Cloudflare reemplazó a sus proveedores de seguridad con 200 agentes de IA propios, y dice que la mayoría de las empresas no deberían imitarla

La clasificación de reportes del programa de recompensas por vulnerabilidades de Cloudflare cuesta 58 dólares al mes. Su director de seguridad afirma que la empresa realiza esa tarea con el modelo Claude Sonnet, de Anthropic, y que cambiar al modelo Mythos, especializado en seguridad de la misma compañía, habría costado unos 200.000 dólares al mes. La cifra, compartida en una conferencia de prensa en Sídney, es el argumento de Cloudflare para una afirmación más amplia: el modelo de IA adecuado para una tarea no siempre es el más potente.

Grant Bourzikas, director de seguridad de Cloudflare, describió el cambio durante un almuerzo con la prensa en la conferencia de usuarios de la empresa en Australia. El programa de recompensas por vulnerabilidades dependía antes de que el personal leyera cada reporte entrante. Ahora Sonnet examina las solicitudes, verifica si cada una es un duplicado y califica la probabilidad de que un reporte merezca atención humana. Bourzikas presentó el resultado como un programa que requiere menos trabajo rutinario y como evidencia de que los equipos deben aprender a emparejar modelos con tareas en lugar de recurrir por defecto a la opción más potente disponible.

La comparación con Mythos se remonta a principios de este año. Bajo el Proyecto Glasswing, la iniciativa cerrada de Anthropic que une a equipos de seguridad defensiva con sus modelos de frontera, Cloudflare apuntó la vista previa no publicada de Mythos a su propio código de producción y reportó que el modelo encadenaba fallas menores hasta convertirlas en exploits funcionales que abarcaban más de 50 repositorios, compilando y ejecutando por su cuenta código de prueba de concepto. Esa capacidad es excesiva para la clasificación de reportes, razón por la cual Cloudflare eligió un modelo general más barato para el trabajo repetitivo de filtrado y reservó la herramienta de frontera para el problema más difícil de encontrar nuevas vulnerabilidades.

La automatización de las recompensas por vulnerabilidades es una pieza de un desarrollo interno más grande. Bourzikas dijo que Cloudflare opera más de 200 agentes de seguridad en producción que atienden la gestión de vulnerabilidades, la escalación, el análisis de arquitectura y el control de binarios, y que los tiempos de respuesta bajaron alrededor de un 80 por ciento. Solo un agente de arquitectura contiene 55 subagentes que ponderan una vulnerabilidad junto con los controles, los privilegios y los sistemas que la rodean, incluida la forma en que interactúan. La transición tomó unos tres años, y el equipo de seguridad produjo más trabajo entre enero y junio de 2026 que en todo 2025, todo ello con una plantilla 25 por ciento más pequeña. Las herramientas de seguridad de terceros fueron retiradas de partes de la red edge-core de Cloudflare.

If you believe trustworthy journalism still matters, we'd appreciate your support.

Make a difference

La empresa también diseñó el sistema para que sea agnóstico respecto del modelo, de modo que los agentes puedan cambiar entre modelos según el precio, los requisitos de seguridad, la ubicación de los datos y la tarea en cuestión. Bourzikas describió flujos de trabajo en los que un modelo hace el trabajo principal y un segundo verifica o contradice el resultado, con un modelo chino de pesos abiertos como Kimi actuando como principal en algunos casos y Claude Opus como respaldo. Cohen dijo que el andamiaje permite a Cloudflare controlar los costos y mantener abiertas sus opciones, moviéndose entre modelos sin reconstruir el flujo de trabajo en torno a ninguno de ellos.

Bourzikas fue explícito en que la mayoría de las organizaciones no deberían seguir el ejemplo de Cloudflare. Dijo que el negocio de la empresa y su inusual conjunto de retos de seguridad de la información hacen que su cálculo entre comprar y construir sea distinto al de cualquier otra, y que Cloudflare no cree que toda organización deba desarrollar su propio software. Cohen se hizo eco de la advertencia al decir que no toda empresa debería construir lo que el equipo de seguridad de Cloudflare ha construido, y que la mayoría de las personas en la compañía deberían dejar en paz el desarrollo de agentes y aplicaciones.

Cloudflare también ve a la IA reconfigurando la relación entre proveedores y clientes. Cohen dijo que la industria se aleja del software empaquetado y avanza hacia ingenieros desplegados en el sitio del cliente que construyen herramientas continuamente, y vinculó la reciente ronda de unos 1.100 recortes de empleo de la empresa con ese cambio, al señalar que algunos puestos eliminados ya no justificaban su costo una vez que la automatización asume más del trabajo. Dijo que esperaba que la plantilla de Cloudflare volviera a asentarse en un nivel cercano al anterior a los despidos.

Traducido por Alessandra

Sources: Cloudflare has mostly ditched third party security tools, suggests not trying that at home (The Register, Aug 4, 2026); ‘Block, allow, optimise or charge’: Cloudflare says AI has broken the web’s commercial bargain (Mi3, Jul 29, 2026); Claude Mythos AI Built Working Exploits Across 50 Cloudflare Repos, Then Refused To Demo (AI Europe, May 19, 2026)

Scroll to Top