Cloudflare ha presentado Adaptive Intelligence, un nuevo motor de detección integrado en Bot Management que aprende continuamente del tráfico real y ajusta sus defensas en tiempo real para contrarrestar las técnicas en constante evolución de los bots maliciosos. La empresa busca atacar una de las ventajas clave de los cibercriminales actuales: la automatización de ataques a bajo coste, la prueba constante de variaciones y la adaptación de sus herramientas para evadir las protecciones.

Resumen rápido de Cloudflare Adaptive Intelligence en 30 segundos

  • Se integra en Cloudflare Bot Management y reentrena continuamente sus modelos con datos de tráfico en tiempo real.
  • Analiza más de un billón de solicitudes diarias para identificar patrones de automatización.
  • Genera reglas temporales y específicas para ataques particulares, que luego se eliminan automáticamente.
  • Combina señales de red con comportamiento observado durante toda la sesión mediante la tecnología Precursor.
  • Algunas funciones aún se despliegan progresivamente y no están disponibles desde el lanzamiento inicial.

Este enfoque implica un cambio en la estrategia defensiva. En lugar de confiar únicamente en reglas relativamente estables que los atacantes pueden estudiar durante días o semanas, Cloudflare busca que partes de la protección cambien rápidamente, dificultando que los atacantes deduzcan cómo eludirla. La idea es que la velocidad de adaptación haga inviable que los atacantes obtengan beneficios sostenidos al revisar sus técnicas repetidamente.

Desde un punto de vista económico, crear campañas automatizadas es cada vez más barato gracias a proxies residenciales, redes de dispositivos comprometidos, herramientas accesibles en línea y sistemas de inteligencia artificial que facilitan la configuración y modificación de ataques.

El papel del defensor, en cambio, es bloquear a los atacantes sin afectar a los usuarios legítimos. Adaptive Intelligence busca reducir esa asimetría mediante una defensa más dinámica.

Un modelo que deja de esperar a la próxima actualización

Los sistemas tradicionales de detección de bots combinan diferentes señales, como huellas del navegador, comportamiento, heurísticas y mecanismos para identificar bots legítimos, como los rastreadores de buscadores. Actualmente, Bot Management asigna a cada solicitud un Bot Score entre 1 y 99, donde puntuaciones bajas indican probable automatización, permitiendo a las empresas establecer reglas en su firewall o en Cloudflare Workers para bloquear o permitir tráfico basado en esa puntuación.

Adaptive Intelligence introduce un motor nuevo que mejora este proceso mediante reentrenamiento continuo del modelo de aprendizaje automático. En lugar de lanzar una versión actualizada, validar y esperar a la siguiente, el sistema puede incorporar automáticamente patrones emergentes y técnicas de evasión del tráfico en tiempo real, ajustándose de forma dinámica a los cambios.

Este análisis diario de más de un billón de solicitudes permite construir una base de datos distribuida que observa las variaciones en el comportamiento de los bots en diferentes sitios y redes, acortando la ventana de tiempo entre la aparición de una técnica y su detección y bloqueo.

Eso sí, no implica que cualquier comportamiento nuevo quede automáticamente clasificado como malicioso. El sistema está diseñado para evitar un aumento en falsos positivos, validando las nuevas configuraciones antes de aplicarlas y adaptándose según la señal disponible en cada entorno.

Reglas temporales y de corta duración

Lo más destacado de Adaptive Intelligence es la generación de reglas desechables o temporales. A diferencia de mantener reglas permanentes para bloquear técnicas específicas, esta estrategia las crea con una duración limitada. Si un atacante descubre qué característica provoca el bloqueo, puede modificar su bot para superarla, pero esas reglas dejan de estar vigentes rápidamente y son eliminadas automáticamente.

La duración de estas reglas puede variar intencionadamente para evitar que los atacantes dispongan de un objetivo estable y duradero. Al mantener la protección dinámica, se dificulta que los atacantes puedan estudiar y explotar las reglas durante mucho tiempo.

