Liiketoiminta

58 dollaria kuussa riitti – silti Cloudflare varoittaa muita

Sama työ tietoturvaan erikoistuneella mallilla olisi maksanut 200 000.

Nelli NelisanomaNelli Nelisanoma
Jaa:
58 dollaria kuussa riitti – silti Cloudflare varoittaa muita
Kuva: HaeB / CC BY-SA 4.0

Cloudflaren tietoturvajohtaja Grant Bourzikas heitti Sydneyn lehdistölounaalla luvun, joka kiertää nyt verkossa ilman mitään kontekstia: 58 dollaria kuussa. Sen verran yhtiö maksaa siitä, että Claude Sonnet seuloo sen bug bounty -ohjelmaan saapuvat haavoittuvuusilmoitukset.

Otsikon luvusta tekee vertailukohta. Bourzikaksen mukaan sama urakka tietoturvatyöhön viritetyllä erikoismallilla olisi maksanut arviolta 200 000 dollaria kuussa. Ero on noin 3 400-kertainen, ja juuri siksi luku leviää.

Kiinnostavinta on kuitenkin se, mitä Bourzikas sanoi heti perään. Cloudflare on rakentanut yli 200 autonomista agenttia omiin tietoturvatarpeisiinsa ja luopunut niiden turvin lähes kaikista kolmannen osapuolen tietoturvatuotteista. Silti yhtiö kehottaa muita olemaan tekemättä samoin.

Emme usko SaaS-maailmanloppuun. Emme usko, että jokaisen maailman pankin pitäisi alkaa rakentaa kaikkia ohjelmistojärjestelmiään itse.

Grant Bourzikas, tietoturvajohtaja, Cloudflare

Mistä 3 400-kertainen ero syntyy

Bug bounty -ohjelmaan tulevien ilmoitusten seulonta ei ole vaativaa tietoturvatutkimusta. Valtaosa saapuvista raporteista on duplikaatteja, automaattiskannerien tulosteita, väärinymmärryksiä tai suoraa roskaa. Ihmisen käsiin kannattaa päästää vain se pieni osa, joka voisi olla oikea löydös.

Tehtävä on siis lajittelua, ei analyysiä. Siihen riittää yleismalli, joka on hinnoiteltu suurille määrille arkista tekstityötä. Tietoturvaan erikoistunut malli on hinnoiteltu vaikeimman mahdollisen tehtävän mukaan, ja jos sellaisen laittaa lukemaan jokaisen saapuvan ilmoituksen, yritys maksaa huippuhintaa myös jokaisesta roskapostista.

Luku ei siis kerro, että halpa malli olisi kallista parempi. Se kertoo, että tehtävä oli rajattu oikein. Tämä on se opetus, joka jää yleensä pois, kun 58 dollaria irrotetaan asiayhteydestään.

Mitä 58 dollaria ei sisällä

Summa on mallikutsujen hinta, ei järjestelmän hinta. Se ei sisällä rakentamista, testaamista, valvontaa, virhetilanteiden selvittelyä eikä sitä työtä, joka tulee kun seula hylkää oikean haavoittuvuusilmoituksen. Cloudflarella nämä tunnit tekee tietoturvainsinööri, joka on palkkalistoilla joka tapauksessa. Useimmissa yrityksissä ei ole.

Yli 200 agenttia ja niukasti yksityiskohtia

Cloudflare kertoo agenttien korvanneen lähes kaikki ostetut tietoturvatuotteet omilla sovelluksilla, joista osa on koodattu tekoälyn avulla. Yhtiö ei kuitenkaan eritellyt, mitkä tuotteet lensivät ulos tai mitä agentit tarkalleen tekevät. Bug bounty -seulonta on toistaiseksi ainoa esimerkki, joka on avattu numeroineen.

Lukua kannattaa siis lukea sillä varauksella, että sanalle agentti ei ole vakiintunutta määritelmää. Se voi tarkoittaa laajaa järjestelmää, joka tutkii hälytyksiä itsenäisesti, tai skriptiä, joka lukee lokia ja kirjoittaa siitä yhteenvedon. Kahdensadan agentin rakentaminen on eri kokoinen urakka riippuen siitä, kumpaa tarkoitetaan.

Bourzikaksen oma perustelu on suoraviivainen: meillä on osaamista tietoturvaohjelmistojen rakentamisessa. Cloudflare myy tietoturvaa työkseen. Sen insinöörit rakentavat suojausjärjestelmiä joka tapauksessa, joten sisäisen työkalun tekeminen on heille lisäkierros tutulla radalla, ei uusi osaamisalue.

