Ciberseguridad

Cloudflare lanza Application Profiles para imponer una política de seguridad positiva en las aplicaciones web

Cloudflare anunció Application Profiles, una capa de validación que aprende la estructura esperada de las solicitudes HTTP y detecta valores o campos que no coinciden antes de que los equipos de seguridad decidan bloquearlos. La función está disponible actualmente para clientes de API Security, con un programa piloto cerrado para clientes Enterprise invitados, mientras que algunos tipos de aplicaciones y solicitudes siguen fuera del alcance del soporte.

2026-09-29
5 min de lectura
8 visitas
certi.news Editorial Team
Cloudflare lanza Application Profiles para imponer una política de seguridad positiva en las aplicaciones web

Cloudflare anunció Application Profiles, un mecanismo destinado a ampliar el concepto de seguridad positiva desde las API hasta las aplicaciones web. En lugar de limitarse a comparar las solicitudes con firmas de ataques conocidos, el servicio aprende la estructura de las solicitudes exitosas y luego comprueba hasta qué punto las solicitudes posteriores coinciden con este patrón.

La función se basa en Schema Profiles, que analizan periódicamente el tráfico para identificar las variables presentes en la ruta, los parámetros de consulta, las cabeceras, las cookies y la estructura de los cuerpos de las solicitudes en formato JSON o form-encoded. También aprende los tipos de datos y las restricciones, como enteros, cadenas de texto, valores booleanos, matrices, identificadores UUID y valores enumerados, además de los rangos numéricos, las longitudes de las cadenas y las clases de caracteres.

¿Qué cambia en la práctica?

Una vez que hay un perfil disponible para una operación determinada, Cloudflare activa una capa de validación continua sobre el tráfico en vivo. Si la ruta espera un UUID, o si el valor de product_id debe ser un entero dentro de un rango aprendido, el sistema puede registrar la solicitud como no coincidente cuando recibe un valor malformado, textual o fuera de rango. Esto no requiere que la solicitud coincida con una firma conocida de inyección SQL, secuencias de comandos entre sitios o ejecución remota de código.

La señal de no coincidencia no desencadena una acción automática. El resultado se añade a los datos de la solicitud y los equipos pueden revisarlo en Security Analytics antes de crear Security Rules para la supervisión o el bloqueo. Cloudflare ofrece una pestaña denominada Profile Analysis para mostrar las tendencias, las solicitudes coincidentes y no coincidentes, así como la ubicación y el motivo de la infracción. Las reglas también pueden aplicarse a toda la aplicación o a rutas, operaciones y campos específicos.

El aprendizaje requiere revisión humana

El aprendizaje funciona semanalmente para cada región utilizando el tráfico exitoso más reciente. El proceso necesita al menos 1.000 solicitudes que hayan respondido con un código 2xx durante los siete días anteriores para aprender los campos, y 10.000 solicitudes para aprender los límites de los valores. Sin embargo, las solicitudes exitosas pueden incluir bots y herramientas de escaneo, por lo que Cloudflare recomienda comenzar en modo de supervisión y revisar el perfil antes de imponerlo.

Además, una no coincidencia no significa necesariamente que exista un ataque; puede deberse a una nueva versión de la aplicación, un cliente nuevo o una solicitud válida pero poco habitual. Los perfiles se actualizan semanalmente añadiendo los campos nuevos y eliminando los campos que ya no aparecen, con la posibilidad de exportarlos como archivos OpenAPI v3 y fijar una versión mediante Schema Validation.

Disponibilidad y limitaciones

Los clientes que utilizan API Security obtienen acceso a la función, mientras que Cloudflare ha iniciado un programa piloto cerrado para clientes Enterprise invitados que no utilizan API Security. La incorporación al programa piloto no implica que la función vaya a estar disponible en el futuro dentro de un plan específico.

  • La función admite rutas, parámetros de consulta, cabeceras, cookies y cuerpos JSON y form-encoded.
  • Actualmente no admite formularios multipart, GraphQL ni XML.
  • Puede validar tipos numéricos y textuales, UUID, matrices y valores enumerados que incluyan hasta tres valores.
  • No impone la unicidad de los nombres de los parámetros repetidos, no aprende los parámetros obligatorios ni bloquea la solicitud simplemente por contener un parámetro nuevo.

¿Por qué es importante este avance?

Cloudflare afirma que la proliferación de modelos de inteligencia artificial generativa facilita producir, modificar y probar automáticamente cargas útiles de ataque, lo que aumenta el valor de los controles que determinan qué es aceptable en lugar de perseguir cada forma conocida de ataque. El valor práctico no consiste en sustituir las reglas WAF administradas, sino en añadir una capa que reduce el espacio de entradas que llega a los controladores de la aplicación.

La empresa trabaja en añadir análisis del contexto y la prioridad, utilizando modelos alojados en Workers AI para vincular los nombres de los campos con sus posibles funciones y sugerir medidas de protección. Sin embargo, estas capacidades siguen formando parte de los planes de desarrollo o de las pruebas, y la precisión de los perfiles depende de la calidad y el volumen del tráfico del que aprenden; por ello, el despliegue gradual y la revisión antes del bloqueo siguen siendo dos condiciones esenciales.

Fuente de la noticia
Cloudflare Blog
Abrir fuente original ↗
c
Autor

certi.news Editorial Team

De la misma categoría

También te puede interesar

Ver todas las noticias