AISecurityCloudflare

Cloudflare CEO 警告:未来两年,Agent 会让互联网每周爆出一个 Log4j

宇琪··原文链接
收录于 2026/7/3 00:00:36

一、Bot 流量首超人类:互联网的范式转折

2026 年上半年,Cloudflare 观察到一个历史性拐点:互联网上 Bot 流量占比首次超过人类流量。这个时间点比他们 2025 年秋天的预测(2027 年底)提前了一年多,比 2026 年 3 月的修正预测(2027 年上半年)又提前了整整一年。

Prince 强调,这里的"Bot"包括 Agent、爬虫、抓取器,本质上是同义词——都是机器在访问资源而非人类眼球驱动浏览器。真正推动流量暴增的不是传统的 GoogleBot 或黑客爬虫(这些比例甚至略有下降),而是 AI Agent。

核心类比:一个人想买相机,自己可能只访问 5 个网站;但让 ChatGPT 或 Claude 帮忙,Agent 会访问 5000 个网站。同样的待办事项,Agent 产生的访问量是人类操作的数千倍。

如果趋势持续,五年内互联网流量将达到今天的 1000 倍。疫情期间"两周流量翻倍"的冲击将显得微不足道。

二、互联网商业模式的崩塌

过去 28 年互联网的商业模式以广告为核心,但 Bot 不点击广告、不消费内容、不产生购买意图。Prince 认为这是当今世界最有趣的问题:未来 5 年互联网商业模式将发生根本性变革,最终形态目前完全未知。

品牌逻辑也被颠覆:品牌是人类认知的捷径,告诉你"这个东西有某种预期品质"。但 Bot 有无限耐心去发现所有可能的选择,传统品牌营销逻辑将被彻底颠覆。

微支付:比 Visa 大两个数量级

Prince 给出的方向是微支付:每次 Agent 访问网站获取信息,支付几分之一美分。这意味着:

  • 第一天就要支持每秒约 1000 万笔金融交易
  • 有清晰路径扩展到每秒 1 亿笔交易
  • 作为对比,Visa 每秒处理不到 10 万笔——需要比 Visa 大两个数量级
  • Cloudflare 正在与 Coinbase、Stripe 合作,基于 X402 协议(HTTP 402 "需要付款"状态码)推进

Cloudflare 当前每秒处理约 5 亿个请求,估计其中 1%-10% 可通过微支付货币化。

从流量驱动到知识驱动

Prince 提出了一个更有野心的愿景:过去 28 年流量驱动的模式并不健康,媒体靠"激怒小众受众以获取点击"运作,加剧了世界分裂。他引用 Spotify 的例子——Spotify 去年向创作者支付约 120 亿美元,比 22 年前整个音乐产业市值还高。Daniel Ek 告诉他,丹麦有人仅靠为 Spotify 上未满足的查询写歌,每年赚约 4000 万欧元。

LLM 本质上是"所有人类知识的数学模型",它像一块瑞士奶酪,揭示了知识缺口。AI 公司需要高度可信的新知识来填补这些缺口,而不是又一个白宫新闻复述。Prince 呼吁设立奖项,表彰在癌症研究、外交政策新闻等领域对人类知识贡献最大的人,并为他们付费。

三、Cloudflare"被迫创新"的成长史

Cloudflare 最初的想法很简单:把防火墙和安全产品搬到云端。但商业策略上,他们选择先做免费精简版服务。意外的是,中小企业和初创公司不来注册,打破局面的反而是两类群体:

  1. 黑客小孩(hacker kids):互相攻击,一夜之间全球注册
  2. 人权组织、人道主义组织:因惹恼政府而遭攻击

这迫使 Cloudflare 构建了一系列原本没打算做的产品:域名注册、DDoS 缓解、DNS 基础设施、VPN、开发者平台(Workers)。Prince 坦言:"Cloudflare 的真实故事是:从一个简单的想法出发,不断给自己制造问题,再被迫解决这些问题。"

网络效应的飞轮

今天 Cloudflare 覆盖全球 350+ 城市、1000+ 数据中心。从最初 5 个城市(芝加哥、阿什本、圣何塞、阿姆斯特丹、东京)起步,甚至需要手动开关东京服务器。

巴基斯坦电信的故事堪称经典:团队一直说巴基斯坦电信太难搞(赶走了 Facebook、YouTube、Akamai),结果对方网络负责人主动联系——原因是他是个超级板球迷,巴基斯坦国家板球队是 Cloudflare 客户,他受够了流量回传法兰克福的延迟。

Cloudflare 还为互联网 13 台根服务器中的 2 台提供基础设施,这成为进入任何 ISP 的筹码:"你想不想在你的网络里运行一台根服务器?"

