Cloudflare anunció el 3 de septiembre de 2026 el inicio del acceso anticipado a Vulnerability Discovery and Remediation, un servicio incluido en Cloudflare Managed Defense, para ayudar a los equipos a identificar las vulnerabilidades más urgentes en sus bases de código y abordarlas. Actualmente, el servicio está disponible únicamente para clientes seleccionados y mediante invitación, y cada participación comienza con una aplicación a la que el cliente permite acceder a su código para investigarlo.
La idea principal no consiste simplemente en ejecutar un escáner de código y mostrar una lista extensa de resultados. La combinación del análisis del código con datos de tráfico y señales de seguridad busca determinar si la vulnerabilidad está presente en una ruta activa, el volumen de uso de esa ruta, si está siendo objeto de intentos de ataque y qué protecciones ya se aplican a ella.
De una lista de resultados a una prioridad vinculada con la producción
Cloudflare afirma que las herramientas modernas de análisis, incluidos los modelos de lenguaje de gran tamaño, pueden encontrar muchas vulnerabilidades en poco tiempo, pero eso dificulta saber qué debe repararse primero. Una herramienta de análisis puede revelar un problema en un controlador de software sin aclarar si el código está realmente desplegado, si la ruta que conduce a él se utiliza o si existen ataques o reglas de protección asociados.
El servicio comienza recopilando una instantánea de los datos de Web Assets y Web Application Firewall, incluidos las rutas activas, el volumen de solicitudes que reciben y los eventos de seguridad recientes asociados. Trata las rutas con mucho tráfico como rutas activas que se someten a un análisis de seguridad más estricto cuando se examina el código desplegado detrás de ellas.
En el caso de Cloudflare Workers, el servicio recupera la versión más reciente del código y las rutas configuradas para él, y después las relaciona con los datos de los puntos de conexión en producción mediante Workers Observability y los datos de solicitudes. Este contexto permanece disponible durante la investigación para que los agentes de software puedan utilizarlo cuando sea necesario.
Cómo utiliza los modelos y qué propone
El proceso depende de un agente de reconocimiento que relaciona las rutas de solicitud con las partes del código que las gestionan y, después, dirige a los agentes de investigación hacia las áreas pertinentes para encontrar vulnerabilidades. Cloudflare utiliza modelos de OpenAI Daybreak, incluido GPT-5.6 Cyber, en las fases de reconocimiento, investigación y verificación. Sin embargo, relacionar una vulnerabilidad con una ruta activa no basta para demostrar que existe; Cloudflare exige que cada resultado esté respaldado por evidencias del propio código.
Tras la verificación, el servicio genera una lista ordenada de resultados, con una clasificación inicial del riesgo que aumenta cuando existen indicadores como un alto volumen de tráfico o actividad de reconocimiento en el punto de conexión. También propone un parche de código y puede sugerir una regla personalizada de WAF para reducir temporalmente la exposición mientras se revisa la corrección del código.
Si el cliente delega en el servicio la defensa de su dominio, las reglas de WAF propuestas pueden configurarse con un alcance conservador centrado en el método HTTP, la ruta y los detalles de la solicitud necesarios para llegar al código vulnerable. El servicio no propone una regla cuando el patrón de la ruta consta únicamente de variables y alternativas generales, porque prefiere omitir una posible relación antes que proporcionar una protección que no esté respaldada por evidencias.
Controles de implementación y límites de la automatización
El sistema de investigación funciona en Cloudflare, mientras que las solicitudes a los modelos se envían desde Workers, a través de Cloudflare AI Gateway, a los servidores de OpenAI. La inferencia de los modelos no se ejecuta en la red perimetral de Cloudflare, y el modelo tampoco puede aplicar el parche o la regla de WAF que propone.
Cada operación se limita al código y a las evidencias que el cliente autoriza, eliminando el contexto innecesario y aplicando los controles de redacción definidos para la participación. El sistema trata el código, los registros y los datos de solicitudes como evidencias para el análisis, no como instrucciones que deban seguirse. Además, todas las llamadas a herramientas se registran y revisan conforme a la política de acceso, mientras que los parches y las reglas se someten a pruebas fuera del modelo.
Antes de mostrar cualquier resultado al cliente, Cloudflare verifica las salidas. La revisión de las propuestas de protección perimetral incluye comprobar la sintaxis de la regla y ejecutarla sobre casos de prueba sintéticos que representan las solicitudes previstas, no sobre el tráfico real del cliente. Si una prueba falla o el resultado sigue siendo ambiguo, se oculta para su revisión y se deriva a diagnóstico.
¿Por qué importa este anuncio?
El cambio práctico consiste en trasladar la prioridad del tratamiento de vulnerabilidades desde una puntuación teórica en un informe de análisis hacia una estimación que también se basa en su exposición real en producción. Esto puede ayudar a los equipos que afrontan miles de resultados a centrarse primero en el código activo vinculado con un tráfico elevado o con actividad de ataque, y proporcionar al mismo tiempo una posible medida temporal a nivel de WAF mientras se revisa la corrección.
Sin embargo, el servicio no elimina el papel de los ingenieros ni convierte las propuestas automatizadas en cambios automáticos. Se encuentra en fase de acceso anticipado, está limitado a invitaciones y requiere una autorización clara para acceder al código, a los datos de los activos, a los controles de WAF y a Workers Trace Events Logpush cuando estén disponibles. El cliente también revisa cada resultado antes de decidir si lo prueba o lo despliega, mientras que la precisión de la conclusión final sigue dependiendo de las evidencias disponibles y de los límites de la aplicación autorizada para el servicio.