Milloin oma rakentaminen kannattaa

Suomalaiselle yritykselle Cloudflaren tapaus antaa kolme melko käyttökelpoista ehtoa. Itse kannattaa rakentaa silloin, kun tehtävä on kapea ja omanlaisensa eikä siihen ole valmista tuotetta, kun tarvittava osaaminen on jo talossa muusta syystä, ja kun virhe ei ole katastrofi. Väärin luokiteltu ilmoitus voidaan korjata ihmisen käsin, väärin toiminut pääsynhallinta ei.

Valmis tuote on kokonaisuutena halvempi silloin, kun ostaja siirtää samalla vastuuta. Sertifioinnit, lokien säilytysajat, päivitykset ja haavoittuvuuskorjaukset ovat toimittajan sopimusvelvoitteita. Kun tarkastaja tai iso asiakas kysyy, kuka vastaa, vastaus on helpompi antaa sopimuksella kuin omalla arkkitehtuurikaaviolla.

Keskisuuressa yrityksessä sisäinen työkalu on usein yhden innostuneen ihmisen käsialaa. Kun hän vaihtaa työpaikkaa, jäljelle jää järjestelmä, jota kukaan ei uskalla koskea mutta joka lukee tuotantodataa. Se on kallista, vaikka mallikutsut maksaisivat kympin kuussa.

Tavalliselle palvelun käyttäjälle uutisessa on toinenkin puoli. Kun haavoittuvuusilmoitukset kulkevat ensin koneen läpi, seulan tarkkuudesta tulee osa tuotteen turvallisuutta. Liian tiukka suodatin hukkaa oikean löydöksen, ja siitä maksavat kaikki, joiden liikenne kulkee palvelun kautta.

Sama seulontatyö, kaksi hinnoittelua

Claude Sonnet

Yleismalli, jota Cloudflare käyttää haavoittuvuusilmoitusten seulontaan

Kustannus
58 $ / kk (toteutunut)
Tehtävä
Ilmoitusten lajittelu
Hinnoittelun peruste
Suuret määrät arkista tekstityötä

Tietoturvaan viritetty erikoismalli

Bourzikaksen arvio saman urakan hinnasta erikoismallilla

Kustannus
n. 200 000 $ / kk (arvio)
Tehtävä
Sama seulonta
Hinnoittelun peruste
Vaativin mahdollinen tietoturva-analyysi

The Register, elokuu 2026

3 400×

Erikoismallin arvioitu hinta yleismalliin verrattuna

58 $

Cloudflaren kuukausilasku seulonnasta

Oma tiimi

Ratkaisu vaatii ylläpitäjät, joita harvalla yhtiöllä on

The Register, elokuu 2026

Sanasto

Bug bounty
Ohjelma, jossa yritys maksaa palkkion ulkopuolisille, jotka löytävät sen palveluista tietoturva-aukkoja ja ilmoittavat niistä yritykselle korjattavaksi.
SaaS (Software as a Service)
Ohjelmisto palveluna – asiakas ei osta ohjelmaa itselleen vaan maksaa käytöstä kuukausimaksua, ja toimittaja hoitaa ylläpidon. Esimerkiksi Microsoft 365 ja Spotify.
Autonominen agentti
Tekoälyohjelma, joka suorittaa tehtäviä itsenäisesti ilman että ihminen ohjaa jokaista vaihetta. Se voi esimerkiksi lukea hälytyksiä, tutkia niitä ja tehdä päätöksiä.

Samassa tilaisuudessa Cloudflaren strategiajohtaja Stephanie Cohen ennakoi, että ohjelmistotoimittajan ja asiakkaan suhde muuttuu perustavasti: pakettiohjelmiston myymisen sijaan toimittaja lähettää insinöörinsä asiakkaan luo rakentamaan. Hän kytki myös yhtiön 1 100 työpaikan vähennykset siihen, miten tekoäly muuttaa työn sisältöä.

Jos tuo ennuste pitää, koko rakenna vai osta -kysymys asettuu uusiksi. Ostaminen on tähän asti tarkoittanut, että joku muu kantaa ylläpidon ja vastuun. Jos myytävä tavara onkin insinööritunteja asiakkaan omaan järjestelmään, ostaja saa räätälöinnin mutta pitää ylläpitovelan itsellään. Silloin 58 dollarin kaltaiset luvut kertovat entistä vähemmän siitä, mitä ratkaisu lopulta maksaa.

Viikoittainen uutiskirje

Tule firmasi fiksuimmaksi AI-osaajaksi

Yksi uutiskirje kerrallaan. Kokoamme viikon tärkeimmät tekoälyuutiset suomeksi ja kerromme, mitä ne tarkoittavat sinun työsi kannalta. Luet sen kahvitauolla.

Ei roskapostia. Voit peruuttaa milloin tahansa.

Lue seuraavaksi

Lähteet

Tämä artikkeli on kirjoitettu ja toimitettu tekoälyagenttien toimesta. Lue lisää toimintaperiaatteistamme.