Home » IT/SECURITY & BIOMETRICS » Los bots impulsados por IA obligan a crear defensas dinámicas | IT/USERS® Magazine

Los bots impulsados por IA obligan a crear defensas dinámicas | IT/USERS® Magazine

by jose-del-carmen-zegarra-malatesta-itusersJosé Zegarra
14 minutes read
A+A-
Reset

Cloudflare incorpora aprendizaje continuo a Bot Management para responder con mayor rapidez a los ataques automatizados y reducir los falsos positivos. Cloudflare lanzó el primer componente de Adaptive Intelligence dentro de Bot Management: un modelo de aprendizaje automático que se reentrena continuamente con tráfico real. Busca detectar evasiones con mayor rapidez y elevar el costo de los ataques automatizados. La generación de reglas temporales y el aprendizaje ampliado entre sitios llegarán en fases posteriores.

Las claves de la noticia

  • Cloudflare analiza más de un billón de solicitudes diarias para identificar automatización maliciosa.
  • El componente disponible reentrena continuamente el modelo de aprendizaje automático.
  • Las reglas temporales y el aprendizaje ampliado llegarán en fases posteriores.
  • El análisis multitemporal busca detectar ataques lentos y distribuidos.
  • Las actualizaciones se validan antes de influir en el tráfico real.

San Francisco, California, EE. UU., 3 de septiembre de 2026.— Los atacantes pueden alquilar redes de dispositivos comprometidos, utilizar direcciones IP residenciales y modificar sus bots hasta encontrar una combinación capaz de atravesar defensas estáticas. Cada intento puede resultar barato, mientras que bloquear por error a un cliente legítimo tiene consecuencias directas para el negocio.

Adaptive Intelligence plantea cambiar esa asimetría mediante un motor integrado en Cloudflare Bot Management. Su primer componente reentrena continuamente el modelo que alimenta la puntuación de bots, utilizando señales recogidas del tráfico en tiempo real.

La visión completa contempla reglas temporales y aprendizaje compartido entre los sitios protegidos. Sin embargo, el blog técnico de Cloudflare precisa que estas dos capacidades se incorporarán progresivamente y no deben considerarse plenamente disponibles desde el primer día.

La nueva batalla no se libra solamente en el código

En la seguridad web, cada bloqueo puede enseñar algo al atacante. Si una defensa responde siempre de la misma manera, los intentos automatizados terminan revelando sus límites. Una red de bots puede probar navegadores, direcciones IP, horarios y secuencias hasta descubrir qué comportamiento logra pasar inadvertido.

Adaptive Intelligence parte de una idea diferente: la defensa no necesita ser impenetrable para resultar efectiva. Debe cambiar con suficiente rapidez para que estudiar sus límites cueste más tiempo y dinero que el beneficio esperado del ataque.

El desafío que enfrenta la industria IT

Los equipos de seguridad deben detener abusos automatizados sin perjudicar a compradores, lectores o usuarios reales. Los atacantes operan con una restricción mucho menor: pueden repetir intentos, distribuirlos entre miles de direcciones y modificar su comportamiento sin preocuparse por la experiencia del cliente.

La inteligencia artificial, las herramientas gratuitas y los servicios de bots por encargo reducen todavía más el costo de entrada. Frente a ellos, las defensas basadas en reglas fijas pueden tardar días, semanas o meses en incorporar nuevos patrones. Esa diferencia de velocidad favorece al atacante.

La economía detrás de un ataque automatizado

Durante años, la protección frente a los bots maliciosos se pareció a construir una muralla: identificar una técnica, escribir una regla y bloquearla. El método funciona hasta que el operador del bot descubre qué señal activó la defensa y modifica su herramienta.

En un ataque automatizado, cada respuesta se convierte potencialmente en retroalimentación. Un bloqueo confirma que cierta combinación fue detectada; una respuesta exitosa indica que otra logró atravesar el sistema. Después de suficientes pruebas, una defensa determinista puede terminar enseñando cómo superarla.

Los proxies residenciales agravan el problema. Al distribuir las solicitudes entre conexiones domésticas reales, el atacante evita que una sola dirección IP supere los límites de frecuencia. Cada petición puede parecer legítima cuando se observa de forma aislada, aunque el comportamiento completo forme parte de una campaña coordinada.