"免疫系统"与土耳其色情网站

Cloudflare 像一个免疫系统,攻击任何一个客户的攻击者实际上是在攻击整个网络。Prince 讲了一个生动的故事链:

  • 2010 年,一千多个土耳其色情网站注册 Cloudflare,遭保守群体攻击
  • Cloudflare 用机器学习将攻击模式标记为"TE"(Turkish Escort attacks)
  • 一年后,欧洲歌唱大赛(阿塞拜疆)遭攻击——系统识别为 TE,完全相同的攻击者
  • 又一年后,摩根大通遭攻击——又是 TE
  • 追踪发现,攻击者是一个伊朗学生,因攻击土耳其色情网站和欧洲歌唱大赛出名,被招入伊朗军方网络攻击部队,至今仍指挥伊朗所有网络攻击

四、AI 产品策略:从"卖铲子"到自用

Cloudflare 某种程度上一直就是 AI 公司。2010 年向 Benchmark 融资时 Prince 就说"Cloudflare 是一家 AI 公司",对方翻了个白眼。但 Turkish Escort 的机器学习分类就是 AI 在 DNA 里的证据。

边缘推理 vs 集中训练

  • 2021 年底:与 Nvidia 合作把 GPU 部署到边缘,发新闻稿,无人关心
  • 2024 年:发几乎一样的新闻稿,股价翻倍

Cloudflare 擅长的是推理而非训练——训练需要大量 GPU 集群用 InfiniBand 紧密连接,而 Cloudflare 的机器分散在全球。但任何需要一台性能强劲的机器、手机不够用的场景,Cloudflare 都是理想选择。OpenAI 所有移动应用构建在 Cloudflare 之上,Anthropic 的整个 Claude.ai 也跑在上面。

AI Gateway:自用变产品

  • 审计所有发送到 AI 系统的提示词和响应
  • 支持提示注入,设置企业级护栏
  • 智能路由控制成本(总结邮件不需要前沿模型)

Workers:为 Agent 而生的运行时

如果每个知识工作者都有一个 Agent,按传统 AWS 容器做法,CPU 利用率将是当前全球年 CPU 产量的 40 倍。Workers 基于浏览器隔离环境(isolates)而非完整操作系统副本,启动销毁更快,是 Agent 工作负载的完美运行环境。

Prince 还认为"每个知识工作者只有一个 Agent"太保守,未来会有几百个 Agent 为你工作。

五、"每周一个 Log4j"——安全挑战与机遇

短期可怕,长期向好。

未来两年,类似 Log4j 级别的漏洞可能每周出现一次。AI 模型在发现漏洞方面"简直不可思议",会疯狂挖出漏洞。大量 VC 会涌入,网络安全公司如雨后春笋般涌现。

但 Prince 认为这是一个"假动作"——两年后,软件质量会因此得到巨大提升。

Cloudflare 自己的实践:构建了一个 Agent,审查每一行代码和每次配置变更,训练了 10 年的故障数据。发布后,故障"背景噪音"出现了一个悬崖式下降。关键洞察:AI 的偏见与组织内部所有人的偏见不相关,因此特别适合做"衡量"——能发现人类团队集体忽略的问题。

过去一年,Cloudflare 的正常运行时间、可靠性和性能提升了一个数量级。

六、公司内的 AI 转型:裁员 20% 与"迷失的一代"

93% 研发人员使用 AI,有人效率翻 100 倍

转折点来自 Workers 平台构建者 Kenton Varda——一个"10 倍工程师"。他最初说"这些 AI 玩意都是扯淡",消失一个月玩遍所有工具后回来说:"天哪,我现在比以前生产力高了一百倍。"如果他本身是 10 倍工程师,那他一个人的产出就超过了 2019 年整个团队。

