跳转到内容
搜索文档

更新日志

Cloudflare 的最新更新与改进。

Agents SDK 包支持 AI SDK v6 和 v7

agents@cloudflare/ai-chat@cloudflare/codemode@cloudflare/think 包现在支持 AI SDK v6 和 v7。现有应用程序在更新这些包时可以保留在 v6 版本。应用程序也可以采用 v7,而无需更改它们使用的 Cloudflare Agents API。

支持的同级依赖范围是 ai@^6 || ^7@ai-sdk/react@^3 || ^4。请使用相匹配的主版本:将 AI SDK v6 与 @ai-sdk/react v3 配对,或将 AI SDK v7 与 @ai-sdk/react v4 配对。

要安装包含 AI SDK v7 的最新包:

npm i agents@latest @cloudflare/ai-chat@latest @cloudflare/codemode@latest @cloudflare/think@latest ai@^7 @ai-sdk/react@^4

Think 会规范化两个 AI SDK 版本的流式传输、工具完成事件和遥测数据。现有的 v6 应用程序在更新 Think 之前无需迁移这些集成。

有关设置和使用的详细信息,请参阅 Think 文档

Agents SDK 减少了 MCP Schema 转换,为 Think 中的 MCP 添加了暴露控制,并且 Code Mode SDK 添加了直接的主机 API

此版本减少了重复的 MCP schema 转换,并为 Think 的自动 MCP 工具暴露添加了选择停用(opt-out)机制。它还允许非 AI-SDK 主机直接调用持久的 Code Mode 运行时。

控制 Think 中直接的 MCP 工具暴露

现在,当实时连接保持相同的工具目录时,Agents SDK MCP 客户端会重用已转换的输入和输出 schema。这避免了在每个模型轮次中再次将每个 MCP JSON Schema 转换为 Zod。

@cloudflare/think 还添加了 includeMcpTools。当您通过 Code Mode 或 Think 自动工具集之外的其他机制暴露 MCP 工具时,可将其设置为 false

import { Think } from "@cloudflare/think";

export class MyAgent extends Think {
	includeMcpTools = false;
	waitForMcpConnections = true;
}
import { Think } from "@cloudflare/think";

export class MyAgent extends Think<Env> {
	includeMcpTools = false;
	waitForMcpConnections = true;
}

此设置将跳过 Think 的自动 getAITools() 调用。MCP 注册、恢复、发现、原始目录访问、直接调用和 Code Mode 连接器仍然正常工作。

当您只需要原始 MCP 目录时,请使用 listTools()。对于连接器设置,请参阅在 Code Mode 中使用 MCP 工具

无需 AI SDK 即可调用 Code Mode 运行时

@cloudflare/codemode@latest 在持久的运行时句柄中添加了 execute()search()describe()。MCP 服务器和其他主机现在可以执行代码并发现连接器方法,而无需将运行时适配到 AI SDK 工具。

const matches = await runtime.search("create issue");
const docs = await runtime.describe(matches.results[0].path);
const outcome = await runtime.execute({
	code: `async () => github.create_issue({ title: "Bug" })`,
});
const matches = await runtime.search("create issue");
const docs = await runtime.describe(matches.results[0].path);
const outcome = await runtime.execute({
	code: `async () => github.create_issue({ title: "Bug" })`,
});

搜索和描述结果为受保护的连接器方法包含 requiresApproval: true。使用现有的 approve()reject() 方法可以恢复处于暂停状态的执行。

有关设置和确切的方法类型,请参阅创建持久 Code Mode 运行时Code Mode API 参考

升级

npm i agents@latest @cloudflare/think@latest @cloudflare/codemode@latest

账户角色 API 已弃用

账户角色 API (Account Roles API) 已弃用,并且正在被权限组 API (Permission Groups API) 取代。目前尚未确定生命周期结束日期。

您需要执行的操作

查看权限组 API 文档;响应模式与旧版角色 (Roles) 响应不同。

亮点

  • 迁移到权限组 API 的集成必须从该 API 获取权限组 ID,并在账户成员 API (Account Members API) 策略请求结构中使用它们。保留旧版角色 ID 的集成需要重新映射其分配。
  • 旧版 Role 响应包含顶级 description 以及由资源类型键控并带有 edit/read 标志的 permissions 对象。
  • PermissionGroup 响应将这些替换为包含 labelscopesmeta 对象。各个权限不作为权限组的一部分返回。
  • 新的 API 支持 API Token 授权方案。提供旧版 Email + API Key 授权方案以实现向后兼容。

