真正值得抄走的不是那个数字,而是它背后把安全流程切开算账的那一步。
据 The Register 报道,Bourzikas 是在悉尼的一场活动上讲这件事的。要读懂那个数字,先得看清它覆盖的范围:模型接手的是漏洞赏金报告进来之后的第一道工序——把重复提交的合并掉,再给剩下的报告估一个价值高低,好让人把时间花在真正值得看的那部分上。它不负责复现漏洞,也不负责下最终结论。
这是一段典型的「量大、脏、判断规则相对稳定」的工作。赏金项目的入口常年被重复报告、扫描器输出和低质提交填满,安全团队的时间大部分并不花在难题上,而是花在把难题从噪音里捞出来。把这一段自动化掉,省下的其实是人的注意力,58 美元只是它落在账单上的样子。
58 美元和 20 万美元之间差着三千多倍,很容易被读成「便宜模型也够用」。更准确的读法是反过来的:这段工作的形状决定了它不需要贵的那个。判重和初筛本质上接近分类——输入短、判断标准明确、判错了还有人工兜底;而安全专用模型贵在深度推理和长链条分析上,把它挂在最脏的入口处,等于用最高的单价去处理最不需要推理的那批输入。
所以这条新闻对企业的参考价值不在「选哪个模型」,而在「先把流程切开」。同一条安全流水线里,入口筛选、复现验证、修复优先级排序对模型能力的要求完全不同,混在一起谈成本必然算不清账。前一天苹果给漏洞报告加限流,处理的是同一个痛点的另一端:一边在入口收紧供给,一边在处理端加大吞吐,两家公司给的是同一道题的两种解法。
比 58 美元分量更重的是 Bourzikas 给出的另一组说法:Cloudflare 已经构建了 200 多个自主安全代理,几乎弃用了全部第三方安全工具,改用部分由 AI 辅助编写的自研应用。一家自己就在卖安全产品的公司说自己基本不买安全产品,这句话对整个安全工具市场都不算轻。
但他紧接着劝别人不要效仿,理由是 Cloudflare 本身具备自研安全软件的能力,还打了个比方——不认为地球上每家银行都该自己开发所有软件。这个前提确实存在:自研代理意味着误报、维护和失效全部由自己兜着,而这些成本不会出现在「每月 58 美元」这类数字里。对没有平台工程团队的公司来说,账算下来很可能是反的。
首席战略官 Stephanie Cohen 在同一场合表示,AI 会从根本上改变厂商与客户的协作方式,并把公司此前裁员 1100 人归因于 AI 带来的自动化变化;她还透露 Cloudflare 正计划在 AI 公司与出版商之间充当中介,用微支付的方式让 AI 公司为获取内容付费。后一件事与 Cloudflare 过去一年在抓取管控上的动作是连着的,只是这回给出了收费的形态。
至于把 200 多个代理长期挂在模型 API 上跑,隐性成本往往不在单价,而在链路——调用失败和响应异常在流水线里会被放大成一整段工序停摆。个人用户碰到的是同一类问题的小号版本,与其反复换模型,不如先确认自己这条线连到 Claude 是不是干净的。