跳转到内容
搜索文档

更新日志

Cloudflare 的最新更新与改进。

针对 Artifacts 生命周期事件的事件订阅

您现在可以接收针对 Artifacts 仓库更改的事件通知,并在 Worker 中使用它们来构建提交驱动的自动化。

这允许您:

  • 在创建或导入仓库时运行自定义工作流。
  • 在代理(agent)向仓库推送代码时启动构建并部署更改。
  • 在每次推送时触发评审代理。

可用事件包括:

  • 账户级别事件artifacts 源)— repo.createdrepo.deletedrepo.forkedrepo.imported
  • 仓库级别事件artifacts.repo 源)— pushedclonedfetched

要了解更多信息,请参阅 Artifacts 文档

CASB 新增对 Claude Compliance API 的支持

Cloudflare CASB 现已与 Claude Compliance API 集成。此增强功能为安全团队提供了对其组织内 Claude 使用模式、管理员活动和合规相关事件的可见性。

Claude Compliance API 提供对 Claude Enterprise 和 Claude Platform 内审计日志及管理操作的结构化访问。Cloudflare CASB 摄取这些数据,以呈现帮助组织增强安全态势并执行 AI 治理的安全发现结果。

主要功能

从今日起,安全团队可以扫描以下资产的安全发现结果:

  • 公开项目 — 设置为公开可见性的项目
  • 项目附件 — 添加到项目中违反 DLP 策略的文件和文档
  • 聊天文件 — 违反 DLP 策略的用户上传和提供商生成的文件
  • 聊天消息 — 违反 DLP 策略的用户提示和提供商响应
  • Artifacts — 违反 DLP 策略的提供商生成的文档和文件

了解更多

集成向所有 Cloudflare One 客户开放。新 Cloudflare 客户可以注册并免费开始使用前两个集成。现有客户可直接在仪表板中启用集成。集成在启用后立即开始扫描,并在几分钟内在仪表板中呈现发现结果。

Cloudflare Radar 上的 MRT Explorer

Radar 现已在路由(Routing)部分新增 MRT Explorer 工具。RIPE RIS 和 RouteViews 等路由收集器会发布包含 BGP 通告、撤销及路由属性的 MRT(Multi-Threaded Routing Toolkit)转储文件。新工具可完全在浏览器中解析这些文件——数据不会被上传。

加载文件

粘贴 URL 以远程获取 MRT 文件,将文件拖放到页面上,或浏览本地文件。支持 gzip 和 bzip2 压缩文件。还提供示例文件以便快速上手。

MRT Explorer 文件输入表单截图

检查事件

解析完成后,工具会列出每个 BGP 事件,包括时间戳、前缀、AS 路径、OTC(Only to Customer)和社区属性。

MRT Explorer 事件列表截图

事件详情

点击"查看详情"操作会弹出模态框,显示更多属性和完整的事件 JSON。

MRT Explorer 事件详情模态框截图

可分享 URL

通过 URL 加载文件时,查询字符串会保存来源,以便直接分享链接——接收者的浏览器会立即获取并解析同一文件。

试用 Cloudflare Radar 上的 MRT Explorer

使用 Wrangler CLI 管理 Artifacts 命名空间和仓库

您现在可以直接从 Wrangler CLI 管理 Artifacts 命名空间、仓库以及仓库范围的令牌。

可用命令:

  • wrangler artifacts namespaces list — 列出您账户中的 Artifacts 命名空间。
  • wrangler artifacts namespaces get — 获取命名空间的元数据。
  • wrangler artifacts repos create — 在命名空间中创建仓库。
  • wrangler artifacts repos list — 列出命名空间中的仓库。
  • wrangler artifacts repos get — 获取仓库的元数据。
  • wrangler artifacts repos delete — 删除仓库。
  • wrangler artifacts repos issue-token — 签发用于 Git 访问的仓库范围令牌。

要开始使用,请参阅 Wrangler Artifacts 命令文档

Unified Routing 支持 Network Analytics

使用 Unified Routing 模式的账户现在已完全支持 Network Analytics。通过 Unified Routing onramp 和 offramp 的流量现在可以在 Network Analytics 中可见,其维度和过滤器与标准数据平面上的流量相同。