有关更多信息,请参阅 API 已弃用项目

使用 Devin Outposts 在 Cloudflare 上运行 Devin

Devin Outposts 允许您在 Cloudflare 上运行 Devin Agent。每个 Devin 会话在由 Cloudflare Containers 支持的独立沙箱中运行,因此 Agent 可以在隔离环境中执行代码并使用开发工具。

当您希望 Devin 会话在 Cloudflare 托管的基础设施上运行,且每个会话相互隔离时,请使用 Devin Outposts。

Devin 界面显示已选择 Cloudflare 作为 Outposts 虚拟环境

如需快速入门,请参阅使用 Devin Outposts 在 Cloudflare 上运行 Devin

WAF 发布 - 2026-07-21

此版本引入了针对 Adobe ColdFusion、Next.js、WordPress 中漏洞的新规则,并更新了现有规则,从而针对服务端请求伪造 (SSRF)、本地文件包含 (LFI) 和跨站脚本 (XSS) 提供了增强的通用防护。

针对 Next.js 漏洞的 WAF 和框架适配器缓解措施

Next.js 团队在 2026 年 7 月的安全版本中披露并修复了多个安全漏洞。这些漏洞包括各种严重程度的拒绝服务、中间件和代理绕过、服务端请求伪造、信息泄露和缓存污染。

披露的几个漏洞无法在 WAF 层进行阻断,我们强烈建议您立即更新应用程序及其依赖项。已修补的版本可通过 v16.2.11 (Active LTS) 和 v15.5.21 (Maintenance LTS) 获取,以解决这些问题。

公告CVE严重程度问题WAF 覆盖范围
App Router 中使用 Server Actions 的拒绝服务CVE-2026-64641

针对至少使用了一个 Server Action 的 App Router 的 Next.js 应用程序的精心设计的请求可能会导致 CPU 使用率过高。该 CPU 使用率会阻止在同一进程中处理进一步的请求,从而导致拒绝服务。

已部署 WAF 规则 Next.js - DoS - CVE-2026-64641()以提供覆盖。

使用 Turbopack 和单语言环境的 App Router 应用程序中的中间件 / 代理绕过CVE-2026-64642

使用 App Router 并通过 Turbopack 构建,且在 config.i18n.locales 中包含单个条目的 Next.js 应用程序容易受到中间件/代理绕过的影响。因此,中间件/代理可能执行的任何身份验证或安全检查都将被绕过。

这是一个中间件绕过,遗憾的是无法通过 Cloudflare WAF 签名引擎进行覆盖。

重写中由于攻击者控制的目标主机名导致的服务端请求伪造CVE-2026-64645

从请求控制的输入中构建其外部目标主机名的 rewrites() 或 redirects() 规则可以指向任意主机名,而不管规则的主机名后缀如何。对于重写,这种行为会启用服务端请求伪造 (SSRF);对于重定向,可以实现开放重定向。

现有的 SSRF 规则为该漏洞提供了足够的覆盖,因此未开发量身定制的 WAF 规则。

自定义服务器上 Server Actions 中的服务端请求伪造CVE-2026-64649

当 Server Action 转发或重定向请求时,攻击者可能会导致服务器将该出站请求发送到恶意主机(服务端请求伪造)。这需要攻击者的请求能够控制与 Host 相关的标头。

已部署 WAF 规则 Next.js - SSRF - CVE-2026-64649()以提供覆盖。

使用 SVG 的图像优化 API 中的拒绝服务CVE-2026-64644

在使用默认图像加载器自行托管 Next.js 时,如果进行了配置(默认情况下不启用),图像优化 API 可以优化远程托管的图像。如果这些图像包含恶意内容,这些图像可能会导致 /_next/image 端点中的 CPU 耗尽。

遗憾的是,恶意请求与合法的图像优化请求无法区分,因此没有创建 WAF 规则来解决该漏洞。

Edge 运行时中无限制的 Server Action 有效负载CVE-2026-64646

精心设计的请求可能会导致 Edge 运行时中 Server Actions 的内存消耗。使用 App Router 并且具有至少一个 Server Action 的 Next.js 应用程序将受到影响。

遗憾的是,没有一个万能的规则可以通过 WAF 部署来代替自定义的 bodySizeLimit 配置,因此没有创建 WAF 规则来解决此漏洞。

内部服务器函数端点的未经身份验证的泄露CVE-2026-64643

在使用 App Router 的 Next.js 应用程序中,Server Actions(use server)或 use cache 端点 ID 可能会被全局泄露。攻击者可以利用这一点进行侦察,并将其作为更广泛攻击链的一部分。