真正的临界点是 2025 年 11 月 Claude Opus 等模型发布。

裁员 20%:中层管理者最危险

Cloudflare 裁掉了超过 20% 的团队成员,不是因为业务困难,而是不再需要那么多"衡量者"。

  • 管理跨度从 6:1(哈佛商学院推荐)提升到 12:1(Prince 认为合适,Meta 的 50:1 太多)
  • 组织天然扁平化,行动更快,交付更强
  • Prince 预计未来 6-12 个月内,几乎每家公司都会经历类似调整
  • 批评其他 CEO 观望是"懦夫行为"——最残忍的事情就是等待

最危险的是中间层

  • 最资深的:在拥抱变化,重塑自我,不害怕
  • 最年轻的:1111 名 AI 原生实习生,其他公司停止招聘被 Cloudflare "捡漏"
  • 中间层最危险:在旧规则下很成功,但没有足够勇气学新把戏

Prince 警告:"你不能让一个人用新方法比另一个人用老方法在同一岗位上高效 10 倍甚至 100 倍,却拿着同样的薪水。那样的话,其中一个人肯定会走。"

Cloudflare OS:从工程到全公司

内部审计的例子很有说服力:105 个风险领域,以前每季度抽 6-10 个审计,现在 AI 同时持续审计全部 105 个。搞建设、做销售的人反而更值钱了。

"Cloudflare OS"的构建方法也很巧妙:设一个"神奇 AI Agent"邮箱,背后 20 人团队 24 小时轮班,收集员工真实问题构建 skill 文件。投资者关系团队的 Heather 把财报准备流程从两周缩短到三分钟。国际奥委会 CTO 看到后直接要求实施。

七、关键数据速览

指标数据
Bot 流量超人类时间点2026 年上半年(提前一年多)
五年流量预测今天的 1000 倍
研发 AI 工具使用率93%
最高个人效率提升100 倍
裁员比例20%+
管理跨度变化6:1 → 12:1
内部审计覆盖6-10 个/季度 → 105 个全部实时
微支付目标1000 万笔/秒 → 1 亿笔/秒
Visa 交易量<10 万笔/秒
Cloudflare 请求量5 亿/秒
全球覆盖350+ 城市,1000+ 数据中心
AI 原生实习生1111 名

读者画像

Rainsho,这篇值得你细看。 作为前端工程化方向的从业者,这篇文章里有几个直接相关的信号:

  1. Workers/isolates 架构值得深入研究。Cloudflare 用浏览器 isolate 而非容器来跑 Agent 工作负载,这个思路对前端工程师来说天然亲切——本质就是把"浏览器标签页隔离"的概念搬到了服务端。如果 Agent 真的爆发,这可能是下一代运行时的基础范式。

  2. "每周一个 Log4j"不是危言耸听,是工程现实。 AI 挖漏洞的速度远超人类修复速度,前端安全(供应链、依赖注入)同样面临冲击。Cloudflare 用 AI Agent 审查每行代码和每次配置变更,故障率悬崖式下降——这个实践比任何安全扫描工具都值得借鉴。

  3. 中层管理者的危机是真实的。管理跨度从 6:1 到 12:1 意味着组织扁平化,"衡量型"岗位消失。但 Prince 也明确说"建设型"和"销售型"更值钱了。对于技术专家路线的人来说,这反而是利好——独立贡献者的价值在上升,Cloudflare 甚至在重新设计薪酬体系来 accommodate IC。

My take:Prince 的微支付愿景听起来很美,但"比 Visa 大两个数量级"的金融基础设施不是靠协议设计就能解决的——监管、流动性、跨境合规每一项都是硬骨头。X402 协议能不能成为 HTTP 层的支付标准,大概率取决于前 100 家内容站点的采用率而非技术本身。另外,他对"中间层最危险"的判断很犀利但也很残酷——那些"在旧规则下成功"的人恰恰是组织最稳定的中坚力量,把他们推向对立面是有组织风险的。Cloudflare 的"一次性做到位"策略看起来果断,但换到国内大厂环境,"一次性"几乎不可能,反复震荡才是常态。

评分:
暂无0 人评分)