Cloudflare는 2026년 9월 29일 Application Profiles를 소개했다. 웹사이트에 들어오는 HTTP 요청의 경로와 입력값, 헤더와 본문 구조를 관찰해 평소의 형태를 만든다. 이후 요청이 이 형태와 다르면 분석에 사용할 정보를 붙인다. 공격의 알려진 문자열을 찾는 방식과 달리, 해당 애플리케이션에서 기대하는 입력 구조에 맞는지 살피는 접근이다. 출처

탐지 이후의 처리

프로필을 학습한 뒤 들어온 요청은 구조와 일치하는지 검사된다. 예를 들어 상품 번호 자리에 예상하지 못한 형식의 값이 들어오면 해당 입력 항목을 표시할 수 있다. 검사 결과 자체가 바로 요청을 차단하지는 않는다. 운영자가 Security Analytics에서 기록을 검토하고 필요한 범위에 보안 규칙을 만들어 차단 여부를 정한다. 출처

제공 범위

Cloudflare는 API Security를 사용하지 않는 초대된 Enterprise 고객을 대상으로 비공개 베타를 열고, API Security 고객은 이미 접근할 수 있다고 안내했다. 모든 무료 계정에 즉시 켜지는 기능으로 읽으면 이용 범위를 잘못 이해하게 된다. 실제 기능을 검토하는 운영자는 요금제와 베타 초대 여부, 학습된 프로필의 대상 경로를 먼저 확인해야 한다. 출처