在 2026 年 4 月 10 日,全球雲端網路基礎設施與資安巨頭 Cloudflare(NYSE: NET)經歷了一場劇烈的市場重估。儘管該公司在 FY25 Q4 交出了創紀錄的財務成績單,其股價卻在 4 月 9 日至 10 日期間遭遇了高達 11% 至 13.5% 的暴跌,股價從逼近 200 美元的高點急挫至約 167 美元 。此次拋售並非單一事件所引發,而是由內部人交易的市場猜疑,以及最為核心的總體技術典範轉移——Anthropic 武器級人工智慧模型 Claude Mythos 的發布,二者共同疊加所引發的完美風暴。
然而,Claude Mythos 對 Cloudflare 帶來的衝擊,影響範圍到底多大呢?我們或許可以從最近一次的財報,來尋找端倪。
兩個事件帶給 Cloudflare 的雙重衝擊
根據美國證券交易委員會(SEC)的 Form 4 文件披露,Cloudflare 執行長 Matthew Prince 依據早在 2025 年 2 月即已設定的 Rule 10b5-1 交易計畫,出售了價值約 3300 萬美元的持股 。儘管此內部人交易純屬預先排定且金額僅佔其超過 2600 萬股總持股(約 7.7% 的實質所有權)的極小部分,但在市場情緒脆弱之際,仍被過度解讀為高層對前景缺乏信心的訊號 。

然而,真正引發華爾街對整個軟體即服務(SaaS)與網路安全板塊進行無差別拋售的核心催化劑,是人工智慧公司 Anthropic 所帶來的結構性威脅。Anthropic 於 4 月 7 日正式發布了具備顛覆性資安漏洞挖掘能力的「Claude Mythos」模型,並同時宣布成立「Project Glasswing」防禦聯盟,而作為全球最大網路閘道器之一的 Cloudflare 卻被排除在首批核心合作夥伴名單之外。
此一事件徹底動搖了市場對於傳統網路安全邊界防護價值的信任,投資人開始質疑:
當人工智慧能夠在程式碼部署前完美識別並修復所有漏洞時,部署在邊緣網路、依賴被動特徵碼比對的 Web 應用程式防火牆(WAF)是否將失去其商業價值。
技術典範的轉移:從 Claude Code Security 到 Mythos
要精確評估 Cloudflare 營收結構所受到的衝擊,必須先深入理解 Anthropic 近期兩項引發「軟體業末日(SaaS-pocalypse)」的重大技術發布。這兩項技術從根本上挑戰了傳統資訊安全防護的底層邏輯,將攻防戰場從網路傳輸層轉移至應用程式的程式碼邏輯層。

