Cloudflare Adaptive Intelligence: gestión de bots y reentrenamiento
Cloudflare actualiza su modelo de bots de forma continua. Qué incluye Adaptive Intelligence, quién puede usarlo y qué funciones faltan aún.

Cloudflare Adaptive Intelligence resulta relevante porque reduce el ciclo de actualización de la defensa sin obligarte a reconstruir tus reglas de bots. El 31 de agosto de 2026, Cloudflare habilitó el reentrenamiento continuo de modelos para clientes de Enterprise Bot Management, aunque las reglas desechables y el aprendizaje a partir de correcciones del cliente todavía no están activos.
Qué es realmente Cloudflare Adaptive Intelligence
Cloudflare ya proporciona a los clientes de Bot Management una bot score, una puntuación del 1 al 99 que estima si una solicitud proviene de una automatización o de una persona. Una puntuación de 1 significa que Cloudflare tiene una gran certeza de que es automatizada. Una puntuación de 99 indica que Cloudflare tiene una gran certeza de que proviene de un humano.
Adaptive Intelligence opera detrás de esa puntuación. Modifica el modo en que el modelo de machine learning —el sistema estadístico que convierte las señales de tráfico en una probabilidad— se actualiza.
Antes de este lanzamiento, el modelo dependía de versiones fijas programadas. Los atacantes podían estudiar un detector estable, cambiar sus huellas digitales, distribuir solicitudes a través de proxies residenciales y mantener cada dirección por debajo de un límite de tasa evidente. El modelo defensivo permanecía inalterado hasta su siguiente actualización.
Ahora el modelo se reentrena de forma continua sobre tráfico en tiempo real. Los nuevos pesos, que representan los parámetros aprendidos dentro del modelo, se prueban y despliegan automáticamente. Tus reglas de WAF existentes y la lógica de Workers continúan recibiendo la misma puntuación de bot, por lo que el contrato funcional alrededor del modelo no cambia. La página de lanzamiento de Cloudflare describe este ciclo operativo como observar, entrenar, desplegar y validar.
El paso de validación es fundamental. Un modelo candidato se ejecuta primero en modo sombra junto al modelo activo, evaluando el tráfico real sin afectar a los visitantes. Cloudflare compara métricas como las tasas de resolución de desafíos. Un candidato que clasifique peor a usuarios reales no pasa a ser el modelo primario.

La puntuación sigue los mismos rangos establecidos:
Aquí está el matiz crítico. Cloudflare describe Adaptive Intelligence como un sistema más amplio que incluye reglas desechables y aprendizaje mediante correcciones aportadas por los clientes. En este lanzamiento, únicamente está en funcionamiento el reentrenamiento continuo. Las reglas desechables que aparecen y expiran en intervalos dinámicos, junto con el sistema de retroalimentación que transforma errores corregidos en señales de entrenamiento, llegarán más adelante.
Por qué esto altera el ciclo defensivo
El cambio verdaderamente útil radica en el tiempo de respuesta, no en un nuevo elemento en el panel de control. Cloudflare afirma que analiza más de un billón de solicitudes diarias en busca de abusos automatizados. Adaptive Intelligence puede combinar señales como huellas digitales TLS JA4, estructura de la petición, resultados de desafíos interactivos, comportamiento de sesión, reputación de red, telemetría de Turnstile y telemetría de Precursor a lo largo de varias ventanas temporales.
Esto está orientado a un tipo de ataque específico. Una solicitud individual puede parecer legítima. Muchas solicitudes distribuidas entre múltiples direcciones y sesiones, pero ejecutando el mismo flujo de inicio de sesión o proceso de pago, pueden delatar a un único operador coordinado. Un detector que solo analice cada dirección IP o cada petición por separado pasa por alto ese comportamiento compartido.
El reentrenamiento continuo permite a Cloudflare incorporar un nuevo patrón de evasión al modelo de puntuación sin esperar a que los clientes elijan una versión y programen una migración. Su expresión de WAF puede mantenerse intacta mientras el modelo que la alimenta se adapta de forma transparente.