这弥补了已将隧道迁移到 Unified Routing 但在 Network Analytics 仪表板中失去对其数据平面流量可视性的客户的功能差距。无需更改配置——所有启用了 Unified Routing 的账户都会自动收集分析数据。

有关其余的 Beta 限制,请参阅流量引导 Beta 限制

在 Wrangler 和 Vite 中通过 Cloudflare Tunnel 共享本地开发服务器

现在,当使用 WranglerCloudflare Vite 插件时,您可以通过 Cloudflare Tunnel 共享本地开发会话并获得一个公共 URL。当您需要共享预览、测试 Webhook 或从其他设备访问您的应用程序时,这非常有用。

Vite 本地开发隧道演示

这使您可以:

要启动隧道,请在开发服务器运行时在 Wrangler 中按 t 或在 Vite 中按 t + Enter。有关设置命名隧道的详细信息,请参阅共享本地开发服务器

Hyperdrive 开放数据库连接池大小指标

您现在可以查看 Hyperdrive 数据库连接池的大小,从而使您能够自诊断连接问题。使用 Cloudflare 仪表板或 GraphQL Analytics API 中的 hyperdrivePoolSizesAdaptiveGroups 数据集,您可以查看每个配置的 waitingClientscurrentPoolSizeavailablePoolSlotsmaxPoolSize

Cloudflare 仪表板中每个 Hyperdrive 配置的 **Metrics(指标)**选项卡中添加了一个新的 **Pool connections(连接池连接)**图表。您可以使用位置选择器,按机场代码钻取托管连接池的特定位置。

Hyperdrive 池大小指标图表

该图表显示:

  • Waiting clients(等待中的客户端):等待可用连接的客户端请求。
  • Open connections(打开的连接):到您数据库的活动连接。
  • Pool size maximum(最大连接池大小):您配置的源站连接限制。

连接争用表现为等待中的客户端激增,或者当打开的连接持续接近最大连接池大小时。如果您的打开连接经常接近此限制,请考虑联系 Cloudflare 以提高您的 Hyperdrive 连接限制

连接池大小指标

GraphQL Analytics API 中的 hyperdrivePoolSizesAdaptiveGroups 数据集为每个 Hyperdrive 配置公开了以下关键连接池指标:

avg 下:

  • currentPoolSize — 当前在池中打开的平均连接数。
  • availablePoolSlots — 可供检出的平均连接池连接数。
  • waitingClients — 等待池中连接的平均客户端数。

max 下:

  • maxPoolSize — 配置的连接池最大大小。
  • currentPoolSize — 池中打开的峰值连接数。
  • waitingClients — 等待池中连接的峰值客户端数。

有关更多信息,请参阅 Metrics and analyticsConnection pooling

R2 SQL 现在支持 JOIN、子查询和多表查询

R2 SQL 是 Cloudflare 的无服务器分布式 SQL 引擎,用于查询存储在 R2 Data Catalog 中的 Apache Iceberg 表。R2 SQL 直接在 Cloudflare 的全球网络上运行,无需管理任何基础设施,因此您可以分析 R2 中的数据,而无需将其导出到外部仓库。

R2 SQL 现在支持在单个查询中连接多个 Iceberg 表。您可以使用 JOIN 组合表,使用子查询进行过滤,并定义多表 CTE 以构建复杂的分析查询。

新功能

  • JOININNER JOINLEFT JOINRIGHT JOINFULL OUTER JOINCROSS JOIN 以及隐式连接(FROM 中以逗号分隔,且条件在 WHERE 中)
  • 子查询IN / NOT INEXISTS / NOT EXISTSSELECT / WHERE / HAVING 中的标量子查询,以及派生表(FROM 中的子查询)
  • 多表 CTEWITH 子句可以引用不同的表并包含 JOIN
  • 自连接 — 使用不同的别名将表与自身连接
  • 多路连接 — 在单个查询中连接三个或更多表

示例

带有聚合的双表 JOIN

SELECT z.domain, z.plan, COUNT(*) AS request_count
FROM my_namespace.zones z
INNER JOIN my_namespace.http_requests h ON z.zone_id = h.zone_id
WHERE z.plan = 'enterprise'
GROUP BY z.domain, z.plan
ORDER BY request_count DESC
LIMIT 20

