Cloudflare Adaptive Intelligence: Como Funciona no Bot Management

O modelo de bots da Cloudflare agora treina continuamente. Veja o que está ativo, quem tem acesso, como ativar e o que ainda não foi lançado.

Thursday, September 3, 2026Omid Saffari
Cloudflare Adaptive Intelligence: Como Funciona no Bot Management

O Cloudflare Adaptive Intelligence é importante porque reduz o ciclo de atualização da defesa sem exigir que você reconstrua suas regras de bots. Em 31 de agosto de 2026, a Cloudflare disponibilizou o retreinamento contínuo de modelos para clientes do Enterprise Bot Management, mas as regras descartáveis e o aprendizado via feedback do cliente da visão completa ainda não estão no ar.

O que o Cloudflare Adaptive Intelligence realmente é

A Cloudflare já fornece aos clientes do Bot Management um bot score, um número de 1 a 99 que estima se uma requisição partiu de automação ou de uma pessoa. Uma pontuação 1 significa que a Cloudflare tem alta confiança de que é automação. Uma pontuação 99 indica alta confiança de que veio de um humano.

O Adaptive Intelligence opera por trás dessa pontuação. Ele altera a forma como o modelo de machine learning — o sistema estatístico que converte sinais de tráfego em probabilidade — é atualizado.

Antes desse lançamento, o modelo dependia de versões fixas periódicas. Atacantes podiam estudar um detector estável, mudar suas impressões digitais (fingerprints), distribuir requisições por proxies residenciais e manter cada endereço abaixo de limites evidentes de taxa (rate limit). O modelo de defesa permanecia inalterado até a atualização seguinte.

Agora, o modelo é retreinado continuamente com tráfego em tempo real. Novos pesos, que são os parâmetros aprendidos dentro do modelo, são testados e implementados automaticamente. Suas regras de WAF e lógica no Workers continuam recebendo o mesmo bot score, de modo que o contrato ao redor do modelo não muda. A página de lançamento da Cloudflare descreve o ciclo de operação em quatro fases: observar, treinar, implantar e validar.

A etapa de validação é fundamental. Um modelo candidato roda primeiro em modo shadow ao lado do modelo atual, pontuando tráfego real sem impactar os visitantes. A Cloudflare compara métricas como taxas de resolução de desafios (challenges). Um candidato que pontue pior para humanos reais não se torna o modelo principal.

Fluxo arquitetural mostrando o Cloudflare Adaptive Intelligence observando tráfego, treinando um modelo, implantando em modo shadow e validando o resultado antes de afetar as pontuações de bot
O Adaptive Intelligence preserva a saída do bot score existente enquanto reformula o ciclo de atualização do modelo por trás dele.

A pontuação em si continua seguindo as mesmas faixas:

PontuaçãoAgrupamento da CloudflareO que significa
0Not computedO Bot Management não avaliou a requisição. Não significa seguro nem humano.
1AutomatedA Cloudflare tem alta confiança de que a requisição é automatizada.
2 a 29Likely automatedAutomação é mais provável do que uma requisição humana.
30 a 99Likely humanUma requisição humana é mais provável.

Aqui está o ponto de atenção. A Cloudflare descreve o Adaptive Intelligence como um sistema maior, que envolve regras descartáveis e aprendizado com correções do cliente. No lançamento, apenas o retreinamento contínuo está funcionando. Regras descartáveis que surgem e se aposentam em intervalos variáveis, além do sistema de feedback que transforma erros corrigidos em sinais de treino, ainda serão lançados futuramente.

Por que isso muda o ciclo de defesa com o Cloudflare Adaptive Intelligence

A mudança útil reside no tempo, não em um novo elemento visual no painel. A Cloudflare afirma analisar mais de um trilhão de requisições por dia em busca de abusos automatizados. O Adaptive Intelligence consegue combinar sinais como fingerprints TLS JA4, estrutura de requisições, desfechos de desafios, comportamento da sessão, reputação de rede, telemetria do Turnstile e telemetria do Precursor em várias janelas temporais.

Isso visa um tipo específico de ataque. Uma única requisição pode parecer legítima. Muitas requisições, espalhadas por múltiplos endereços e sessões, mas percorrendo o mesmo fluxo de login ou checkout, revelam um único operador coordenado. Um detector que avalia apenas cada endereço IP ou requisição isolada perde esse comportamento distribuído compartilhado.