語意推理的崛起:Claude Code Security 的降維打擊
2026 年 2 月下旬,Anthropic 推出了 Claude Code Security。傳統的應用程式安全測試工具(如 SAST 靜態應用程式安全測試、SCA 軟體組成分析)高度依賴預先定義的規則庫(Rule-based pattern matching)與語法分析 。這種防護方式的致命缺陷在於,它無法理解跨微服務的複雜業務邏輯,且往往產生高達 30% 至 60% 的誤報率,導致資安團隊陷入警報疲勞 。
Claude Code Security 的出現打破了這一僵局。該系統將人工智慧模型轉變為具備「代理能力(Agentic)」的資安審查員。它不依賴禁止模式清單,而是將龐大的程式碼庫視為一個具備連貫邏輯的敘事文本,能夠精準追蹤變數從驗證模組到資料庫層的完整生命週期 。更重要的是,它引入了「多階段驗證(Multi-Stage Verification)」機制:在向人類工程師發出警報前,人工智慧會透過模擬潛在的漏洞利用路徑來「試圖證明自己是錯的」,將誤報率大幅壓低至 5% 以下 。
該系統甚至能直接撰寫出具備高度針對性的修補程式(Patch)供人類審核 。這一技術突破直接導致了 JFrog、CrowdStrike、Okta、Zscaler 等依賴靜態掃描與端點偵測的資安公司股價在發布當日重挫,市場開始意識到,基於規則比對的防護工具正被原生具備語意理解能力的前沿模型所取代 。
10 兆參數的顛覆:Claude Mythos 與零日漏洞的工業化挖掘
如果說 Claude Code Security 是一套強大的防禦工具,那麼 4 月發布的「Claude Mythos」則被業界視為具有武器級破壞力的系統。外洩的技術文件與官方聲明指出,Mythos 是一個規模高達 10 兆(10 Trillion)參數的前沿模型,其架構與規模遠超越前一代的 Claude Opus 4.6 模型 。在美國國防高等研究計劃署(DARPA)舉辦首次網路大挑戰的 10 年後,Mythos 展現了在尋找與利用漏洞方面超越絕大多數頂尖人類專家的能力 。
Claude 模型安全性與效能評估
| 評估基準 / 漏洞案例 | Claude Mythos 表現 | Claude Opus 4.6 表現 | 備註與產業影響 |
|---|---|---|---|
| CyberGym (漏洞重現) | 83.1% | 66.6% | 展現了極高的自動化漏洞利用成功率,壓縮了漏洞修補的空窗期。 |
| SWE-bench Verified | 93.9% | 80.8% | 在真實世界軟體工程任務中的解決能力顯著提升。 |
| OpenBSD 系統漏洞 | 成功自主發現並利用 | 未具備此能力 | 找出潛伏長達 27 年之久的漏洞,該漏洞允許攻擊者僅透過連線即可遠端癱瘓系統。 |
| FFmpeg 媒體庫漏洞 | 成功自主發現並利用 | 未具備此能力 | 在自動化測試工具掃描超過 500 萬次都未發現異常的程式碼中,揪出了潛伏 16 年的漏洞。 |
| Linux 核心提權攻擊 | 成功串聯多個漏洞 | 未具備此能力 | 能自主發現多個獨立漏洞並將其「串鏈(Chaining)」,從普通使用者權限躍升至完全控制系統。 |
Mythos 最令市場恐懼的特點在於其「自主性(Autonomy)」。在多次安全評估中,Mythos 展示了極高的漏洞利用開發成功率(在特定測試集中高達 72.4%),並且能夠在 1 天之內、以低於 2000 美元的運算成本,自主建構出成熟的漏洞利用程式(Exploits)。這種「機器速度(Machine-speed)」的漏洞挖掘能力,使得傳統資安防護中依賴的「漏洞利用空窗期(Exploit Window)」(即從漏洞被發現到攻擊者開發出利用程式之間的時間差)徹底崩塌。
這也引發了美國財政部長 Scott Bessent 與聯準會主席 Jerome Powell 的高度關注,他們緊急召集了摩根大通、花旗集團、美國銀行等華爾街巨頭的執行長進行會議 。會議的核心擔憂在於,大型金融機構的核心系統(如摩根大通自 1980 年代沿用至今的 Hogan 零售銀行系統)累積了數十年的修補程式,這種老舊且複雜的遺留程式碼(Legacy Code)在面對能夠自主串聯漏洞的 Mythos 模型時,顯得極端脆弱 。