EXISTS 子查询

SELECT z.domain, z.plan
FROM my_namespace.zones z
WHERE EXISTS (
    SELECT 1 FROM my_namespace.firewall_events f
    WHERE f.zone_id = z.zone_id AND f.action = 'block'
)
ORDER BY z.domain
LIMIT 20

带有 JOIN 的多表 CTE

WITH top_zones AS (
    SELECT zone_id, COUNT(*) AS req_count
    FROM my_namespace.http_requests
    GROUP BY zone_id
    ORDER BY req_count DESC
    LIMIT 50
),
zone_threats AS (
    SELECT zone_id, COUNT(*) AS threat_count
    FROM my_namespace.firewall_events
    WHERE risk_score > 0.5
    GROUP BY zone_id
)
SELECT tz.zone_id, tz.req_count, COALESCE(zt.threat_count, 0) AS threat_count
FROM top_zones tz
LEFT JOIN zone_threats zt ON tz.zone_id = zt.zone_id
ORDER BY tz.req_count DESC
LIMIT 20

有关完整语法参考,请参阅 SQL 参考。有关连接性能指南,请参阅限制与最佳实践

WAF 发布 - 2026-05-15 - 紧急

此紧急发布引入了两条新规则,以检测针对 rewrite 模块的 is_args 陈旧状态漏洞(CVE-2026-42945)的 nginx 堆缓冲区溢出和堆喷射利用尝试。

主要发现

CVE-2026-42945: nginx 中通过 Rewrite 模块中陈旧的 is_args 导致的堆缓冲区溢出

成功利用该漏洞允许远程攻击者通过发送包含可转义字符的精心设计的 URI,触发 nginx 的 rewrite 模块中的堆缓冲区溢出。ngx_http_script_copy_capture_code() 中的长度/复制阶段不匹配导致复制阶段将转义数据写入过小的缓冲区,从而导致堆损坏。这会导致拒绝服务(工作进程崩溃),并结合堆风水技术,可能实现远程代码执行。

我们强烈建议立即升级到 nginx 1.30.1(或更高版本),以解决底层漏洞。如果无法立即升级,请避免在替换字符串中带有 ?rewrite 指令,后跟引用捕获组的 setif

规则集规则 ID旧版规则 ID描述先前操作新操作注释
Cloudflare 托管规则集nginx - Remote Code Execution - Buffer Overread - CVE:CVE-2026-42945阻断

这是新的检测。

Cloudflare 托管规则集nginx - Remote Code Execution - Heap Spray - CVE:CVE-2026-42945阻断

这是新的检测。

Workers 仪表板中新增的域名(Domains)选项卡

在您的 Worker 仪表板中,现在有一个专用的 Domains(域名) 选项卡,您可以在其中通过 Cloudflare Registrar 购买新域名并使其自动连接,添加现有域名,并在一个地方管理所有 Worker 的路由。

Workers 仪表板中新增的域名(Domains)选项卡

您还可以启用或禁用您的 workers.dev 子域名预览 URL (Preview URLs),将它们置于 Cloudflare Access 保护之下以要求登录,并直接跳转到任何已连接域名的 分析 或域名概览。

要开始使用,请转到 Workers & Pages,选择一个 Worker,然后打开 Domains(域名) 选项卡。

Go to Workers & Pages ↗

Agents SDK v0.12.4:对话恢复、路由重试、持久化 Think 提交及 Voice 连接控制

Agents SDK 的最新版本带来了更可靠的对话恢复、修复了重连时的 Agent 状态同步、添加了 Think 的持久化提交、暴露了路由重试配置,并为 Voice agents 添加了连接控制。

对话恢复改进

@cloudflare/ai-chat 现在在浏览器或客户端流中断时保持服务端 turn 继续运行。这对于长时间运行的 AI 响应场景非常有用,例如用户刷新页面、关闭标签页或临时断线。调用 stop() 仍会取消服务端 turn。

如果浏览器或客户端中止也应取消服务端 turn,请设置 cancelOnClientAbort: true

const chat = useAgentChat({
	agent: "assistant",
	name: "user-123",
	cancelOnClientAbort: true,
});
const chat = useAgentChat({
	agent: "assistant",
	name: "user-123",
	cancelOnClientAbort: true,
});

主要 bug 修复:

