迁移"这一较窄角度。
评论点赞收藏1 天前

在 Workers 中通过 WASM-bindgen 的 Emscripten 目标支持原生 Rust

Cloudflare 宣布 wasm-bindgen 工具链首次支持 Emscripten 的 wasm32-unknown-emscripten 目标,使 Rust 原生代码(含 Tokio 异步生态)可运行在 Workers 上。 工程细节包括:(1) Emscripten 与 wasm-bindgen 两个工具链的互操作方案(Emscripten 驱动构建,wasm-bindgen 输出可嵌入的 JS bindings);(2) Tokio 运行时与单线程 JS 事件循环的两条集成路径——JSPI(Wasm JavaScript Promise Integration)和 LocalEventLoop 设计(将 Tokio 的 park 改为 host-driven wake);(3) 通过 Emscripten 的 -sNODERAWSOCKETS 层桥接 node:net,在 Workers 上实现 epoll/TCP/UDP/Unix socket 支持。 最亮眼的一手实验:一名开发者用周末将 Rust 版 Minecraft 服务器 Pumpkin 跑在 Durable Object 里,用 Rayon→Tokio task、std::fs→node:fs→SQLite 行存储、TCP ingress 完成多玩家在线,Pumpkin 自身零改动。 目前为实验性预览,补丁集已在 GitHub 开放。
评论点赞收藏1 天前

cf:面向 Cloudflare API 的 Agentic CLI

Cloudflare 发布面向 AI Agent 的 CLI 工具 cf,覆盖平台上数千个操作(远超 Wrangler 的 280 个命令)。文中披露了关键数据:2026 年 3 月 Agent 已占 Wrangler 调用的 25%,一周内升至 48%,且 Agent 日均使用命令数是人类的近两倍。 cf 的核心设计包括:JSON 默认输出(人类可读、Agent 可压缩以节省上下文)、custom search & steering 让 Agent 自主发现命令、cloudflare.config.ts 统一配置格式并支持 LSP、Vite 成为 Workers 默认构建工具。 文章还附了"让 Agent 全局安装 cf"的 prompt 模板,直接覆盖 Claude Code、Codex、OpenCode、Pi 等主流 Agent。这篇博客是 Cloudflare 面向 Agent 生态的标志性产品发布,技术判断清晰、数据一手,对关注 AI Agent + 基础设施落地的读者有较强讨论价值。
评论点赞收藏2 天前

由 Vite 驱动的 Next.js 应用:发布 Vinext 1.0

Cloudflare 官方博客宣布 Vinext 1.0 发布。该项目起源于 2 月份一位工程师用 AI 驱动一周内复刻 Next.js on Vite 的实验,现在已可让任何 Next.js 应用(App Router 或 Pages Router)部署到 Cloudflare Workers 免费层、Netlify、AWS Lambda 等平台。 1.0 版本重点提升兼容性、稳定性和缓存行为,对主流客户请求功能的测试兼容性已超 99%。作者强调 Vinext 目标是"行为与 Next.js 完全一致",而非仅模仿同名函数,并感谢 GitHub 社区帮助暴露测试覆盖外的差距。 迁移命令:npx vinext check / npx vinext init。
评论点赞收藏2 天前

Web 有多快?用 BEACON 探索数十亿条真实用户测量数据

Cloudflare 发布 BEACON 数据集(Browser Experience Across Cloudflare's Observed Network),基于其 10000 个最大网站上的数十亿条真实用户性能测量,匿名化后开放给所有研究人员,每日更新于 BigQuery,覆盖主要浏览器引擎,并引用 RUM Archive 标准。 核心动机:开发者常在旗舰设备+好 Wi-Fi 上测试,与大量低端手机、弱网环境用户体验差距大;BEACON 帮研究者和工程师看到浏览器、设备、国家维度的真实网页性能分布,揭示 Core Web Vitals 之外的现实。 信息增量:大规模开放 RUM 数据集、100 倍扩展 RUM Archive 项目、每日更新;讨论入口:对 Core Web Vitals 是否足够、低端设备网络基准、数据隐私与 RUM 标准的开放度可争。
评论点赞收藏2 天前

EmDash 1.0:拥有安全插件注册表的稳定 CMS

Cloudflare 发布 EmDash 1.0:一个基于 Astro 的免费开源 CMS,定位 WordPress 的“精神继任者”,主打稳定、安全和插件安全。核心亮点包括:(1) 去中心化插件注册表——基于 AT Protocol,发布者保留插件身份和发布历史,注册表只做目录分发,避免中心化市场成为单一控制点;(2) 插件沙箱模型——每个插件在隔离运行时中运行,只能访问声明并被管理员批准的能力(类似移动 App 权限),对比 WordPress 插件直接共享 PHP 进程和数据库的安全隐患,是技术读者最值得关注的设计;(3) 内置 MCP 服务器,支持 AI agent 通过自然语言操作内容;(4) 开源的 EmDash Build(alpha)——AI 建站工具,agent 自动设计内容模型、生成页面并部署到 Cloudflare Workers for Platforms。 Cloudflare 自身博客已迁至 EmDash,峰值 5000 RPS,验证了生产可用性。技术架构细节(Dynamic Worker / workerd 隔离、Merkle Search Tree 签名验证)适合深入讨论 CMS 安全和插件设计。
评论点赞收藏2 天前

Forge:生成 SDK、CLI、文档等内容的开源管道

Cloudflare 开源 Forge,一个可插拔的代码生成管道,用于从 OpenAPI 等规范自动生成 SDK、CLI、文档、MCP 服务器,甚至 Cap'n Web RPC 绑定。 起因是 Cloudflare 自身 API 超过 3500 个操作、跨数百个仓库,现有托管工具无法在 CI 里对每次 PR 做全量预览构建并防止某团队改动悄悄搞坏生成管道。 Forge 跑在 CI,lint 每个变更,生成带 diff 高亮的 CLI/SDK/文档预览包;transformer 可链式复用(OpenAPI → TS SDK → cf CLI → Cap'n Web),并支持后续扩展 AsyncAPI、GraphQL、Protobuf 等输入。 项目早期但已生成 cf CLI,未来几个月将驱动 Cloudflare 的 API 文档和 SDK。开源许可为 Apache 2.0。另有 API 版本化策略:在不破坏旧客户端前提下推出新的主要版本,Terraform 提供商迁移会额外谨慎。
评论点赞收藏2 天前

登录芦苇

登录后关注作者、收藏内容和参与讨论。