Project Glasswing 與 Cloudflare 被排除的戰略隱憂
面對 Mythos 過於強大的雙面刃特性,Anthropic 決定不向公眾開放該模型,而是發起「Project Glasswing」聯盟。該聯盟包含 Amazon Web Services (AWS)、微軟、Google、Apple、Broadcom、NVIDIA 等雲端與硬體基礎設施巨頭,以及 CrowdStrike、Palo Alto Networks、Cisco 等少數核心網路與端點安全廠商 。Anthropic 承諾提供高達 1 億美元的 Mythos 模型使用額度,讓這些核心合作夥伴在惡意攻擊者取得類似能力之前,先一步掃描並修補全球關鍵基礎設施 。
Cloudflare 在 4 月 10 日遭遇拋售的核心原因之一,正是其被排除在 Project Glasswing 的初始名單之外。投資機構與市場分析師的擔憂邏輯如下:
如果 Cloudflare 無法第一時間取得 Mythos 所發現的龐大零日漏洞情資庫,其防護網路在面對未來的進階持續性威脅(APT)時,將處於資訊不對稱的劣勢 。
這意味著,當 CrowdStrike 或 Palo Alto Networks 已經利用 Mythos 的分析結果更新其防禦特徵碼與行為分析引擎時,Cloudflare 的 Web 應用程式防火牆可能仍處於盲區。市場將這種排除解讀為 Cloudflare 在人工智慧資安生態系中「戰略地位邊緣化」的警訊,進而引發了大規模的避險拋售 。
Cloudflare 的財務基石與營收架構解構
為了客觀評估人工智慧典範轉移對 Cloudflare 的真實影響,並避免陷入市場短期的恐慌性情緒,必須透過第一性原理(First Principles)深入拆解該公司的財務表現與營收結構。根據 Cloudflare 截至 2025 年 12 月 31 日的第 4 季投資人簡報與財報數據,該公司展現了極為強健的營運槓桿與不可忽視的企業端滲透率,這些數據揭示了其抵抗技術衝擊的底氣 。

總體財務表現與高利潤率模型
Cloudflare 已經跨越了早期單純作為內容傳遞網路(CDN)供應商的階段,轉變為大型企業不可或缺的整合型全球雲端平台。2025 年第 4 季,Cloudflare 實現了 6.145 億美元的總營收,相較於前一年同期大幅增長了 33.6% 。就 2025 年全年而言,總營收達到 21.679 億美元,年增率為 30%,不僅超出了市場預期,也顯示出連續多個季度增速加快的強勁動能 。
在獲利能力方面,Cloudflare 展現了基於無伺服器(Serverless)架構與商用硬體部署的極高效率。2025 年第 4 季的非一般公認會計原則(Non-GAAP)毛利率維持在 74.9%,營業利益達 8960 萬美元(營業利益率為 14.6%)。同時,該季度創造了 9940 萬美元的自由現金流,佔營收比例達 16%,為公司累積了高達 41 億美元的現金及約當現金儲備 。公司管理層對 2026 年的展望極為樂觀,預估全年營收將達 27.85 億至 27.95 億美元,維持 28% 至 29% 的穩健成長 。
企業端客戶結構與合約黏著度
分析其客戶群結構,可以發現 Cloudflare 的成長引擎已經完全轉向大型企業。截至 2025 年底,Cloudflare 擁有超過 33.2 萬名付費客戶,其中年經常性營收(Annualized Revenue)超過 10 萬美元的「大型客戶」數量達到 4298 家,年增長率為 23% 。