El lanzamiento no demuestra cuantitativamente cuánto mejora la detección. Cloudflare no publica incrementos en la tasa de detección, tasas de falsos positivos, métricas de precisión o recall, ni comparativas de rendimiento antes y después. Un volumen mayor de tráfico y un reentrenamiento más ágil describen el mecanismo; no entregan un resultado de negocio medible.
Esta versión también cuenta con una audiencia reducida. La vía de activación está reservada para clientes Enterprise que dispongan del complemento de pago Bot Management. Los clientes Pro y Business pueden seguir visualizando el tráfico de bots agrupado a través de sus herramientas actuales, pero no tienen acceso al control granular de Enterprise Bot Management aquí descrito.
Quién puede aplicarlo desde mañana
Un responsable de seguridad en comercio electrónico protegiendo el checkout
El acaparamiento de inventario y el fraude en el proceso de pago suelen llegar a través de numerosos proxies, manteniendo cada origen una actividad lo bastante baja para no activar una limitación de tasa básica. El responsable de seguridad puede habilitar las actualizaciones automáticas del modelo, conservar la regla existente en el checkout y comparar las distribuciones del bot score con los resultados de los desafíos antes de alterar la acción de bloqueo.
La ventaja reside en acortar el ciclo de actualización del modelo sin reescribir reglas en el WAF. El equipo sigue decidiendo si una puntuación baja se registra, se somete a un desafío interactivo, se limita por tasa o se bloquea por completo.
Un equipo de autenticación SaaS gestionando credential stuffing
Un equipo de SaaS puede aplicar la puntuación a las rutas de login y recuperación de cuentas, donde los intentos lentos y distribuidos resultan difíciles de identificar petición por petición. El modelo puede analizar tanto ráfagas cortas como patrones prolongados en el tiempo, mientras la aplicación continúa consultando el mismo campo de puntuación.
La ventaja práctica es la continuidad operativa. Las reglas existentes no requieren una variable nueva ni una migración técnica. El equipo puede supervisar si el modelo actualizado captura más sesiones sospechosas sin disparar los fallos de acceso para clientes legítimos.
Un operador de venta de entradas o marketplace protegiendo inventario crítico
Este perfil necesita un tratamiento diferenciado para un catálogo público, un endpoint de reservas y los recursos estáticos. Enterprise Bot Management admite reglas de WAF específicas por ruta, lo que permite desafiar la automatización probable en las rutas de inventario escaso mientras se excluyen bots verificados y activos estáticos.
Esto alinea la respuesta defensiva con el riesgo del negocio. Un rastreador que indexa páginas públicas no recibe el mismo tratamiento que una automatización diseñada para reservar todas las plazas disponibles.
Un equipo de seguridad en entornos regulados auditando cambios de modelos
Las actualizaciones automáticas del modelo eliminan la selección manual de versiones por parte del cliente. Esto resulta ventajoso ante ataques que evolucionan rápido, pero puede generar fricción en procesos de control de cambios que exigen una versión identificada y un registro formal de aprobación.
El equipo de seguridad debe gestionar este ajuste como un control sujeto a gobernanza. Conviene registrar cuándo se activó, conservar los registros de Bot Analytics y de solicitudes, documentar las acciones de WAF que consumen la puntuación y consultar al equipo de cuenta de Cloudflare sobre cómo se reflejan los cambios de modelo y los rollbacks en los procesos de auditoría internos.
Cómo implementarlo de forma segura
La guía de configuración de Bot Management de Cloudflare detalla la ruta actual en el panel de control. El procedimiento es breve, pero la fase de observación requiere un análisis riguroso.
Confirmar la suscripción
Adaptive Intelligence está vinculado a Bot Management for Enterprise, un complemento de pago que el equipo de cuenta añade a un plan Enterprise. Si la interfaz todavía muestra Add Bot Management, la zona no dispone de la suscripción requerida.
Habilitar Bot Management
Acceda al panel de Cloudflare, seleccione la zona correspondiente, diríjase a Security Settings, filtre por Bot traffic, abra Bot management y active la opción. Las zonas con la suscripción habilitada tienen el producto disponible, pero el ajuste de zona debe activarse expresamente.