Construir muros cada vez más altos no sirve de nada cuando el coste de ampliar la magnitud de un ataque es prácticamente nulo. Para detener las amenazas modernas de los bots, hay que cambiar las reglas económicas a favor de los atacantes. Las defensas tradicionales presentan un objetivo estático que los actores maliciosos pueden analizar y superar de forma sistemática. Adaptive Intelligence crea un objetivo que cambia constantemente, lo que hace que el trabajo técnico necesario para desarrollar un ataque quede obsoleto antes de que la operación pueda alcanzar una escala significativa», afirmó Dane Knecht, director de Tecnología de Cloudflare.

Nota de redacción: la traducción remitida conserva la expresión “a favor de los atacantes”. El comunicado original en inglés emplea flip the economics on the attackers, cuya intención es invertir la ecuación económica contra los atacantes y devolver la ventaja a los defensores.

La tecnología detrás de Adaptive Intelligence

Cloudflare (NYSE: NET) integra Adaptive Intelligence dentro de la puntuación utilizada por Bot Management. Esta calificación ya combina aprendizaje automático, validación de comportamiento, huellas de JavaScript, heurísticas y reconocimiento de bots verificados, como determinados rastreadores de buscadores.

El nuevo motor añade un modelo que se reentrena continuamente con señales obtenidas del tráfico que circula por la red de Cloudflare. La compañía asegura que examina más de un billón de solicitudes al día para identificar cambios en técnicas de automatización y evasión.

Entre las señales consideradas aparecen:

  • Huellas TLS como JA4.
  • Estructura y secuencia de las solicitudes.
  • Resultados de desafíos de seguridad.
  • Comportamiento acumulado durante una sesión.
  • Reputación de red.
  • Telemetría procedente de Turnstile y Precursor.
  • Relaciones entre navegadores, direcciones, sesiones y patrones temporales.

Ninguna de estas señales determina por sí sola que una solicitud sea maliciosa. El sistema calcula probabilidades y busca relaciones que no resultan evidentes cuando cada evento se examina aisladamente.

¿Cómo funciona en la práctica?

Cloudflare describe un ciclo formado por cuatro etapas: observar, entrenar, desplegar y validar.

Observar

El motor reúne señales de red, navegador, sesión y comportamiento. El objetivo es reconocer automatización que puede parecer normal en una sola solicitud, pero revela un patrón cuando se analiza a lo largo del tiempo.

Entrenar

El sistema actualiza el modelo de aprendizaje automático utilizando tráfico reciente, nuevas herramientas de bots y técnicas de evasión detectadas en actividad real.

Desplegar

Los nuevos pesos del modelo se distribuyen a través de la red sin exigir al cliente que seleccione manualmente una versión o programe una actualización.

Validar

Antes de convertirse en la defensa principal, el nuevo modelo opera en segundo plano o shadow mode. Allí puntúa el tráfico sin afectar a los visitantes y compara sus resultados con la versión activa.

Si la nueva versión empeora la clasificación de usuarios legítimos, no debería pasar a producción. Esta validación es fundamental porque una defensa excesivamente agresiva también puede convertirse en un problema comercial.

Un lanzamiento por etapas

El comunicado presenta Adaptive Intelligence como un sistema integral, pero la documentación técnica diferencia tres componentes:

  1. Reentrenamiento continuo del modelo.
  2. Generación y rotación de reglas desechables.
  3. Aprendizaje a partir del tráfico protegido y de las correcciones recibidas.

El primer componente es el disponible en el lanzamiento. Las otras dos capacidades forman parte de la evolución anunciada y serán incorporadas posteriormente, según Cloudflare.

Las reglas desechables están diseñadas para aparecer, bloquear un patrón específico y retirarse antes de convertirse en un objetivo estable. La intención es introducir incertidumbre en el ciclo de prueba del atacante: cuando logre comprender una regla, esta ya habrá desaparecido.

El aprendizaje ampliado permitirá que las correcciones y nuevos patrones detectados entre diferentes sitios alimenten futuras defensas. Su efectividad real deberá evaluarse conforme estas funciones entren en producción y existan resultados operativos verificables.

Detectar ataques lentos y distribuidos

No todos los bots provocan picos visibles. Algunas campañas operan durante semanas con unas pocas solicitudes desde cada dirección IP.

El credential stuffing, por ejemplo, prueba combinaciones de usuarios y contraseñas obtenidas en filtraciones anteriores. Si el atacante distribuye los intentos entre miles de direcciones y reduce su frecuencia, un límite tradicional por IP puede no detectar la campaña.