已部署 WAF 规则 Next.js - Information Disclosure - CVE-2026-64643()以提供覆盖。

带有请求体的请求在响应体方面的缓存混淆CVE-2026-64648

带有请求体的服务端 fetch 可能会从针对相同 URL 但请求体不同的不同请求返回缓存的响应体。这仅适用于形状为 fetch(new Request(init), aDifferentInit) 的 fetch 调用。

这是一个应用逻辑 bug,遗憾的是无法通过 Cloudflare WAF 签名引擎进行覆盖。

包含无效 UTF-8 字节序列的请求体的请求在响应体方面的缓存混淆CVE-2026-64647

带有请求体的服务端 fetch 可能会从针对相同 URL 但请求体不同的不同请求返回缓存的响应体。这仅在接收包含无效 UTF-8 字符的请求体时适用。

这是一个应用逻辑 bug,遗憾的是无法通过 Cloudflare WAF 签名引擎进行覆盖。

主要发现

  • CVE-2026-48276: Adobe ColdFusion 文件上传机制中的路径遍历漏洞允许未经身份验证的攻击者将文件写入或上传到源服务器上指定目录之外的任意位置。
  • CVE-2026-48282: Adobe ColdFusion 中的路径遍历漏洞使未经身份验证的攻击者能够操纵目录序列并访问主机文件系统上的受限系统文件。
  • CVE-2026-60137: 影响 WordPress 的未经身份验证的 SQL 注入漏洞。威胁活动者利用未清理的输入参数执行任意 SQL 查询,从而导致未经授权的数据库访问、记录操作或数据外泄。
  • CVE-2026-63030: 影响 WordPress 核心和插件组件的远程代码执行漏洞。远程、未经身份验证的攻击者可以执行任意 system 命令,以获得未经授权的访问或在主机服务器上建立后门。
规则集规则 ID旧版规则 ID描述先前操作新操作注释
Cloudflare 托管规则集SSRF - Restricted Protocol记录阻断

这是新的检测。

Cloudflare 托管规则集SSRF - Obfuscated Host记录阻断

这是新的检测。

Cloudflare 托管规则集LFI - Path Traversal记录阻断

这是新的检测。

Cloudflare 托管规则集Adobe ColdFusion - File Upload Path Traversal - CVE:CVE-2026-48276记录阻断

