雲端平台透過共享基礎設施,讓企業能夠快速部署運算與儲存資源,但「不同租戶之間的資料是否能被完全隔離」,始終是雲端服務安全的重要課題。
Cloudflare 於 9 月 24 日公開一項影響 Cloudflare Containers 與 Cloudflare Sandboxes 的安全事件。資安研究員 Oren Yomtov 於 9 月 4 日透過 Cloudflare Bug Bounty 通報相關問題,Cloudflare 隨後進行修補與資料清理。
此次事件涉及 Container 儲存機制中的資料殘留問題,在特定條件下,重新分配給其他租戶的儲存區塊可能仍保留前一個 Container 的部分資料。
Container 重新分配可能留下舊資料
根據 Cloudflare 公開的事後說明,問題與 Containers 使用的 Linux dm-thin 儲存機制有關。
研究團隊發現,在特定儲存池配置下,Container 使用過的磁碟區塊在釋放並重新分配給其他租戶後,可能沒有完全清除原有資料。
在特定條件下,擁有 Workers Paid 帳號的攻擊者可以建立新的 Container,並透過特定寫入操作嘗試讀取先前租戶留下的磁碟資料。
研究團隊展示的殘留資訊包括檔案系統中繼資料、目錄結構與部分資料庫頁面等。
這類問題與傳統的帳號權限錯誤不同。攻擊者不一定需要取得另一個租戶的權限,而是利用底層儲存資源重新分配時的資料殘留,形成跨租戶資料暴露的可能性。
Cloudflare 已完成修補與資料清理
Cloudflare 表示,在 9 月 4 日確認問題後,已開始部署修補措施,並於 9 月 7 日完成主要修補 rollout。
除了修正底層儲存機制外,Cloudflare 也進一步清理受影響的歷史資料與 Cached Snapshots,並於 9 月 19 日完成相關資料清理。
Cloudflare 表示,目前沒有證據顯示客戶資料遭到惡意利用,也沒有發現其他攻擊者利用此問題的跡象。
因此,此次事件的重點並非已確認的大規模資料外洩,而是研究揭露了一種**在共享雲端基礎設施中,因儲存資源重新分配而產生的跨租戶資料暴露風險**。
Multi-Tenant Isolation 成為雲端安全的重要課題
公有雲、Serverless 與 Edge Computing 平台通常會讓不同客戶共享部分底層運算資源。
因此,雲端平台除了需要做好身分驗證與權限控管,也必須確保不同租戶之間的 Container、Storage、CPU、Memory 等資源具備適當的隔離機制。
其中,Multi-Tenant Isolation(多租戶隔離)是雲端平台安全的重要基礎。
此次事件也提醒企業,雲端安全不只是「誰可以存取什麼」的問題,還包括:
租戶之間的運算資源是否確實隔離?
儲存空間釋放後,舊資料是否會被完整清除?
Container 或 Workload 重新部署時,是否可能取得前一個租戶留下的資料?
Snapshot、Cache 與暫存資料是否受到適當保護?
雲端服務供應商是否具備完善的隔離、清理與監控機制?
這些問題通常發生在企業看不到的底層基礎設施,因此也需要企業在選擇雲端與 Edge Computing 服務時納入評估。
CDN 與 Edge Computing 的安全邊界正在擴大
過去企業討論 CDN 與網路安全時,主要關注 DDoS、WAF、Bot 與 API Protection 等流量層面的防護。
但隨著 CDN 業者逐漸將服務延伸至 Edge Computing、Container、Serverless 與 AI Workload,服務提供商所承擔的安全責任也開始從「網路流量」延伸到「運算與儲存」。
這意味著未來企業評估 Edge Computing 或 AI Workload 平台時,除了效能、節點數量與服務可用性,也需要進一步了解底層的:
Container Isolation
Storage Isolation
Runtime Security
Multi-Tenant Security
Workload 與資料的隔離機制
這些能力會直接影響企業在共享基礎設施環境中部署工作負載時的安全性。
SkyCloud騰雲運算:從網路防護延伸至基礎設施安全
SkyCloud騰雲運算長期提供 CDN、Anti-DDoS、SkyWAF 與 Smart DNS 等網路效能與資安服務,持續關注企業從網路層到雲端基礎設施所面臨的安全風險。
此次 Cloudflare Containers 事件也提供企業一個值得參考的案例:當網路服務逐漸與運算、儲存及 AI Workload 結合後,安全防護的範圍也會跟著擴大。
對企業而言,除了確認服務是否具備 DDoS、WAF 等網路防護能力,也可以進一步了解服務架構中的資源隔離、資料處理與工作負載安全機制。
SkyCloud 目前採用獨立節點架構提供 CDN 與網路防護服務,企業可依據自身需求與網站架構,評估流量處理、資源配置及服務隔離等不同面向,建立適合自身業務的網路與基礎設施架構。
想了解企業網站與雲端服務如何兼顧效能與安全?
SkyCloud 騰雲運算提供 CDN、Anti-DDoS、SkyWAF 與 Smart DNS 等網路效能與資安服務,協助企業提升網站安全性、穩定性與服務可用性。歡迎與我們聯繫,了解適合企業的網站與網路防護方案。
延伸閱讀:
Microsoft Entra ID 發現 CVSS 10.0 漏洞,官方確認未遭在野利用
挪威政府遭大規模 DDoS 攻擊,自稱親俄駭客組織宣稱犯案