  • 对话流恢复协商不再在 replay 与关闭的 WebSocket 连接竞争时抛出异常。
  • 恢复的对话续传不再在原始 socket 在终端响应前断开时,导致 useAgentChat 卡在流式传输状态。
  • 审批自动续传保留推理部分,并在最终消息中持久化续传推理。
  • 当恢复的流从备用观察路径切换到传输拥有的流时,isServerStreaming 现在能正确重置。

Agent 状态和路由修复

[email protected] 防止在 WebSocket 连接设置期间出现重复的初始状态帧。这避免了过时的初始状态消息覆盖客户端已发送的状态更新。

当工具调用跨越 Durable Object 重启时,Agent 恢复也更加可靠。恢复现在会将用户完成钩子推迟到 agent 启动后,并隔离钩子失败,因此一个失败的钩子不会阻止其他恢复的运行完成。

getAgentByName() 现在支持 routingRetry,用于处理瞬态 Durable Object 路由失败:

import { getAgentByName } from "agents";

const agent = await getAgentByName(env.AssistantAgent, "user-123", {
	routingRetry: {
		maxAttempts: 3,
	},
});
import { getAgentByName } from "agents";

const agent = await getAgentByName(env.AssistantAgent, "user-123", {
	routingRetry: {
		maxAttempts: 3,
	},
});

持久化 Think 提交

@cloudflare/think 现在支持持久化的程序化提交。submitMessages() 提供持久化接受、幂等重试、状态检查、取消和清理功能,适用于应在调用方返回后继续运行的服务器驱动 turn。

Think.chat() RPC turn 现在在对话恢复 fiber 内运行并持久化其流式数据块。中断的子 agent turn 可以恢复部分输出,而不必从头开始。

ChatOptions.tools 已从 TypeScript API 中移除。请在子 agent 上定义持久化工具,或使用 agent 工具进行编排。遗留调用者传入的运行时 options.tools 值将被忽略并产生警告。

Think 消息裁剪行为变更

@cloudflare/think 默认不再对模型上下文应用 pruneMessages({ toolCalls: "before-last-2-messages" })。以前的默认行为可能会从较长的多轮流程中剥离客户端工具结果。

truncateOlderMessages 仍照常运行,因此上下文成本保持有界。依赖旧的激进裁剪行为的子类可以从 beforeTurn 重新启用:

import { Think } from "@cloudflare/think";
import { pruneMessages } from "ai";

export class MyAgent extends Think {
	beforeTurn(ctx) {
		return {
			messages: pruneMessages({
				messages: ctx.messages,
				toolCalls: "before-last-2-messages",
			}),
		};
	}
}
import { Think } from "@cloudflare/think";
import { pruneMessages } from "ai";

export class MyAgent extends Think<Env> {
	beforeTurn(ctx) {
		return {
			messages: pruneMessages({
				messages: ctx.messages,
				toolCalls: "before-last-2-messages",
			}),
		};
	}
}

Voice agent 连接控制

@cloudflare/voiceuseVoiceAgent 添加了 enabled 选项。React 应用现在可以延迟创建和连接 VoiceClient,直到所需条件(如能力令牌)就绪。

const voice = useVoiceAgent({
	agent: "MyVoiceAgent",
	enabled: Boolean(token),
});
const voice = useVoiceAgent({
	agent: "MyVoiceAgent",
	enabled: Boolean(token),
});

此版本还修复了 Workers AI 语音转文字会话的边界情况,以及 AI SDK textStream 响应中 withVoice 文本流的问题。

其他改进

  • Streamable HTTP 路由 — 当没有独立 SSE 流可用时,服务器到客户端的请求现在通过原始 POST 流路由。
  • 结构化工具输出 — 裁剪旧消息或超大持久化行时会保留工具输出的形状。
  • 非对话 Think 工具步骤 — Think agent 工具子项可在不发出助手文本的情况下完成,并可通过 getAgentToolOutput 返回结构化输出。
  • 子 agent 调度 — 当拥有 facet 注册条目不再存在时,过时的子 agent 调度行会被清理。
  • @cloudflare/codemode — 添加了带有 iframe sandbox 执行器的浏览器安全导出,并在 sandbox 内解析 OpenAPI 规范以避免 Worker Loader RPC 大小限制。

升级

升级到最新版本:

npm i agents@latest @cloudflare/ai-chat@latest @cloudflare/think@latest @cloudflare/voice@latest