这是新的检测。

Cloudflare 托管规则集Adobe ColdFusion - Path Traversal - CVE:CVE-2026-48282记录阻断

这是新的检测。

Cloudflare 托管规则集XSS — JS Bracket Concat Obfuscation - Body记录已禁用

这是新的检测。

Cloudflare 托管规则集XSS — JS Bracket Concat Obfuscation - Headers记录已禁用

这是新的检测。

Cloudflare 托管规则集XSS — JS Bracket Concat Obfuscation - URI记录阻断

这是新的检测。

Cloudflare 托管规则集Wordpress - SQL Injection - CVE:CVE-2026-60137阻断

此前被标记为 Generic Rules - SQLi。

Cloudflare 托管规则集Wordpress - Remote Code Execution - CVE:CVE-2026-63030阻断

此前被标记为 Generic Rules - Unauthenticated RCE。

Cloudflare 免费规则集Wordpress - SQL Injection - CVE:CVE-2026-60137阻断

此前被标记为 Generic Rules - SQLi。

Cloudflare 免费规则集Wordpress - Remote Code Execution - CVE:CVE-2026-63030阻断

此前被标记为 Generic Rules - Unauthenticated RCE。

Cloudflare 托管规则集Next.js - Information Disclosure - CVE-2026-64643阻断

此前被标记为 Generic Rules - Information Disclosure。

Cloudflare 托管规则集Next.js - SSRF - CVE-2026-64649阻断

此前被标记为 Generic Rules - Auth Bypass - 2。

Cloudflare 托管规则集Next.js - Remote Code Execution - Cache Components阻断

此前被标记为 Generic Rules - RCE。

Cloudflare 托管规则集Next.js - DoS - CVE-2026-64641阻断

此前被标记为 Generic Rules - DoS。

Cloudflare 托管规则集Generic Rules - Command Execution - Body - Beta已禁用 -

此检测已被移除。

Cloudflare 托管规则集Generic Rules - Command Execution - Header - Beta已禁用 -

此检测已被移除。

Cloudflare 托管规则集Generic Rules - Command Execution - URI - Beta已禁用 -

此检测已被移除。

WAF 发布 - 2026-07-27 的计划变更

公告日期发布日期发布行为旧版规则 ID规则 ID描述注释
2026-07-212026-07-27记录SSRF - Cloud - Beta

这是一个改进的检测。

2026-07-212026-07-27记录Command Injection - Obfuscation

这是新的检测。

2026-07-232026-07-27记录Alibaba Fastjson JSONType Remote Code Execution - Body

这是新的检测。

针对明文 HTTP 私有应用程序的基于浏览器的登录

Cloudflare Access 现在对通过端口 80 上的明文 HTTP 提供服务的私有应用程序使用标准的基于浏览器的登录流程。

以前,明文 HTTP 私有应用程序会回退到与 SSH、RDP 和其他非 HTTP 协议相同的会话流程:用户会从 Cloudflare One Client 收到一个“需要身份验证(Authentication required)”弹窗,然后必须选择该通知以打开浏览器并登录。现在,访问 HTTP 私有应用程序的用户会直接在浏览器中看到 Access 登录页面,并在成功后收到标准的 Access 应用程序令牌(application token)

这使得 HTTP 体验与 HTTPS 应用程序(开启了 Gateway TLS 解密)保持一致。无需更改配置。仍然需要 Cloudflare One Client 将流量路由到私有网络,但它不再管理 HTTP 应用程序的 Access 会话。

其他非 HTTP 协议(SSH、RDP、任意 TCP/UDP)继续使用 Cloudflare One Client 通知流程。

预算提醒现在默认为按需付费账户开启

我们正在为符合条件的按需付费账户默认开启预算提醒。如果您的账户尚未设置预算提醒,Cloudflare 将为您创建一个账户级别阈值为 $10 的提醒。您的默认提醒将在下一个计费周期开始时启用,因此不会基于您已产生的使用量触发。

我们将在未来几周内分批推出,因此符合条件的账户可能会在不同时间看到其默认提醒出现。

默认提醒的行为与您自行创建的提醒完全相同。当您本计费周期的累计基于使用量的支出达到阈值时,您将收到一封电子邮件通知。该提醒仅供参考,不会限制您的使用量,也不会对您的账户产生任何影响。

使用量每天处理一次,计算前一天的活动,因此预算提醒会在达到阈值后的次日触发,而非实时触发。

预算提醒仅考虑基于使用量的产品支出。定期订阅费用(例如 Workers Paid 计划费用或其他月度计划费用)不包含在阈值计算中。

您可以从 Manage Account(管理账户) > Billing(计费) > **Billable Usage(计费使用量)**或通知设置中更改阈值、添加其他提醒或完全移除默认提醒。如果您已配置自己的预算提醒,则不会有任何变化。

企业合约账户不在此范围内。

如需更多信息,请参阅预算提醒文档

查看 Durable Object 命名空间的总 SQLite 存储指标

现在,您可以在 Cloudflare 仪表板中监控 Durable Object 命名空间随时间变化所使用的 SQLite 总存储量。全新的总存储图表显示了每小时报告的最大存储量。这有助于您识别存储增长、验证数据清理并调查异常使用情况。

总存储图表,显示了一个 Durable Object 命名空间随着时间的推移增长到 260.1 MB 的存储。Go to Durable Objects ↗

该图表仅适用于基于 SQLite 的 Durable Object 命名空间。对于使用旧版键值存储后端的命名空间,它不会显示。不支持按 ID 或名称查看单个 Durable Object 的存储量。

欲了解更多信息,请参阅指标和分析

在 Activity 记录中预览已发送的电子邮件

您现在可以直接从 Email Service Activity 记录中预览已发送电子邮件的内容。展开已发送的电子邮件,然后打开全新的 Preview(预览) 部分,通过呈现的 HTML 正文、Text(文本) 正文、Headers(标头)Attachments(附件) 以及完整的 Raw(原始) RFC 5322 源码标签页,检查发送出去的邮件。

在 Email Service Activity 记录中已发送电子邮件的渲染 HTML 预览

此前,Activity 记录仅显示递送和身份验证的元数据,而不显示邮件内容,这使得渲染和内容问题难以调试。邮件预览功能弥补了这一空白。

要启用邮件预览功能,请在您发送域的设置中开启 Email preview(邮件预览)。预览范围包括在开启此设置期间发送的邮件,预览内容将保留大约七天。在 2026 年 7 月 2 日或之后接入的发送域将自动开启 Email preview(邮件预览)