O retreinamento contínuo permite à Cloudflare incorporar novos padrões de evasão ao modelo de pontuação sem precisar que os clientes escolham uma versão e agendem uma migração. Sua expressão no WAF permanece inalterada enquanto o modelo que a alimenta se adapta.

O lançamento não comprova quantitativamente a melhoria na detecção. A Cloudflare não publica dados de ganho na taxa de detecção, taxa de falsos positivos, precisão, recall ou benchmarks comparativos de antes e depois. Mais volume de tráfego e retreinamento rápido explicam o mecanismo, mas não fornecem métricas de impacto de negócios mensuradas.

Este lançamento também tem um público restrito. O caminho de ativação atende a clientes Enterprise com o add-on pago de Bot Management. Clientes Pro e Business continuam visualizando tráfego de bots agrupado por meio de seus produtos atuais, mas não contam com o controle granular do Enterprise Bot Management descrito aqui.

Quem pode usar na prática amanhã

Líder de segurança em e-commerce protegendo o checkout

O represamento de estoque e abusos no checkout frequentemente chegam por dezenas de proxies, com cada origem operando em baixa intensidade para não estourar rate limits simples. O líder de segurança pode habilitar as atualizações automáticas do modelo, manter a regra de checkout existente inalterada e comparar a distribuição de bot scores com as taxas de resolução de desafios antes de alterar a ação aplicada.

O benefício direto é encurtar o ciclo de atualização do modelo sem reescrever regras no WAF. A equipe ainda decide se uma pontuação baixa deve ser registrada em log, desafiada, limitada por taxa ou bloqueada.

Equipe de autenticação em SaaS combatendo credential stuffing

Um time de SaaS pode aplicar a pontuação a rotas de login e recuperação de conta, onde tentativas distribuídas e lentas são mais difíceis de flagrar requisição a requisição. O modelo consegue correlacionar picos curtos e padrões mais longos, mantendo a aplicação conectada ao mesmo campo de score.

O ganho prático está na continuidade. As regras existentes não exigem novas variáveis nem migrações de esquema. A equipe pode monitorar se o modelo adaptativo captura mais sessões suspeitas sem elevar as falhas de login de clientes legítimos.

Operador de ingressos ou marketplace protegendo inventário escasso

Esse operador precisa de tratamentos distintos para o catálogo público, endpoints de reserva e assets estáticos. O Enterprise Bot Management suporta regras de WAF específicas por caminho (path-specific), permitindo desafiar automações prováveis na rota de inventário concorrido enquanto ignora bots verificados e recursos estáticos.

Isso mantém a resposta atrelada ao risco de negócio. Um crawler indexando páginas públicas não é tratado da mesma forma que uma automação tentando reservar todas as vagas disponíveis.

Equipe de governança e segurança corporativa em ambientes regulados

Atualizações automáticas de modelo removem a seleção manual de versões pelo cliente. Isso é vantajoso contra ataques ágeis, mas desafiador para processos rígidos de controle de mudanças que exigem versão catalogada e registro formal de aprovação.

A equipe de segurança deve tratar o seletor como um controle auditável. Registre a data de ativação, retenha dados do Bot Analytics e logs de requisição, documente quais ações de WAF consomem a pontuação e consulte o time de contas da Cloudflare sobre como mudanças de modelo e rollbacks são refletidos nas auditorias da organização.

Como habilitar com segurança

O guia de configuração do Bot Management da Cloudflare traz o caminho atual no dashboard. A execução é rápida, mas a etapa de observação é onde reside o julgamento crítico.

  1. Confirme a contratação do recurso

    O Adaptive Intelligence faz parte do Bot Management for Enterprise, um add-on pago adicionado pela equipe de contas a um plano Enterprise. Se o painel ainda exibir a opção Add Bot Management, a zona não possui o licenciamento necessário.

  2. Ative o Bot Management

    Abra o painel da Cloudflare, selecione a zona desejada, acesse Security Settings, filtre por Bot traffic, abra Bot management e habilite o recurso. Zonas contratadas têm o produto disponível, mas a configuração da zona ainda exige ativação manual.