更多信息请参阅 Agents API 参考对话 agents 文档

Cloudflare Logs 中的新 Logpush 数据集及多个数据集字段更新

Cloudflare 已更新 Logpush 数据集

新数据集

  • Email Security Post-Delivery Events:新数据集,字段包括 AlertIDCompletedAtDestinationFinalDispositionFolderFromFromNameMessageIDMessageTimestampMicrosoftTenantIDOperationPostfixIDReasonsRecipientRequestedAtRequestedByRequestedDispositionStatusSubjectSuccessTo
  • Magic Network Monitoring Flow Logs:新数据集,字段包括 AWSVPCFlowJSONBitsDestinationASDestinationAddressDestinationPortDeviceIDEgressBitsEgressPacketsEthertypeFlowProtocolFlowTimestampNumFlowsPacketIDPacketsProtocolRuleIDsSampleRateSampleRateTypeSamplerAddressSourceASSourceAddressSourcePortTcpFlagsTimestamp

现有数据集的字段更新

  • Firewall events(新增)AISecurityInjectionScoreAISecurityPIICategoriesAISecurityTokenCountAISecurityUnsafeTopicCategories
  • HTTP requests(新增)AISecurityInjectionScoreAISecurityPIICategoriesAISecurityTokenCountAISecurityUnsafeTopicCategoriesSubrequests

有关每个数据集的完整字段定义,请参阅 Logpush 数据集

/cdn-cgi/rum 端点现在对非 POST 请求返回 405

/cdn-cgi/rum 信标(beacon)端点现在对非 POST 请求返回 405 Method Not Allowed,而不是 404 Not Found。根据 RFC 9110 §15.5.6,响应中包含 Allow: POST, OPTIONS 标头。

以前,向此端点发送 GET 或其他非 POST 请求会返回 404,这具有误导性,因为它表明该端点不存在。新的 405 响应明确指出该端点存在,但仅接受 POST 请求。

Web Analytics 信标(beacon.min.js)已经对所有指标提交使用 POST,因此此更改不会影响信标的正常运行。针对 CORS 预检的 OPTIONS 请求继续照常工作。

欲了解更多信息,请参阅 Web Analytics FAQ

Access 登录页面更新

Access 登录页面一次性密码 (OTP) 页面现在采用全新设计,提高了视觉一致性、用户信任度和移动端自适应性。

更新前:

先前 Access 登录页面的屏幕截图

更新后:

更新后的 Access 登录页面的屏幕截图

更新后的登录体验包括:

  • 统一的身份验证卡 - 所有登录选项(身份提供商按钮、电子邮件输入、OTP)现在都显示在具有一致样式的单个卡片中,取代了先前的多部分布局。
  • 一致的按钮样式 - 身份提供商按钮使用统一的大小和布局,以便于快速浏览和选择。
  • 更好的移动端体验 - 自适应布局的改进确保登录页面在手机和平板电脑上正确渲染。
  • 支持深色模式 - 登录页面现在支持深色模式。

新账户分配单个 IPv4 Anycast 地址

默认情况下,现在为新的 Magic Transit 和 Cloudflare WAN 账户分配单个 IPv4 Anycast 地址。

Cloudflare 会通过从全球许多分布式数据中心内的多个节点广播您的端点 IP,从而自动处理其网络上的故障。要处理您网络上的故障,请从不同的路由器配置两个隧道。

如需为您的账户申请额外的 Anycast IP 地址,请联系您的账户团队。

有关隧道配置指南,请参阅 Cloudflare WAN 的配置隧道端点或 Magic Transit 的配置隧道端点

通过 Wrangler 进行 SSH 连接现已为容器默认启用

通过 Wrangler 进行 SSH 连接现已为容器默认启用。此前,您必须在容器配置中将 ssh.enabled 设置为 true 才能连接。

此更改不会在您的容器上暴露任何公开可访问的端口。SSH 服务仅可通过 wrangler containers ssh 访问,该命令会对您的 Cloudflare 账户进行身份验证。您还需要在 authorized_keys 中添加 ssh-ed25519 公钥才能连接,因此仅启用 SSH 并不能授予访问权限。