发送域设置中的 Email preview 设置

有关详细信息,请参阅 电子邮件日志

Gateway HTTP 策略的新请求头控制选项

Cloudflare Gateway 现在支持在允许策略上进行高级请求头控制。管理员可以使用静态值或动态变量来添加、重写或删除匹配请求上的请求头。

请求头操作

使用“允许”(Allow)操作的 Gateway HTTP 策略在 rule_settings 中支持三种操作:

操作 API 字段 行为
添加 add_headers 向请求头追加值。保留现有值。
重写 set_headers 替换请求头的值。如果请求头不存在,则创建它。
删除 delete_headers 从请求中移除该请求头。

Gateway 按以下顺序应用操作:首先删除,然后重写,最后添加。

动态变量

请求头的值可以包含使用 @{...} 语法的动态变量。Gateway 会在请求时根据身份、设备和网络上下文解析变量。

变量 说明
@{identity.email} 来自身份提供商的用户电子邮件
@{identity.name} 来自身份提供商的用户显示名称
@{identity.id} Cloudflare 身份 UUID
@{identity.groups} 身份提供商群组成员身份
@{identity.SAML} SAML 属性(如果配置了)
@{identity.OIDC} OIDC 声明(如果配置了)
@{source.ip} 连接的源 IP
@{destination.ip} 请求的目的 IP
@{device.id} Cloudflare One 客户端设备 UUID
@{device.posture} 设备状态检查结果(JSON 字符串)

您可以在单个请求头值中混合使用静态文本和动态变量。例如,user-@{identity.email} 会解析为 user-jdoe@example.com

有关更多信息,请参阅自定义请求头

Distributor、MSSP 和 Agency 合作伙伴可以直接管理组织成员

Cloudflare 组织(Organizations)上的 Distributor、MSSP 和 Agency 合作伙伴现在可以直接从 Cloudflare 仪表板添加和管理组织成员,无需 Cloudflare 的帮助。

以前,向 Distributor、MSSP 或 Agency 组织添加成员是一个手动的、需要 Cloudflare 协助的过程,该过程需要向 Cloudflare 发出请求并加入封闭式 beta 计划,而且这些组织的仪表板 Add member(添加成员) 流程会被阻止。

现在,组织管理员可以自己从 Organization(组织) > Members(成员) > Add member(添加成员) 添加成员,无需进行 beta 注册。

新成员通过与企业组织(enterprise Organizations)已使用的相同隐式访问模型来获取对组织账户的访问权限。Accounts(账户) 列表和账户切换器对 Distributor、MSSP 和 Agency 组织的分类与企业组织保持一致,因此它们的账户在仪表板中能被正确地标记和分组。

Agency 合作伙伴还可以访问组织(Organizations)仪表板,同时保留对其现有租户(Tenant)管理仪表板的访问权限。

Distributor、MSSP 和 Agency 组织目前处于 beta 阶段。

有关更多信息,请参阅管理组织成员

WAF 发布 - 2026-07-17 - 紧急

此紧急发布添加了一条新的托管规则,以阻断对流行 Web 框架中发现的关键远程代码执行 (RCE) 和 SQL 注入 (SQLi) 漏洞的活动利用。

主要发现

  • 通用框架 - 未经身份验证的 RCE: 攻击者可以通过在请求处理期间发送包含无效路径序列的恶意输入,以 Web 服务器权限执行任意系统命令。
  • 通用框架 - SQLi: 由于未能对请求参数中的输入值进行清理,攻击者可以执行未经授权的数据库查询。
规则集规则 ID旧版规则 ID描述先前操作新操作注释
Cloudflare 托管规则集Generic Rules - Unauthenticated RCE阻断这是新的检测。
Cloudflare 托管规则集Generic Rules - SQLi 阻断这是新的检测。
Cloudflare 免费规则集Generic Rules - Unauthenticated RCE 阻断这是新的检测。
Cloudflare 免费规则集Generic Rules - SQLi 阻断这是新的检测。

用于基于浏览器的 RDP 的批量打印 PDF

在基于浏览器的 RDP 会话中,用户现在可以将多个 PDF 文件作为单个打印作业进行打印。在远程计算机上将文件复制到剪贴板,然后选择剪贴板面板中的 Print all PDFs(打印所有 PDF)。这些文件将合并为一个 PDF 并发送到您的本地打印机。