更為關鍵的是,這 4000 多名大型客戶為 Cloudflare 貢獻了高達 73% 的總營收(高於 2022 年的 63% 與 2024 年的 69%)。在更高階的客戶群中,每年支出超過 100 萬美元的客戶數量達到了 269 家,年增幅高達 55% 。
這種向大型企業傾斜的客戶結構,使得 Cloudflare 的美元淨留存率(Dollar-Based Net Retention Rate, DBNR)在第 4 季攀升至 120%,顯示現有客戶不僅沒有流失,反而持續擴大在 Cloudflare 平台上的支出 。
此外,Cloudflare 在第 4 季簽下了其歷史上最大的一筆合約,年度合約價值(ACV)高達 4250 萬美元,推動整體新增 ACV 創下近 50% 的驚人年增長率,這是自 2021 年以來的最快增速 。其中,約 20% 的 ACV 來自於「資金池(Pool of funds)」合約模式。這種合約允許企業客戶預先承諾一筆總預算,隨後根據實際需求在 Cloudflare 的各項產品線(如安全、效能或運算)中靈活調配消耗。這種靈活性雖然可能在單一季度造成特定產品線營收的波動,但卻極大地增強了客戶的黏著度,並為 Cloudflare 創造了巨大的交叉銷售(Cross-sell)空間 。
營收模組的「四大發展階段 (The Four Acts)」
Cloudflare 的財報並未提供精確到個位數百分比的產品線營收明細,但公司管理層與市場分析師習慣將其龐大的產品組合劃分為四個發展階段(Acts),這有助於我們建立一個評估 AI 衝擊的量化框架 :
Business Architecture
Cloudflare 業務發展藍圖
四大業務階段 · 核心產品 · 營收佔比與成長定位
根據上述營收結構的拆解,我們得以進入最核心的推演:當 Anthropic 的 Claude Mythos 與 Claude Code Security 徹底改變軟體開發與漏洞管理的規則時,Cloudflare 的這四大業務區塊,究竟會面臨多大程度的侵蝕?又有多大比例將免疫甚至迎來爆發?
衝擊評估:精確定位 Cloudflare 的脆弱區與免疫區
市場對 Cloudflare 的恐慌拋售,本質上源於對「人工智慧將取代所有資安防護工具」的過度簡化與誤解。透過第一性原理分析,我們將 Cloudflare 的營收劃分為三個象限:面臨結構性壓力的「脆弱區」、不受軟體邏輯影響的「免疫區」,以及將隨人工智慧流量爆發的「實質受惠區」。
脆弱區:Web 應用程式防火牆 (WAF) 與傳統機器人管理 (佔比約 15% – 25%)
這部分隸屬於 Act 1,是 Cloudflare 歷史上極為重要的營收來源,也是市場恐懼邏輯真正成立的所在。
WAF 的防線左移與價值稀釋
Web 應用程式防火牆(WAF)的核心商業價值之一,在於提供「虛擬修補(Virtual Patching)」。當企業使用的開源軟體或自定義程式碼被爆出漏洞(例如 Log4j),而在開發團隊完成修補並部署更新的漫長空窗期內,企業必須依賴 WAF 透過特徵碼比對來攔截惡意封包 。

然而,Anthropic 的 Claude Code Security 與 Mythos 正在徹底改變這個流程。當人工智慧代理能夠在持續整合與持續部署(CI/CD)的開發階段,就精準識別出 SQL 注入(SQLi)、跨站指令碼(XSS)甚至是複雜的業務邏輯漏洞,並自動生成高品質的修補程式碼時,軟體在部署到伺服器前就已經具備了極高的安全性 。
這種「防線左移(Shift Left)」的極致自動化,使得企業軟體本身的漏洞密度大幅下降。如果應用程式本身已經堅不可摧,企業為部署在網路邊緣、負責被動攔截的 WAF 支付高昂進階訂閱費用的意願必然會受到擠壓。儘管出於「防禦縱深(Defense in Depth)」與合規要求,企業不會完全拔除 WAF,但 Cloudflare 在此一產品線的定價能力(Pricing Power)與追加銷售(Upsell)潛力將面臨長期的結構性衰退 。
傳統機器人管理(Bot Management)的典範失效
Cloudflare 歷史上投入了巨大資源開發隱形驗證碼(Turnstile)與瀏覽器指紋分析技術,旨在區分「人類用戶」與「惡意自動化腳本」。但在「代理網路(Agentic Web)」時代,這種區分邏輯變得毫無意義。未來的網際網路流量將大量由用戶委託的 AI 代理(Agents)組成,這些代理負責為人類搜尋資料、比價、預訂服務,它們本質上是「善意」的機器人。
如果 Cloudflare 的防護邏輯仍然停留在「阻擋非人類流量」,將會導致企業客戶流失大量有價值的 AI 驅動交易。Cloudflare 必須迅速將其技術重心轉向「AI 爬蟲控制(AI Crawl Control)」與代理身分驗證(如驗證該代理是否遵守 robots.txt 或具備合法授權憑證),否則其傳統的 Bot Management 營收將被市場淘汰 。