要连接,请在容器配置中添加公钥并运行 wrangler containers ssh <INSTANCE_ID>

{
	"containers": [
		{
			"authorized_keys": [
				{
					"name": "<NAME>",
					"public_key": "<YOUR_PUBLIC_KEY_HERE>",
				},
			],
		},
	],
}
[[containers]]
[[containers.authorized_keys]]
name = "<NAME>"
public_key = "<YOUR_PUBLIC_KEY_HERE>"

要禁用 SSH,请在容器配置中将 ssh.enabled 设置为 false

{
	"containers": [
		{
			"ssh": {
				"enabled": false,
			},
		},
	],
}
[[containers]]
[containers.ssh]
enabled = false

如需更多信息,请参阅 SSH 文档

使用自然语言创建 Gateway 防火墙策略

Cloudflare Gateway 现在支持针对 DNSHTTP网络防火墙策略使用自然语言创建策略。管理员可以用纯文本描述他们想要的结果,Cloudflare 将生成一个完整的策略规则来填充策略生成器表单。

Gateway 防火墙策略页面上的“使用 AI 创建”按钮

要使用自然语言创建策略,请在任何 Gateway 防火墙策略选项卡上选择 Create with AI(使用 AI 创建)。选择策略类型,描述该策略应执行的操作,随后一个完整配置的规则将显示在策略生成器中以供审查。您可以在保存之前编辑任何字段,或使用不同的提示词重新生成。

生成的策略结合了您的账户上下文(包括列表、DLP 配置文件、应用和设备状态检查),从而自动解析对现有资源的引用。

内置的反馈机制允许您对每个生成的策略进行评分并提供可选评论,Cloudflare 会使用这些评论来不断改进输出质量。

有关更多信息,请参阅 Gateway 防火墙策略

R2 Data Catalog 现在通过 GraphQL Analytics API 公开指标

R2 Data Catalog 是直接内置于 R2 存储桶的托管 Apache Iceberg 数据目录,允许您将 R2 SQL、Spark、Snowflake 和 DuckDB 等查询引擎连接到 R2 中的数据。

您现在可以通过 Cloudflare 的 GraphQL Analytics API 查询 R2 Data Catalog 仓库的分析数据。两个新数据集现已可用:

  • r2CatalogDataOperationsAdaptiveGroups 跟踪向目录发出的 Iceberg REST API 请求,包括操作类型、请求时长、HTTP 状态和请求体字节数。使用此数据集可监控跨仓库、命名空间和表的请求量和延迟。
  • r2CatalogTableMaintenanceAdaptiveGroups 跟踪表维护作业,例如压缩和快照过期。使用此数据集可监控作业成功率、处理的文件数、读写字节数和作业时长。

两个数据集均支持按仓库名称、命名空间、表名称和时间范围过滤。它们还包括时长指标的百分位聚合。

有关详细的 Schema 信息和示例查询,请参阅 R2 Data Catalog 指标和分析文档

Agent Readiness 分数现在可通过 Cloudflare 仪表板在 URL Scanner 中查看

我们在可通过 Cloudflare 仪表板访问的 URL Scanner 报告中添加了一个新的 Agent Readiness(Agent 就绪) 标签页。此功能根据新兴的 AI 标准评估您的网站,并提供六个专业评分,以帮助您针对下一代 AI 代理和自动发现进行优化。

互联网正在从人类阅读的网络向机器阅读的网络转变。AI 代理现在可以浏览网站、与之交互甚至在网站上执行交易。如果一个网站没有达到“代理准备就绪(agent-ready)”状态,这些机器人可能会消耗过多的带宽、无法找到关键信息,或者无法高效地导航您的服务。

此更新通过将准备就绪程度分解为六个可操作的类别,提供了实质性的价值:

  • Basic Web Presence(基本 Web 存在)
  • Discoverability(可发现性)
  • Content Accessibility(内容可访问性)
  • Bot Access Control(Bot 访问控制)
  • Protocol Discovery(协议发现)
  • Commerce(商业)

访问报告

您可以直接在仪表板中或通过我们的 API 查看任何已扫描 URL 的这些分数。

  • 仪表板:前往 Protect & Connect(保护与连接) > Application Security(应用安全) > Investigate(调查)。运行扫描后,在报告中选择 Agent Readiness(Agent 就绪) 标签页。
  • API:使用 URL Scanner API 以编程方式检索您基础设施的这些分数。

欲了解这些分数背后方法的更多信息,请参阅博客文章

Cloudflare One Client for Windows (version 2026.4.1350.0)

A new GA release for the Windows Cloudflare One Client is now available on the stable releases downloads page.