剪贴板面板显示针对多个选定 PDF 文件的 Print all PDFs 选项。

批量打印在基于 Chromium 的浏览器和 Firefox 中可用。欲了解更多信息,请参阅为基于浏览器的 RDP 打印 PDF

通过 Wrangler 从命令行管理 Flagship

Wrangler 现在包含 wrangler flagship,这是一套用于在终端中管理 Flagship 应用和功能标志的命令套件。

创建一个应用,如果您在 Worker 中使用它,可将其作为绑定(binding)添加到 wrangler.jsonwrangler.jsonc 文件中:

wrangler flagship apps create "My Worker App" \
  --binding FLAGS \
  --update-config

然后为您要控制的行为创建标志。标志可以是布尔值、字符串、数字或 JSON 值:

wrangler flagship flags create <APP_ID> new-checkout

wrangler flagship flags create <APP_ID> checkout-flow \
  --variation control=old-checkout \
  --variation treatment=new-checkout \
  --default control \
  --type string

标志创建后,可以更改其默认变体,或使用启用和禁用命令作为开关。除非您明确更改或清除,否则现有的定向规则将继续适用:

wrangler flagship flags update <APP_ID> checkout-flow --default treatment
wrangler flagship flags disable <APP_ID> checkout-flow
wrangler flagship flags enable <APP_ID> checkout-flow

对于发布工作流,使用 rolloutsplitrules 在不重新部署 Worker 的情况下更改曝光量:

wrangler flagship flags rollout <APP_ID> new-checkout \
  --to on \
  --percentage 25 \
  --by user_id

wrangler flagship flags split <APP_ID> checkout-flow \
  --weight control=80 \
  --weight treatment=20 \
  --by user_id

wrangler flagship flags rules update <APP_ID> checkout-flow \
  --priority 1 \
  --when "country equals US"

这些命令也可以在 CI/CD 流水线、脚本和 AI Agent 中使用,通过 Wrangler 检查 Flagship 状态、更新标志行为或回滚更改。

请参阅 wrangler flagship 命令参考 获取完整的命令指南。

Cache Rules 中的 Bot management 字段和 ASN 支持

Cache Rules 中的 Bot management 字段和 ASN 支持

Cache Rules 现在在表达式过滤器中支持 Bot management 字段和 ip.src.asnum 字段。您现在可以构建区分自动流量和人类流量的缓存策略,或者根据自治系统编号(ASN)对缓存行为进行细分。

这允许您对已验证的 Bot、高风险流量或特定网络运营商应用不同的缓存策略,而不会影响合法的用户请求。例如,您可以为怀疑是 Bot 流量的请求设置较短的缓存 TTL,或者对来自特定 ASN 的请求完全绕过缓存。

新字段

以下字段现在在 Cache Rules 表达式中可用:

字段 类型 描述
cf.bot_management.score 数字 199 之间的 Bot 分数,较低的值表示请求源自 Bot 的可能性较高。
cf.bot_management.ja3_hash 字符串 请求的 JA3 指纹,有助于识别发起连接的客户端。
cf.bot_management.ja4 字符串 请求的 JA4 指纹,与 JA3 相比,提供了更详细的客户端识别。
cf.bot_management.verified_bot 布尔值 请求是否源自已验证的 Bot,例如搜索引擎爬虫。
cf.bot_management.static_resource 布尔值 请求是否针对静态资源,从而免于 Bot 检测。
cf.bot_management.js_detection.passed 布尔值 在启用该功能时,浏览器是否通过了 JavaScript 检测。
cf.bot_management.attack_score 数字 按攻击分数对请求进行分类,从 1(可能是自动的)到 99(可能是人类)。
cf.bot_management.api_score 数字 按 API 分数对请求进行分类,从 1(可能是自动的)到 99(可能是人类)。
cf.bot_management.bot_tags["<TAG>"] 布尔值 Bot 流量是否匹配指定的标签,例如 googlebing
cf.bot_management.corporate_proxy 布尔值 请求是否源自已知的公司代理。
ip.src.asnum 数字 传入请求 IP 地址的自治系统编号(ASN)。

示例

Cache Rules 表达式支持将这些字段与其他标准结合使用。以下示例为来自高风险 Bot 或意外 ASN 的 API 请求设置较短的缓存 TTL:

(http.request.uri.path contains "/api/" and cf.bot_management.score lt 30)
or
(http.request.uri.path contains "/api/" and not ip.src.asnum in {12345 67890})