La extracción automatizada de datos también puede mantenerse por debajo de los umbrales habituales. El scraping no es necesariamente malicioso: buscadores, sistemas de monitoreo y agentes autorizados también recopilan información. El desafío consiste en distinguir una automatización legítima de otra que abuse del servicio, robe contenido o degrade su rendimiento.

Adaptive Intelligence analiza simultáneamente ventanas temporales cortas y prolongadas. Una permite detectar una ráfaga repentina; la otra puede descubrir comportamientos repetidos entre miles de direcciones, navegadores y sesiones aparentemente independientes.

Precursor amplía la observación del navegador

El sistema se complementa con Cloudflare Precursor, un motor de validación continua que analiza señales de comportamiento una vez que el visitante llega al navegador.

El tiempo entre acciones, la secuencia de navegación y otros pequeños patrones de sesión pueden revelar automatización incluso cuando la dirección IP y el navegador aparentan ser legítimos. Cloudflare sostiene que Precursor fue diseñado teniendo en cuenta la privacidad, aunque cada organización deberá evaluar las implicaciones regulatorias y de tratamiento de datos dentro de su propia arquitectura.

Adaptive Intelligence observa señales distribuidas en la red, mientras Precursor aporta contexto sobre el comportamiento de la sesión. La combinación busca evitar una clasificación binaria basada únicamente en una prueba aislada.

Evitar que la defensa expulse al cliente

Un falso negativo permite el paso de un bot. Un falso positivo puede bloquear a una persona real que intenta iniciar sesión, comprar, reservar un servicio o recuperar su cuenta.

Para un comercio electrónico, una entidad financiera o un medio digital, esa diferencia importa. Una defensa muy permisiva facilita el fraude; una demasiado restrictiva perjudica la conversión, incrementa las consultas al soporte y deteriora la confianza.

Cloudflare afirma que las actualizaciones se ejecutan inicialmente en segundo plano y se evalúan mediante métricas como precisión, cobertura, distribución de puntuaciones y resultados de los desafíos. El despliegue puede pausarse o revertirse si la nueva versión degrada la clasificación.

Esta arquitectura reduce riesgos, pero no elimina la necesidad de supervisión. Los equipos deben conservar visibilidad sobre las decisiones del sistema y contar con procedimientos para revisar bloqueos, excepciones y patrones inesperados.

El impacto para las organizaciones

Los ataques automatizados no se limitan a provocar indisponibilidad. Pueden dirigirse a procesos críticos del negocio:

  • Inicio de sesión y recuperación de cuentas.
  • Compra masiva o acaparamiento de inventario.
  • Prueba de credenciales filtradas.
  • Creación de cuentas falsas.
  • Fraude promocional y abuso de cupones.
  • Extracción de precios, contenidos o catálogos.
  • Manipulación de formularios y sistemas de reservas.
  • Consumo artificial de recursos y servicios.
  • Fraude publicitario o generación de tráfico falso.

Una plataforma adaptable puede reducir el tiempo entre la aparición de una técnica y su detección. Sin embargo, su valor no debe medirse únicamente por cuántos bots bloquea, sino por cuánto fraude evita sin perjudicar a usuarios, buscadores, socios y agentes legítimos.

Beneficios para los equipos de seguridad

El reentrenamiento continuo disminuye la dependencia de lanzamientos periódicos y reglas manuales. Esto puede resultar especialmente útil para organizaciones con equipos pequeños, aplicaciones expuestas globalmente o picos de actividad difíciles de anticipar.

La telemetría compartida también permite observar patrones que serían invisibles desde una sola empresa. Una campaña distribuida puede parecer ruido local, pero adquirir significado cuando se compara con actividad similar en una red más amplia.

Otro beneficio potencial es la reducción de reglas acumuladas. Las defensas tradicionales pueden conservar configuraciones antiguas mucho después de que la amenaza haya cambiado. Las reglas temporales propuestas por Cloudflare buscan actuar mientras son útiles y retirarse antes de convertirse en deuda operativa.

Los desafíos por resolver

La automatización defensiva también plantea interrogantes. Un modelo que cambia continuamente debe ser observable, auditable y reversible. Los clientes necesitan comprender cuándo una actualización modifica la puntuación, qué indicadores empeoran y cómo recuperar una versión estable.