Defensa más tradicional Enfoque propuesto por Adaptive Intelligence
Reglas relativamente estables Reglas temporales y dinámicas
Actualizaciones por versiones Reentrenamiento continuo e incremental
Señales principalmente por solicitud Señales en solicitud y sesión
El atacante puede estudiar la respuesta Se busca reducir la información útil para el atacante
Protección periódicamente fija Partes de la protección cambian constantemente

Es importante destacar que esta capacidad todavía no está completamente implementada en el lanzamiento inicial. Cloudflare indica que el reentrenamiento continuo es el primer componente activo, y que la generación automática de reglas desechables y otras funciones avanzadas se irán añadiendo en fases posteriores, ampliando la visión más allá del despliegue inicial.

Mantener en secreto cómo son detectados los bots

Otra estrategia clave es ocultar la señal que activa el bloqueo del atacante. Cuando una defensa responde siempre de la misma forma ante una determinada señal, los atacantes pueden hacer pruebas para averiguar qué aspecto de su comportamiento activa la protección.

Adaptive Intelligence busca evitar esa relación directa. Cloudflare explica que el motor puede detectar una señal sin reaccionar de manera visible o consistente ante ella. Así, el bot puede seguir usando una misma característica sin saber si ha sido detectada, dificultando que el atacante adapte su método.

El sistema tampoco se basa en una única condición binaria, sino en un juicio estadístico que combina múltiples señales. Esto complica que un atacante pueda aislar una regla concreta y modificar solo el parámetro necesario para evadirla.

Este enfoque, aunque reduce la eficacia de las evasiones, no lo vuelve imposible. Cloudflare reconoce que un atacante persistente puede encontrar formas de superar la protección, pero su objetivo es que esas soluciones sean efectivas solo durante un tiempo muy limitado, obligando a rediseñar constantemente las estrategias.

Detectar comportamientos que parecen humanos, incluso en cada petición

Un desafío adicional está en los bots que intentan comportarse como usuarios normales. Pueden usar navegadores reales, direcciones IP residenciales, pausas deliberadas y movimientos simulados para reproducir una interacción humana convincente.

Cada petición individual puede parecer legítima, pero los patrones de comportamiento en toda la sesión revelan la automatización.

Para abordar esto, Cloudflare introdujo recientemente Precursor, un sistema que funciona desde el navegador y analiza el comportamiento del visitante a lo largo del tiempo realizando verificaciones continuas y recogiendo señales.

Precursor ejecuta código en el cliente, obtiene señales durante la sesión y actualiza continuamente la puntuación del visitante. Adaptive Intelligence combina estos datos con telemetry de la red de Cloudflare, incluyendo huellas TLS JA4, estructura de solicitudes, resultados de desafíos, reputación de red, patrones de sesión y datos de Turnstile y Precursor.

Este análisis integral permite detectar amenazas cada vez más sofisticadas, como los ataques « low and slow » (bajo y lento), que reducen la velocidad para evitar detectar por volumen o volumen de peticiones.

Por ejemplo, en ataques de « credential stuffing » o scraping, el objetivo es mantener la velocidad baja para no activar alertas, pero al analizar diferentes periodos, se identifican patrones de comportamiento agregados que revelan la automatización.

La IA también reduce costes para los atacantes

Cloudflare relaciona Adaptive Intelligence con el aumento en el uso de inteligencia artificial en la ofensiva cibernética. Aunque no se requiere que los atacantes dependan de agentes autónomos, ahora es más fácil desde el punto de vista técnico crear scripts, modificar configuraciones, analizar errores o imitar comportamientos, gracias a la reducción en el nivel de conocimientos necesarios y a los servicios comerciales de proxies y automatización.

Esto hace que realizar campañas de prueba, scraping, generación automática de cuentas o ataques con credenciales robadas sea más barato y accesible, lo que genera una mayor volumen de intentos automáticos sin necesidad de gran expertise técnico.

Para negocios en línea, entidades financieras o plataformas con cuentas de usuario, esto puede traducirse en oleadas constantes de scraping, cuentas falsas, abuso promocional o ataques de fuerza bruta.

El problema es que bloquear agresivamente puede afectar a usuarios legítimos. Por ejemplo, una IP residencial ya no siempre indica una persona real, por lo que los enfoques deben ser más sofisticados.

Adaptive Intelligence trata de aprovechar la escala global de Cloudflare para identificar patrones repetitivos en diferentes campañas, incluso cuando cada ataque individual intenta parecer distinto.

Controlar los falsos positivos en la protección automática

Una protección que ajusta automáticamente sus reglas y modelos conlleva el riesgo de bloquear tráfico legítimo por error. Para evitarlo, Cloudflare afirma que nuevas configuraciones se prueban en condiciones reales antes de su despliegue completo, buscando reducir falsos positivos y garantizar precisión.