要了解更多信息,请参阅 Cache Rules 文档字段参考

内部 DNS 现在正式发布(Generally Available)

内部 DNS 现在已正式发布。内部 DNS 在您已用于公共 DNS、Zero Trust 和应用程序服务的同一个全球网络和控制平面上,为私有网络提供权威和递归 DNS 服务。

为什么它很重要

  • 整合 DNS 运营。 公共和私有 DNS 运行在同一个平台上,拥有统一的 API、审计跟踪和策略设置入口。
  • 简化水平分割 DNS。 内部和外部解析被定义为共享区域上独立的视图,并从单个控制平面进行管理 — 因此无需排查配置偏差。
  • 将 Zero Trust 扩展到 DNS。 解析器策略决定哪些用户和设备针对哪个视图进行解析,并由已经监管您其余流量的同一个 Gateway 来执行。

设置内部 DNS 需要三个步骤:创建区域、创建视图并定义解析器策略。

POST /zones
{
  "account": {
    "id": "<ACCOUNT_ID>"
  },
  "name": "corp.internal",
  "type": "internal"
}

内部 DNS 已包含在面向企业级客户的 Cloudflare Gateway 中。要开始使用,请参阅 Internal DNS documentation

使用 Queues 订阅 Email Sending 事件

您现在可以通过 Queues 事件订阅 订阅 Email Sending 事件,并在队列中接收出站交易性电子邮件的生命周期事件。每个订阅的作用域仅限于一个发送域——可以是区域顶点(如 example.com),也可以是已验证的发送子域(如 send.example.com)。

发布了六种事件类型:message.deliveredmessage.deferredmessage.bouncedmessage.failedmessage.rejectedmessage.complained。使用它们来跟踪送达率、对退信和投诉做出反应,并驱动抑制或重试逻辑。Email Routing 事件不会发布在此数据源上。

每个事件都包含邮件详细信息、递送状态和 SMTP 响应:

{
	"type": "cf.email.sending.message.delivered",
	"source": {
		"type": "email.sending",
		"zoneId": "023e105f4ecef8ad9ca31a8372d0c353",
		"domain": "example.com"
	},
	"payload": {
		"messageId": "0101018f7d0c4d9a-msg-deadbeef",
		"recipient": "user@example.net",
		"terminal": true,
		"delivery": {
			"status": "delivered",
			"smtpStatusCode": "250"
		}
	}
}

请参阅 事件订阅 以查看所有事件类型和示例有效负载。

已弃用旧版 Workers KV 命名空间 API 路由

截至 2026 年 7 月 15 日,/accounts/{account_id}/workers/namespaces/* 下的旧版 Workers KV API 路由已弃用,并将于 2026 年 10 月 15 日停止工作。请在此日期之前迁移到文档化的 Workers KV API 路由 /accounts/{account_id}/storage/kv/namespaces/*

旧版路由和替换后的路由是可互换的。它们接受相同的请求参数并返回相同的响应负载。要进行迁移,请将 URL 路径从 /workers/namespaces/ 更新为 /storage/kv/namespaces/

您需要做什么

更新任何调用 /accounts/{account_id}/workers/namespaces/ 下路由的集成,以使用 /accounts/{account_id}/storage/kv/namespaces/ 下的等效路由。此迁移是直接的 URL 路径替换 —— 请求参数和响应负载完全相同:

  • GETPOST /accounts/{account_id}/workers/namespacesGETPOST /accounts/{account_id}/storage/kv/namespaces
  • GETPUTDELETE /accounts/{account_id}/workers/namespaces/{namespace_id}GETPUTDELETE /accounts/{account_id}/storage/kv/namespaces/{namespace_id}
  • GET /accounts/{account_id}/workers/namespaces/{namespace_id}/keysGET /accounts/{account_id}/storage/kv/namespaces/{namespace_id}/keys
  • GET /accounts/{account_id}/workers/namespaces/{namespace_id}/metadata/{key_name}GET /accounts/{account_id}/storage/kv/namespaces/{namespace_id}/metadata/{key_name}
  • GETPUTDELETE /accounts/{account_id}/workers/namespaces/{namespace_id}/values/{key_name}GETPUTDELETE /accounts/{account_id}/storage/kv/namespaces/{namespace_id}/values/{key_name}