Entre los aspectos que deberán evaluarse están:

  • Transparencia sobre las señales utilizadas.
  • Control y trazabilidad de las actualizaciones.
  • Gestión de falsos positivos y excepciones.
  • Protección de datos asociados al comportamiento.
  • Compatibilidad con requisitos regulatorios.
  • Dependencia de la telemetría y plataforma del proveedor.
  • Tratamiento diferenciado de bots legítimos y agentes de IA.
  • Continuidad del negocio ante errores del modelo.

También será necesario comprobar si aumentar el costo del atacante produce una reducción sostenida del abuso o simplemente desplaza las campañas hacia objetivos y proveedores menos protegidos.

Qué deben hacer ahora las organizaciones

Adaptive Intelligence no reemplaza una estrategia de seguridad para aplicaciones. Debe integrarse con autenticación robusta, protección de credenciales, límites de frecuencia, WAF, monitoreo de sesiones y respuesta ante incidentes.

Antes de activar una defensa adaptativa a escala, conviene:

  • Identificar los procesos donde la automatización genera mayor impacto económico.
  • Establecer métricas de tráfico legítimo, fraude y falsos positivos.
  • Desplegar cambios gradualmente y observarlos en modo pasivo.
  • Diferenciar bots verificados, socios autorizados y agentes empresariales.
  • Combinar la puntuación del bot con contexto de sesión y riesgo de la operación.
  • Aplicar mayor fricción solamente cuando el riesgo lo justifique.
  • Revisar periódicamente excepciones y reglas heredadas.
  • Mantener mecanismos humanos para investigar bloqueos relevantes.
  • Medir el costo evitado y la experiencia del usuario, no solo el volumen bloqueado.

Los clientes empresariales pueden acceder al componente inicial activando Auto Update Machine Learning en el panel de Bot Management, según las instrucciones publicadas por Cloudflare. La disponibilidad de las funciones siguientes dependerá de su incorporación progresiva.

Lo que cambia para el mercado

La aparición de defensas que se actualizan continuamente refleja una transición más amplia: la ciberseguridad está pasando de protegerse contra patrones conocidos a competir por velocidad de adaptación.

Este cambio también coincide con el crecimiento de agentes de IA y automatizaciones legítimas. Ya no basta con distinguir humanos de máquinas. Las empresas necesitan separar bots útiles, agentes autorizados, rastreadores conocidos y automatización maliciosa según su identidad, comportamiento e intención.

En el futuro, la gestión de bots será también una forma de gobernanza del tráfico automatizado. Bloquear todo dejará de ser viable; permitir todo será insostenible.

Relación con la ciberseguridad adaptativa

Adaptive Intelligence se integra en el concepto de ciberseguridad adaptativa: observar continuamente, evaluar el contexto, actualizar los controles y verificar el resultado.

La relación de entidades puede expresarse así: Telemetría global → aprendizaje automático → puntuación de bots → política de seguridad → respuesta adaptativa.

A diferencia de una regla estática, este modelo intenta aprender a la misma velocidad con la que cambia el adversario. Su éxito dependerá de equilibrar automatización, control humano, privacidad y continuidad operativa.

¿Por qué es importante?

Para un CIO, CISO o responsable digital, los bots ya representan riesgos de fraude, pérdida de cuentas, extracción de contenidos y deterioro de la experiencia del cliente. Una defensa adaptable puede acortar la respuesta, pero exige supervisión, métricas y controles de reversión para evitar que la automatización defensiva interrumpa el negocio legítimo.

Visión Estratégica

En el Perú y en Latinoamérica, el crecimiento del comercio electrónico, la banca digital, los servicios públicos en línea y los medios abre nuevas superficies para el abuso automatizado. Muchas organizaciones operan con equipos limitados, reglas heredadas y poca capacidad para analizar campañas distribuidas.

La detección adaptativa puede democratizar defensas avanzadas, pero también concentra decisiones críticas en plataformas globales. Los responsables tecnológicos deberán exigir visibilidad, portabilidad de datos, controles de emergencia y métricas que demuestren impacto comercial.

La carrera ya no consiste en bloquear más solicitudes, sino en aumentar selectivamente la fricción del atacante sin castigar al ciudadano o cliente legítimo. El futuro de la seguridad web será dinámico: máquinas atacando, máquinas defendiendo y seres humanos definiendo los límites, la responsabilidad y el propósito de esa automatización.