Además, aprovechan el propio tráfico de sus clientes para mejorar el sistema: cuando una clasificación resulta incorrecta, esa información puede incorporarse al entrenamiento para afinar futuras detecciones.

Esta capacidad de aprendizaje cruzado, que aprovecha una red global, permite que patrones detectados en un sitio puedan informar sobre otros, mejorando la eficacia general.

No obstante, la variabilidad en comportamientos normales entre diferentes aplicaciones —como APIs, comercio electrónico, servicios financieros o contenidos— implica que la detección nunca será infalible. Cloudflare mantiene categorías específicas de bots verificados y permite a los clientes decidir acciones según el Bot Score y tipo de tráfico.

El futuro: distinguir entre bots buenos, malos y agentes IA

La expansión del uso de agentes de inteligencia artificial agrega una capa adicional de complejidad en la clasificación de tráfico automatizado. No todos los bots automatizados son maliciosos: los buscadores, sistemas de monitorización, APIs empresariales y agentes de IA que actúan en nombre de personas deben ser diferenciados.

Cloudflare está ajustando sus herramientas para distinguir entre diferentes comportamientos de bots de IA, incluyendo rastreadores de búsqueda, agentes de entrenamiento y agentes actuando en representación de usuarios.

Por ello, Adaptive Intelligence no sólo busca determinar si una solicitud proviene de una máquina, sino entender qué automatización está operando, cómo se comporta y qué intenta lograr.

Esta distinción es crucial, ya que un bot de scraping, un asistente personalizado o un crawler de buscador pueden usar tecnologías similares, pero representan escenarios muy distintos para el dueño del sitio.

El objetivo es combinar comportamiento, reputación, telemetría y señales de sesión para tomar decisiones más informadas y precisas.

Convierte la adaptación en una ventaja para el defensor

Quizá la innovación más significativa de Adaptive Intelligence reside en hacer que la dificultad para los atacantes sea la verdadera « coste » de usar bots y técnicas de evasión. No solo detecta, sino que diseña defensas que cambian antes de que los atacantes puedan amortizar su esfuerzo.

Se trata de una carrera dinámica: si los atacantes prueban una técnica que funciona, intentan escalarla y obtener beneficios, la defensa debe evolucionar rápidamente para que esa técnica deje de ser rentable y obligarles a comenzar de nuevo.

Cloudflare aspira a cerrar esa ventana de oportunidad continuamente, aunque todavía queda por demostrar cuánto puede automatizar esta rotación sin incrementar errores o imponer dificultades difíciles de auditar. Algunas funciones aún están en desarrollo y serán lanzadas en fases posteriores, ampliando la visión de una defensa en constante evolución.

Este enfoque refleja un cambio en la ciberseguridad: las defensas ya no pueden mantenerse estáticas frente a un atacante que prueba variaciones constantemente y automatiza sus ataques. La respuesta será un sistema que observa, aprende, se adapta y valida de manera continua, haciendo que ninguna técnica de evasión sea efectiva durante mucho tiempo.

Preguntas frecuentes

¿Qué es Cloudflare Adaptive Intelligence?

Es un motor de detección en tiempo real que aprende de manera continua del tráfico, ajustando sus modelos en respuesta a nuevas técnicas de automatización y evasión de bots maliciosos.

¿Adaptive Intelligence genera ya reglas temporales automáticamente?

Por ahora, Cloudflare ha lanzado la funcionalidad de reentrenamiento continuo. La generación automática de reglas temporales y otras funciones avanzadas se irán implementando en fases futuras.

¿Qué relación tiene Adaptive Intelligence con Precursor?

Precursor analiza el comportamiento del visitante durante toda la sesión en el navegador, proporcionando señales continuas. Adaptive Intelligence combina estos datos con la telemetría global de la red de Cloudflare para mejorar la detección de automatizaciones difíciles de identificar.

¿Quién puede usar Adaptive Intelligence?

Actualmente, los clientes empresariales de Bot Management de Cloudflare pueden acceder a esta tecnología mediante la opción de actualización automática del aprendizaje. La disponibilidad de funciones específicas evolucionará a medida que los nuevos componentes se desplieguen.