有关弃用时间线的更多信息,请参阅 API 弃用

WAF 发布 - 2026-07-14

此版本引入了针对关键基础设施漏洞的新规则。其中包括 Citrix NetScaler ADC 和 Gateway 中的未经身份验证的内存泄露缺陷(CVE-2026-8451),以及 Progress Kemp LoadMaster 中高严重性的身份验证前远程代码执行 (RCE) 漏洞(CVE-2026-8037)。

主要发现

  • CVE-2026-8451: 配置为 SAML 身份提供商 (IdP) 的 Citrix NetScaler ADC 和 NetScaler Gateway 设备受到输入验证不足漏洞的影响。远程、未经身份验证的攻击者可以通过发送格式错误的请求来利用该漏洞触发内存过度读取,从而泄露相邻设备内存中的敏感数据块。
  • CVE-2026-8037: Progress Kemp LoadMaster 负载均衡器中的一个关键 OS 命令注入漏洞允许未经身份验证的远程攻击者实现远程代码执行 (RCE)。
规则集规则 ID旧版规则 ID描述先前操作新操作注释
Cloudflare 托管规则集Citrix Netscaler ADC - Insufficient Input Validation - CVE:CVE-2026-8451记录阻断

这是新的检测。

Cloudflare 托管规则集Progress Kemp LoadMaster - Remote Code Execution - CVE:CVE-2026-8037记录阻断

这是新的检测。

针对账户级 Web Analytics 仪表板提高可靠性

Cloudflare Web Analytics (真实用户监控) 已经推出了性能优化,以显著提高账户级仪表板的稳定性和加载速度。

对于较大的账户(拥有超过 100 个 Web Analytics 站点),加载聚合的账户级视图通常会失败,因为大规模的并行查询处理会导致超时或意外的界面错误。此更新优化了如何查询大容量多站点数据,以减少错误并提供更敏捷的仪表板体验。

拥有最多 1,000 个站点的账户现在将能够加载此账户级聚合视图,而不会遇到误导性的错误。

如果您的账户拥有超过 1,000 个站点,由于处理限制,我们目前无法对此数量进行聚合,但您现在将看到清晰的错误提示和说明,引导您过滤到您希望查看其数据的相关站点。

平台现在可以通过 Cloudflare API 创建临时账户

平台现在可以通过 Cloudflare REST API 创建临时预览账户。这允许您的平台在用户登录 Cloudflare 之前部署一个在线的 Worker。

借助临时账户(Temporary Accounts)API,编码智能体、AI 应用构建器和其他平台可以为生成的 Workers 和支持的资源构建类似的流程。

您的平台可以在用户生成、部署和测试应用程序时,让他们保持在平台的引导流程中。用户不需要现有的 Cloudflare 账户,您的平台也不需要该账户的写入权限。

图表显示 AI 智能体在临时账户中部署、验证并重新部署 Worker,然后用户进行身份验证并认领该账户以保留其资源

API 返回一个认领 URL,允许用户将临时账户及其资源转为永久账户和资源。

Cloudflare Drop 展示了这种针对静态网站的“预览并认领”模式。用户可以上传网站,进行一小时的测试和分享,只有在想要保留它时才登录或创建账户。

该 API 扩展了最初通过 wrangler deploy --temporary 引入的流程。您的后端现在可以直接控制配置和部署体验:

  1. 在您的产品中向用户展示 Cloudflare 的服务条款和隐私政策,并要求用户接受它们。
  2. 请求并解决工作量证明(proof-of-work)挑战。
  3. 创建临时预览账户。
  4. 使用返回的临时账户 ID 和 API 令牌进行部署。
  5. 向用户显示已部署的 Worker URL 和认领 URL。
curl "https://api.cloudflare.com/client/v4/provisioning/previews/challenge" \
  -X POST \
  -H "Content-Type: application/json" \
  --data '{}'

curl "https://api.cloudflare.com/client/v4/provisioning/previews" \
  -X POST \
  -H "Content-Type: application/json" \
  --data '{
    "termsOfService": "https://www.cloudflare.com/terms/",
    "privacyPolicy": "https://www.cloudflare.com/privacypolicy/",
    "acceptTermsOfService": "yes",
    "challengeToken": "<CHALLENGE_TOKEN>",
    "solution": {
      "checkpoints": "<BASE64_CHECKPOINTS>"
    }
  }'

有关完整的 API 流程、工作量证明要求、支持的产品和限制,请参阅认领部署(临时账户)。有关此流程背后的背景和设计目标,请参阅 Temporary Cloudflare Accounts for AI agents