PuppyIP 资源中心
开发工具动态 8 分钟 发布于 2026-09-30

Cloudflare Threat Signals 如何配置 RSS 威胁情报:免费范围与核验

Cloudflare 2026 年 9 月 29 日宣布 Threat Signals 正式可用,并向所有账户开放基础版:选择一条 RSS 情报源,将报告转成账户私有的事件与指标。先核对免费范围和实际权限,再检查来源、误报与 WAF 动作,不要把自动提取的 IP 或域名直接当成封禁依据。

Cloudflare Threat Signals Cloudforce One 威胁情报 RSS IOC WAF

服务对象与地域限制

PuppyIP 仅面向海外合规企业及其授权人员提供服务,不面向中国大陆地区开放或提供代理服务。本服务仅限用于中国大陆境外的合法业务活动,严禁在中国大陆境内使用本服务。

代理 IP 或服务器位于境外,不改变上述限制。不得通过中转、转接、共享或转售向中国大陆境内的最终使用者提供本服务。使用前请阅读用户服务协议。

本文要点

  • Cloudflare 官方公告称 Threat Signals 已正式可用,所有账户可从 API 或控制台使用基础范围;免费账户可选择一条 RSS 源,衍生的私有数据最多保留 30 天。实际账户入口和配额仍应核对。
  • 控制台路径是 Application Security → Threat Intelligence → Threat Signals。添加情报源时可设置名称、分类与轮询频率;官方列出 RSS 2.0、Atom、RSS 1.0/RDF 三种格式。
  • 系统会从报告提取指标、摘要和标签,并把威胁事件与原文联系起来。先核对来源、上下文和本地流量证据,再决定是否需要防护动作。
  • API 需要具有 Cloudforce One 权限的令牌;创建或修改 feed 等写入操作需要写权限。免费版的源数量和默认技能有限,不能从“所有账户可用”推断所有 API 与定制功能均开放。
  • 更多 RSS 源、专有数据集、定制技能、更高存储及按威胁事件建立自定义 WAF 规则属于公告列出的企业扩展范围;不要把提取指标误写成免费账户会自动封禁。
  • PRODUCT_FIT=CONDITIONAL_NETWORK_ONLY:代理或固定出口不会提升 Cloudflare 情报权限,也不会改变 WAF 决策;只有控制台或 API 出现独立连接故障时才排查网络。

发布了什么,免费账户实际获得什么?

Cloudflare 在 2026 年 9 月 29 日的公告中称 Threat Signals 已正式可用,可通过 API 和控制台访问。基础范围允许每个账户选择一条 RSS 情报源,生成账户私有的 Threat Intelligence 数据集,衍生数据最多保留 30 天,并可在 Threat Events Platform 中调查相关事件、指标与标签。这是官方公布的产品范围,不代表本文已登录并验证任意具体账户的开通状态。

公告同时把更多 RSS 源、Cloudforce One 专有情报数据集、定制 agentic skills、更高存储,以及从开源或专有威胁事件创建自定义 WAF 规则列为 Essentials、Advantage、Elite 等企业扩展。API 总览也提醒 Free 套餐有 feed 配额和托管默认技能限制。计划购买或配置防护前,先查看当前账户显示的额度与权限,不要只依据“所有账户可用”这一句推断高级功能也免费。

从一条可核对的 RSS 源开始

进入 Cloudflare 控制台的 Application Security → Threat Intelligence → Threat Signals,选择与组织实际风险相关、能持续提供原始报告链接的情报 RSS 源。Cloudflare 说明可设置易辨识的名称、分类与轮询频率,支持 RSS 2.0、Atom 和 RSS 1.0/RDF。免费范围只有一条源,先测试内容质量和更新规律,再决定是否需要更多源。

添加后检查 feed 是否可被读取、文章是否持续进入列表,以及内容中的原文链接是否正确。报告和指标应保留发表时间、原始来源与调查上下文;单独抓到一个 IP 或域名不等于它现在应被拦截。自动摘要或标签若与原文不符,应回到原始报告核实,并记录误报或缺失。

怎样从文章走到可信指标?