This release introduces the new Cloudflare One Client UI for Windows! You can expect a cleaner and more intuitive design as well as easier access to common actions and information. Here are some of the many things we have found our users appreciate:

  • Right click context menu to access the most common client actions quickly
  • Built-in captive portal login experience

Additional Changes and improvements

  • Added a new CLI command: warp-cli mdm refresh. This command executes an immediate refresh of the Mobile Device Management (MDM) configuration file.

Known issues

  • Registration authentication for devices via the integrated WebView2 browser is unavailable in this version as a temporary measure. As a result, the client will utilize the default browser on the device to complete the authentication process.
  • An error indicating that Microsoft Edge can't read and write to its data directory may be displayed during captive portal login; this error is benign and can be dismissed.
  • Registration may hang at "Checking your organization configuration" due to IPC errors. A system reboot should resolve the error, allowing registration to proceed.
  • Split tunnel list configuration is not available in the new UI. Management of Split Tunnel entries is currently only possible via warp-cli tunnel ip and warp-cli tunnel host. UI support will be added in a future release.
  • Windows ARM may prompt the user to close running applications while trying to install this version. Simply click “Ok” with the default highlighted option.
  • DNS resolution may be broken when the following conditions are all true:
    • The client is in Secure Web Gateway without DNS filtering (tunnel-only) mode.
    • A custom DNS server address is configured on the primary network adapter.
    • The custom DNS server address on the primary network adapter is changed while the client is connected.
      To work around this issue, please reconnect the client by selecting "disconnect" and then "connect" in the client user interface.

Cloudflare One Client for macOS (version 2026.4.1350.0)

A new GA release for the macOS Cloudflare One Client is now available on the stable releases downloads page.

This release introduces the new Cloudflare One Client UI for macOS! You can expect a cleaner and more intuitive design as well as easier access to common actions and information. Here are some of the many things we have found our users appreciate:

  • Right click context menu to access the most common client actions quickly
  • Built-in captive portal login experience

Additional Changes and improvements

  • Added a new CLI command: warp-cli mdm refresh. This command executes an immediate refresh of the Mobile Device Management (MDM) configuration file.

Known issues

  • Registration may hang at "Checking your organization configuration" due to IPC errors. A system reboot should resolve the error, allowing registration to proceed.
  • Split tunnel list configuration is not available in the new UI. Management of split tunnel entries is currently only possible via warp-cli tunnel ip and warp-cli tunnel host. UI support will be added in a future release.

Cloudflare One Client for Linux (version 2026.4.1350.0)

A new GA release for the Linux Cloudflare One Client is now available on the stable releases downloads page.

This release introduces the new Cloudflare One Client UI for Linux! You can expect a cleaner and more intuitive design as well as easier access to common actions and information. Here are some of the many things we have found our users appreciate:

  • Right click context menu to access the most common client actions quickly
  • Built-in captive portal login experience

Changes and improvements

  • Added a new CLI command: warp-cli mdm refresh. This command executes an immediate refresh of the Mobile Device Management (MDM) configuration file.
  • Official support for RHEL 9 has been added for Cloudflare Mesh nodes. To install the RHEL 9 package, the Extra Packages for Enterprise Linux (EPEL) repository must be active, as it contains dependencies required for the tray icon and captive portal webview.

Known issues

  • Registration may hang at "Checking your organization configuration" due to IPC errors. A system reboot should resolve the error, allowing registration to proceed.
  • Split tunnel list configuration is not available in the new UI. Management of split tunnel entries is currently only possible via warp-cli tunnel ip and warp-cli tunnel host. UI support will be added in a future release.