免疫區:L3/L4 DDoS 防護與全球內容傳遞網路 (佔比約 40% – 50%)
這是華爾街分析師在恐慌拋售中忽視的巨大盲點。人工智慧可以寫出完美無瑕的作業系統與應用程式碼,但人工智慧無法改變實體物理世界的網路頻寬限制。
分散式阻斷服務(DDoS)防護的物理絕對性
在網路層與傳輸層(L3/L4)發動的 DDoS 攻擊,其本質是純粹的暴力資源消耗。攻擊者利用龐大的殭屍網路,向目標伺服器發送海量的無效封包,試圖塞滿其網路連線頻寬。面對這種「體積型(Volumetric)」攻擊,任何部署在伺服器內部的完美程式碼都無濟於事,因為封包甚至還沒到達作業系統層,網路介面卡就已經被癱瘓了。

對抗這種攻擊的唯一解方,是在封包抵達目標前將其清洗與吸收。這需要極度龐大的網路基礎設施。Cloudflare 目前在全球擁有 125 個國家、超過 330 座城市的實體資料中心,並與全球 13000 多個 ISP 與網路供應商直接互連(Peering),其總網路容量高達驚人的 500 Tbps 。這種重資本、高門檻的實體網路效應,是純粹研發軟體演算法的 Anthropic(或其合作夥伴 CrowdStrike)絕對無法取代的護城河。只要 DDoS 攻擊依然存在,Cloudflare 的基礎網路防護營收就穩如泰山。
CDN 與效能最佳化的剛性需求
同樣地,內容傳遞網路(CDN)、網域名稱系統(DNS)解析與智慧路由服務,旨在克服跨國網路傳輸的實體延遲(Latency)。無論產生內容的是人類還是人工智慧,終端使用者與 AI 代理之間依然需要極低延遲的資料交換。CDN 業務的價值在於將靜態與動態內容快取在距離請求來源約 50 毫秒的邊緣節點內 ,這塊佔 Cloudflare 營收極大比例的 Act 1 核心業務,對 Claude Mythos 的技術衝擊具有 100% 的免疫力。

實質受惠區:零信任網路與邊緣運算平台 (佔比約 25% – 35%)
這部分是 Cloudflare 在 AI 時代不僅不受損,反而將迎來爆發性成長的戰略高地。正如執行長 Matthew Prince 所言:「如果 AI 代理是網際網路的新使用者,Cloudflare 就是它們運行的平台以及它們通過的網路。」
Act 2:零信任網路(Cloudflare One)的迫切性
隨著 AI 模型變得愈發強大,企業面臨的最大資安威脅正在發生轉變。資安專家提出了 AI 代理的「致命三重奏(Lethal Trifecta)」概念:當一個 AI 系統同時具備存取私人內部資料的權限、暴露於不受信任的外部輸入(如讀取外部網頁),且具備對外通訊的能力時,資料外洩與被惡意操控的風險將呈指數級上升 。
在這種情境下,傳統的網路邊界已經消失。企業必須確保每一個 AI 代理的每一次 API 呼叫,都經過嚴格的身分驗證與權限審查。這正是 Cloudflare One(包含 ZTNA 與 CASB)的核心價值。企業將被迫加速採用零信任架構,利用 Cloudflare 的資料外洩防護(DLP)引擎來監控 AI 代理是否在未經授權的情況下存取或外傳敏感的財務或客戶資料 。人工智慧的強大不僅沒有讓 Cloudflare 的 Act 2 業務過時,反而創造了極為龐大的剛性需求,這反映在 Cloudflare 於 2025 年第 1 季簽下了其史上合約期最長的 SASE 企業大單 。
Act 3:開發者平台(Workers)與代理網路的算力樞紐
這是 Cloudflare 營收預測中最具爆發潛力的板塊。人工智慧代理的運作模式與人類截然不同。一個人類使用者在決定購買機票時,可能會開啟 5 個網頁進行比價;但一個被授權規劃完美行程的 AI 代理,可能會在數秒內向全球各大航空公司、旅館與租車系統發出 5000 次以上的 API 查詢請求 。這種從人類操作轉向機器對機器(M2M)的「代理網際網路(Agentic Internet)」,將引發網路請求與推論(Inference)運算量的海嘯級爆發 。
Cloudflare Workers 平台採用了無伺服器(Serverless)架構,其冷啟動時間極短,完美契合了 AI 代理需要快速啟動、執行輕量級推論任務的特性。透過 Workers AI、R2 物件儲存與 D1 向量資料庫,Cloudflare 提供了一個去中心化的運算層,讓開發者將 AI 代理部署在離資料來源最近的邊緣節點上 。