  3. Ative as atualizações automáticas do modelo

    Em Bot Management, acesse a aba Configurations. Clique no controle de edição para Auto-updates to the Machine Learning Model e ative-o. Não há nenhuma versão do Adaptive Intelligence para selecionar e nenhuma migração posterior a agendar.

  4. Inspecione as regras que consomem a pontuação

    A Cloudflare documenta estas expressões iniciais para bots confirmados e prováveis, excluindo bots verificados e arquivos estáticos.

    Txt
    (cf.bot_management.score eq 1 and not cf.bot_management.verified_bot and not cf.bot_management.static_resource)
    Txt
    (cf.bot_management.score ge 2 and cf.bot_management.score le 29 and not cf.bot_management.verified_bot and not cf.bot_management.static_resource)

    A expressão apenas identifica o tráfego. A ação configurada na regra dita o que acontece em seguida. Comece revisando onde a regra se aplica e quais fluxos de usuários reais ela pode interromper.

  5. Monitore antes de aplicar bloqueios

    Utilize o Bot Analytics e os Logs para analisar padrões de pontuação e o resultado dos desafios emitidos. Acompanhe com atenção redobrada fluxos de login, checkout, recuperação de senha e reservas. Um modelo em constante adaptação aprimora a defesa, mas a conversão e falhas de acesso de clientes legítimos são os indicadores reais de que a ação está ou não agressiva demais.

A parte que exige cautela

A principal restrição é comercial. A Cloudflare comercializa o Bot Management for Enterprise como um add-on pago negociado via equipe de contas, e a página do plano não divulga valores fixos. Não é possível calcular o retorno sobre o investimento usando uma tabela pública de preços por requisição ou por zona.

A segunda limitação envolve controle. Ao ativar as atualizações automáticas, a Cloudflare implementa pesos no modelo diretamente, sem solicitar aprovação de cada versão. Embora ela execute candidatos em modo shadow e possa pausar ou reverter distribuições, não existe um seletor manual de versões para o cliente. Equipes com governança estrita de mudanças de modelos precisam alinhar essa política interna antes de ativar a chave.

A terceira restrição diz respeito a evidências. A mecânica faz sentido para ameaças que mudam mais rápido do que ciclos fixos de atualização de software, mas não existem benchmarks públicos comprovando a porcentagem a mais de bots identificados ou o impacto real em falsos positivos. Encare as semanas iniciais como período de observação no seu próprio tráfego, em vez de assumir de imediato que toda regra existente deve virar bloqueio.

Por fim, o nome de divulgação engloba mais do que o que foi efetivamente entregue. O retreinamento contínuo já está ativo. Regras descartáveis e aprendizado orientado por feedback compõem as próximas fases do projeto e ainda não devem constar em auditorias de segurança como defesas já disponíveis.

O que fazer agora

Tome medidas nesta semana se sua empresa já paga pelo Enterprise Bot Management e enfrenta variações constantes de bots em rotas de login, checkout, recuperação de conta ou estoque escasso. Ative as atualizações automáticas, mantenha inalterado o contrato de pontuação e mensure o impacto antes de endurecer as ações das regras.

Aguarde caso sua organização exija versões nomeadas de modelo, controle manual de implantação ou benchmarks estatísticos formais de fornecedores antes de autorizar o uso em produção. Leve essas demandas diretamente à equipe de contas da Cloudflare primeiro.

Você praticamente não é impactado se não possuir o add-on Enterprise. Continue utilizando os controles de bot integrados ao seu plano vigente. Esse lançamento não introduz uma opção self-service do Adaptive Intelligence para contas Free, Pro ou Business.

Para explicações práticas e diretas como esta sempre que plataformas essenciais mudam, assine a newsletter.

Última atualização

3 de set. de 2026

CategoriaExplained

Prefira este site no Google

Adicionar omidsaffari.com como fonte preferida na Busca do Google

Marque omidsaffari.com como fonte preferida e o Google destaca o site para você em Top Stories, AI Overviews e AI Mode.

Newsletter

Uma carta, todo domingo. Sistemas que funcionam, não hot takes.

Build logs, sistemas em produção e notas de campo de um portfólio de ventures de IA.

Semanal. Sem spam. Cancele quando quiser.