UDP 端口 500 上的 IKE 支持 NAT-T

Cloudflare IPsec 现在支持标准 NAT 穿透(NAT-T,NAT traversal)流程,其中 IKE 在 UDP 端口 500 上启动,并在检测到 NAT 后切换到 UDP 端口 4500

以前,必须将 NAT 后面的设备配置为直接在 UDP 端口 4500 上发起 IKE。当路径中存在 NAT 时,在 UDP 端口 500 上启动的设备无法完成 IKE 握手。这需要在 VeloCloud SD-WAN 边缘、Cisco IOS-XE 路由器和 Juniper SRX 防火墙等设备上进行自定义配置,而且并非在所有平台上都可行。

已发生的变化:

  • NAT 后面的设备现在可以在 UDP 端口 500 或 UDP 端口 4500 上发起 IKE。
  • 在 UDP 端口 500 上启动 IKE 并在检测到 NAT 后切换到 UDP 端口 4500 的设备现在可以成功完成握手。
  • Cloudflare 上不需要更改配置。此更改适用于 Cloudflare WAN 和 Magic Transit 上的所有 IPsec 隧道。

此更改不影响现有隧道:

  • 未检测到 NAT 且使用 UDP 端口 500 的隧道继续像以前一样运行。
  • 配置为在 UDP 端口 4500 上启动 IKE 的隧道继续像以前一样运行。
  • NAT 检测逻辑未发生变化。

有关配置详细信息,请参阅GRE 和 IPsec 隧道

WAF 发布 - 2026-05-11

主要发现

  • 已部署现有规则增强功能,以提高针对广泛 Web 攻击的检测弹性,并加强行为覆盖范围。

持续规则改进

我们正在不断完善托管规则,以提供更具弹性的防护,并对攻击模式进行更深入的洞察。为了确保最佳的安全态势,我们建议持续监控安全事件(Security Events)仪表板,并在部署这些增强功能时调整规则操作。

规则集规则 ID旧版规则 ID描述先前操作新操作注释
Cloudflare 托管规则集Remote Code Execution - Java Deserialization - Body - Beta阻断已禁用

这是新的检测。此规则已合并到原始规则 "Remote Code Execution - Java Deserialization"(ID: )中。

Workers AI 上计划的模型弃用

我们正在更新 Workers AI 模型目录,以为新发布的版本让出空间。请在弃用日期之前更新您的应用程序,以移除对下列模型的引用。

推荐替代方案

有关定价,请参阅 Workers AI 定价页面

Kimi K2.5

我们最初表示 Kimi K2.5 将于 2026 年 5 月 10 日弃用,但我们已将弃用日期延长至 2026 年 5 月 30 日。请求将于 2026 年 5 月 30 日自动别名(aliased)到价格更高的 Kimi K2.6。请在 2026 年 5 月 30 日之前查看 @cf/moonshotai/kimi-k2.6 的定价和模型能力,以确保该模型满足您的需求。

于 2026 年 5 月 30 日弃用的模型

  • @cf/moonshotai/kimi-k2.5 --> @cf/moonshotai/kimi-k2.6
  • @hf/meta-llama/meta-llama-3-8b-instruct
  • @cf/meta/llama-3-8b-instruct
  • @cf/meta/llama-3-8b-instruct-awq
  • @cf/meta/llama-3.1-8b-instruct
  • @cf/meta/llama-3.1-8b-instruct-awq
  • @cf/meta/llama-3.1-70b-instruct
  • @cf/meta/llama-2-7b-chat-int8
  • @cf/meta/llama-2-7b-chat-fp16
  • @cf/mistral/mistral-7b-instruct-v0.1
  • @hf/mistral/mistral-7b-instruct-v0.2
  • @hf/google/gemma-7b-it
  • @cf/google/gemma-3-12b-it
  • @hf/nousresearch/hermes-2-pro-mistral-7b
  • @cf/microsoft/phi-2
  • @cf/defog/sqlcoder-7b-2
  • @cf/unum/uform-gen2-qwen-500m
  • @cf/facebook/bart-large-cnn

保持活跃的变体

模型的 -fast-lora 变体将保持活跃,包括:

  • @cf/meta/llama-3.3-70b-instruct-fp8-fast
  • @cf/meta/llama-3.1-8b-instruct-fast
  • @cf/google/gemma-7b-it-lora
  • @cf/google/gemma-2b-it-lora
  • @cf/mistral/mistral-7b-instruct-v0.2-lora
  • @cf/meta-llama/llama-2-7b-chat-hf-lora

LoRA 模型在未来可能会被弃用。我们将向目录中添加更多 LoRA 功能,并会在新的 LoRA 模型上线时进行沟通,以便在弃用旧模型之前给用户留出训练新 LoRA 的时间。

如需获取可用模型的完整列表,请参阅 Workers AI 模型目录