市場的數據已經證明了這一點:排名前 50 大的 AI 原生公司中,有高達 80% 的流量依賴 Cloudflare 的網路基礎設施 。在 2025 年第 4 季,Cloudflare 在一場經典的「自建與購買(Build versus Buy)」競爭中擊敗了傳統的超大規模雲端供應商(Hyperscalers),贏得了一家領先全球的 AI 基礎模型公司高達 8500 萬美元的長期合約,該客戶承諾將其 100% 的網路流量分配給 Cloudflare 處理 。此外,一家名列《財星》500 大的科技公司也透過價值 4500 萬美元的合約取代了原有的供應商,全面轉向 Cloudflare 的平台 。隨著企業將基礎設施從集中式雲端向邊緣推論轉移,Cloudflare Act 3 的營收將隨著 AI 代理請求數量的增加而呈幾何級數增長。
網安防護架構分析
網路安全防護區塊與市場佔比
各防護層級的市場份額概況與涵蓋產品解析
估值重塑與宏觀戰略展望:市場過度反應的真相
綜上所述,4 月 10 日華爾街對 Cloudflare 高達 13.5% 的拋售,反映出投資市場對「軟體即服務(SaaS)」商業模式的深層焦慮,但卻錯誤地將這種焦慮套用在 Cloudflare 身上。
市場當前流行一種名為「座位壓縮(Seat Compression)」的敘事:由於人工智慧能夠自動化完成大量工作,傳統依賴「人頭授權數(Per-seat licensing)」收費的軟體公司(如 Salesforce、ServiceNow)將面臨用戶數量減少、營收縮水的巨大危機 。然而,Cloudflare 的商業模式本質上是基於「網路流量」與「運算消耗量(Usage-based)」的基礎設施供應商。當 AI 代理取代人類執行任務時,軟體授權數或許會減少,但底層產生的 API 呼叫、邊緣運算請求與網路頻寬消耗將出現 10 倍甚至 100 倍的增長 。在從「人頭計費」過渡到「運算消耗計費」的典範轉移中,Cloudflare 是絕對的贏家。

此外,雖然 Cloudflare 被 Anthropic 的 Project Glasswing 聯盟暫時排除,但這並未削弱其長期的競爭力。Project Glasswing 的核心目標在於修補隱藏在底層作業系統(如 OpenBSD、Linux 核心)與核心媒體庫(如 FFmpeg)中的陳年漏洞,這屬於端點安全與系統層級的防護範圍,因此納入 CrowdStrike 與微軟等廠商合情合理 。
Cloudflare 的價值在於「傳輸中(in-transit)」的網路層防護,只要全球網路仍然面臨分散式阻斷服務(DDoS)攻擊、勒索軟體流量與未授權的資料外洩威脅,Cloudflare 具備的 500 Tbps 全球網路容量就無法被任何人工智慧程式碼所取代。
總結而言,Cloudflare 憑藉其極高的 Non-GAAP 毛利率(75%)、快速成長的大型企業客戶群(4298 家),以及高達 120% 的美元淨留存率,已建立起深厚的競爭護城河。4 月份的股價暴跌,實為市場在面對新技術震撼時產生的短期定價錯誤,也忽視了 Cloudflare 是作為全球至少 20% 網路流量載體的基礎設施供應商這個事實,AI 再厲害,也需要強大且穩定的網路頻寬作為基礎。
對於理解網路底層物理架構與流量增長邏輯的專業投資人而言,這無疑標誌著一個因誤解而產生的價值重估契機。