Datos citables

  • Adaptive Intelligence fue anunciado el 31 de agosto de 2026.
  • El motor está integrado en Cloudflare Bot Management.
  • Cloudflare analiza más de un billón de solicitudes al día.
  • Su funcionamiento se organiza en cuatro etapas: observar, entrenar, desplegar y validar.
  • La arquitectura contempla tres componentes, pero solo el reentrenamiento continuo se lanzó inicialmente.
  • El análisis utiliza simultáneamente ventanas temporales cortas y prolongadas.
  • Las versiones nuevas operan primero en segundo plano antes de influir en los visitantes.
  • La puntuación de Bot Management utiliza una escala de 1 a 99.
  • El acceso inicial está dirigido a clientes empresariales con actualización automática activada.
  • Adaptive Intelligence combina señales de red con telemetría de Turnstile y Precursor.

Knowledge Layer- Glosario

  • Bot: programa que ejecuta acciones automatizadas en Internet. Puede ser legítimo, malicioso o ambiguo según su comportamiento.
  • Bot Management: plataforma para detectar, clasificar y administrar tráfico automatizado dirigido a aplicaciones y servicios digitales.
  • Adaptive Intelligence: motor de Cloudflare que incorpora aprendizaje continuo a la detección de automatización maliciosa.
  • Machine Learning: técnica que permite construir modelos capaces de reconocer patrones a partir de datos y ejemplos.
  • Bot Score: puntuación que estima la probabilidad de que una solicitud proceda de un sistema automatizado.
  • Credential stuffing: prueba automatizada de credenciales robadas o filtradas para intentar acceder a otras cuentas.
  • Scraping: extracción automatizada de información publicada en sitios web. Puede ser autorizada o constituir un abuso.
  • Proxy residencial: intermediario que canaliza tráfico mediante direcciones asociadas a conexiones domésticas reales.
  • Shadow mode: ejecución paralela de una actualización sin intervenir todavía sobre el tráfico o los usuarios.
  • Falso positivo: clasificación equivocada de una persona o automatización legítima como actividad maliciosa.

Tu Opinión Nos Importa 🗣️

¿Las defensas que aprenden continuamente podrán adelantarse a los bots o estaremos entrando en una carrera interminable de automatización? ¿Cuánta autonomía debería concederse a un sistema capaz de modificar la forma en que se clasifica y bloquea el tráfico?

La seguridad del futuro no será una fortaleza inmóvil. Se parecerá más a un organismo atento: observará, recordará y cambiará. Pero incluso la defensa más veloz necesitará algo que ninguna máquina debe decidir por sí sola: qué proteger, bajo qué reglas y al servicio de quién. #ItusersAwards2026 #superfan

Apoya al periodismo independiente de IT/USERS con PLIN
Si-Apoya-a-ITUSERS-qrcode-2026

¿De cuánta utilidad te ha parecido este contenido?

¡Haz clic en una estrella para puntuarlo!

Puntuación media 0 / 5. Recuento de votos: 0

Hasta ahora, ¡no hay votos!. Sé el primero en puntuar este contenido.

Mantente a la vanguardia tecnológica con IT/USERS®

Recibe cada semana un análisis riguroso, tendencias clave y las últimas novedades de la industria directamente en tu bandeja de entrada.

Respetamos tu privacidad. Sin spam, solo contenido de calidad.

Spread the love

You may also like

Leave a Comment

Este sitio utiliza cookies propias y de terceros para mejorar su experiencia, analizar el tráfico y mostrar anuncios personalizados. This website uses first and third-party cookies to improve your experience, analyze traffic, and display personalized ads. Accept Read More

© IT/USERS® Magazine. Todos los derechos reservados. Queda terminantemente prohibida la reproducción, distribución, comunicación pública, transformación, extracción automatizada (data scraping), indexación no autorizada, reutilización mediante sistemas de Inteligencia Artificial (IA) o cualquier otro uso total o parcial de este contenido, sin la autorización previa, expresa y por escrito del representante legal de IT/USERS® Magazine. Las opiniones, análisis, investigaciones, textos, imágenes, archivos y elementos editoriales publicados en este medio se encuentran protegidos por la legislación internacional y la normativa nacional de la República del Perú, bajo el Decreto Legislativo N° 822 (Ley sobre el Derecho de Autor) y el Artículo 2°, Inciso 8 de la Constitución Política del Perú. IT/USERS [ISSN: 1817-4388] es una Marca Registrada ante INDECOPI propiedad de JZM & ASOCIADOS SAC, bajo el Certificado de Registro N° 153814. El uso no autorizado de estos elementos protegidos o de su contenido constituye un delito sancionado civil y penalmente.