Activar las actualizaciones automáticas del modelo
Dentro de Bot Management, acceda a Configurations. Seleccione la opción de edición en Auto-updates to the Machine Learning Model y active el interruptor. No hay versiones de Adaptive Intelligence que elegir ni migraciones posteriores que programar.
Revisar las reglas que consumen la puntuación
Cloudflare documenta estas expresiones iniciales para bots definitivos y probables, excluyendo bots verificados y recursos estáticos.
Txt(cf.bot_management.score eq 1 and not cf.bot_management.verified_bot and not cf.bot_management.static_resource)Txt(cf.bot_management.score ge 2 and cf.bot_management.score le 29 and not cf.bot_management.verified_bot and not cf.bot_management.static_resource)La expresión identifica el tráfico. La acción de su regla determina la respuesta subsiguiente. Comience revisando en qué rutas aplica la regla y qué interacción con el cliente podría verse interrumpida.
Monitorizar antes de endurecer las acciones
Utilice Bot Analytics y Logs para analizar las distribuciones de puntuación y la resolución de desafíos. Supervise con especial atención los flujos de inicio de sesión, checkout, recuperación de cuentas y reservas. La adaptación del modelo puede mejorar la precisión, pero el comportamiento de sus conversiones y las incidencias de acceso legítimo son los indicadores que confirman si una regla resulta excesivamente agresiva.
Lo que conviene tener claro
La limitación principal es comercial. Cloudflare ofrece Bot Management for Enterprise como un complemento de pago gestionado mediante un equipo de cuenta, y la página de planes no publica una tarifa estándar. No es posible calcular el retorno basándose en un coste público por petición o por zona.
La segunda limitación concierne al control. Una vez activadas las actualizaciones automáticas, Cloudflare despliega los pesos del modelo de manera directa sin requerir una selección manual de versión. Cloudflare ejecuta candidatos en modo sombra y tiene la capacidad de pausar o revertir despliegues, pero no ofrece un selector de versiones para el usuario. Aquellas organizaciones con requisitos estrictos de aprobación de cambios en modelos de IA deben definir esta gobernanza antes de activar la función.
El tercer aspecto es la evidencia empírica. El planteamiento resulta coherente para amenazas que mutan con mayor rapidez que los ciclos tradicionales de versiones, pero no existen datos públicos que detallen cuántos bots adicionales detecta o cómo impacta en los falsos positivos. Conviene plantear las primeras semanas como una fase de observación en su propio tráfico antes de transformar reglas existentes en bloqueos directos.
Por último, el alcance comercial anunciado supera lo que está disponible actualmente en producción. El reentrenamiento continuo está operativo hoy. Las reglas desechables y el aprendizaje retroalimentado constituyen las siguientes fases del proyecto. No deben incluirse en revisiones de seguridad como capacidades actualmente desplegadas.
Pasos recomendados
Conviene actuar esta semana si su organización ya cuenta con Enterprise Bot Management y hace frente a patrones cambiantes de bots en rutas de autenticación, transacciones de pago, recuperación de contraseñas o reservas de inventario sensible. Active las actualizaciones automáticas, mantenga las referencias de puntuación sin cambios y evalúe los efectos antes de endurecer las acciones de las reglas.
Conviene esperar si su organización exige operar con una versión concreta de modelo, requiere un despliegue controlado por el usuario o demanda pruebas de rendimiento numéricas del proveedor antes de pasar a producción. Traslade estas necesidades a su equipo de cuenta de Cloudflare previamente.
El impacto es mínimo si no dispone del complemento Enterprise. Continúe utilizando las herramientas de mitigación de bots incluidas en su plan actual. Este lanzamiento no introduce un conmutador de autoservicio de Adaptive Intelligence para cuentas Free, Pro o Business.
Para recibir análisis técnicos detallados ante cambios relevantes de plataformas web, suscríbase a la newsletter.
3 sept 2026