Cloudflare 描述的处理链是:轮询 RSS 文章、获取正文、抽取并规范化指标、用默认技能摘要和打标签,再把指标关联到账户私有的 Threat Event。这样分析人员可从指标追到事件和原始报告,而不只是看见一串脱离上下文的地址。

核验时先选一篇已知报告,对照源文章检查摘要、受影响产品、指标类型和值、标签以及引用关系;随后结合本组织流量日志、资产清单与事件时间线判断是否相关。一个被文章提及的域名可能是合法共享基础设施或历史样本。不要把自动提取结果直接导入全局封禁列表,也不要把 Threat Signals 的事件数量当作实际攻击次数。

需要 API 时先分清读取与写入权限

官方 Threat Signals API 总览要求使用有 Cloudforce One 权限的 API token;创建、修改或删除 feed、技能和标签等写入操作需要写权限。API 列出了列出分类、列出及创建 feed、列出文章与指标等接口。为只读核验使用相应最小权限令牌;确需新建 feed 时再申请受控写权限,并妥善保存令牌,避免写入文章或日志。

例如创建 feed 的官方接口是 POST /accounts/{account_id}/cloudforce-one/v2/threat-signals/feeds;分类可先从 categories 接口读取,创建接口文档列出 url、display_name、category_id 和 poll_interval_s 等字段。这里只提供接口定位,不给缺少账户 ID、权限和计划验证的可执行示例;API 返回的权限错误或配额错误应与真实网络连接错误分开诊断。

WAF 防护要经过单独决策

Cloudflare 说提取出的指标可供 WAF 使用,但其公告把“从威胁事件创建自定义 WAF 规则”列在企业扩展范围。基础版能查看事件和指标,不等于系统会替所有免费账户自动建立 Block 规则。查看某个指标前,先确认来源可信度、与当前资产的关联、误报成本以及事件时效。

若组织确有相应套餐和权限,并决定用指标调整 WAF,先在有限作用域中观察命中和合法流量,再由安全负责人批准动作、设置复核与撤销条件。遇到 403 时应结合 Security Events、Ray ID 和实际规则核对,不要把新情报源的存在直接认定为拦截原因;可参考<a href="/resources/cloudflare-waf-managed-rules-log-to-block-guide">Cloudflare WAF 规则与误拦截排查</a>。

PuppyIP 的网络排查边界

Threat Signals 的套餐、API token、Cloudforce One 权限、feed 配额与 WAF 规则都是 Cloudflare 账户侧设置。更换代理或固定出口不会提高这些权限,也不能纠正指标误报或改变已生效的安全规则。

仅当访问控制台或 API 时出现 DNS 失败、TCP 超时、TLS 握手错误、代理 407 等独立连接证据,才参考<a href="/resources/proxy-connection-troubleshooting-checklist">代理连接排查清单</a>。本文基于公开公告和 API 文档,未在读者账户中创建 RSS 源或测试 API 配额;实际可用功能、留存与权限应以当前账户界面和官方文档为准。

资料来源

常见问题

Cloudflare 免费账户可以用 Threat Signals 吗?

Cloudflare 2026 年 9 月 29 日公告称向所有账户开放基础访问,包括一条 RSS 源及相关 API/控制台入口;API 文档提醒 Free 计划的 feed 与默认技能有限。具体账户仍需核对实际入口和权限。

一条免费 RSS 源的数据能保留多久?

官方公告称从该源衍生的私有情报数据最多保留 30 天。更高存储是企业扩展,不能把“最多 30 天”理解成每条数据必然完整保存 30 天。

Threat Signals 支持哪些 feed 格式?

Cloudflare 公告列出 RSS 2.0、Atom 和 RSS 1.0/RDF。添加后仍需核对实际抓取结果、文章原文链接和更新频率。

使用 API 创建 feed 需要什么权限?

官方 API 总览要求 Cloudforce One 权限,创建 feed 是写入操作,需要相应写权限。还应核对账户 feed 配额、分类和目标 RSS URL。

提取出的恶意 IP 会自动被 WAF 封禁吗?

不能这样推断。基础功能提供报告、事件和指标;公告把从威胁事件创建自定义 WAF 规则列为企业扩展。是否防护以及采用什么动作,必须按实际套餐、权限、来源和误报评估另行决定。

换固定 IP 能解决 Threat Signals 权限或误报问题吗?

不能。固定出口不会增加 Cloudflare 功能权限或改变指标判断;只有控制台/API 访问出现独立 DNS、TCP、TLS 或代理 407 故障时才排查网络路径。