Cloudflare lanza harness agéntico de seguridad con Clef

Qué es el nuevo harness de seguridad agéntica de Cloudflare

Cloudflare presentó un harness de operaciones de seguridad basado en múltiples agentes de IA dentro de su producto Managed Defense, diseñado para resolver lo que la propia compañía llama el alert paradox: la paradoja de que un solo analista humano debe decidir, cuando las alertas caen en cascada, cuáles ignorar, cuáles escalar y cuáles son falsos positivos. La arquitectura combina código determinista, un modelo de decisión propio y modelos de frontera de OpenAI y Anthropic, todo corriendo sobre la plataforma para desarrolladores de Cloudflare.

En el centro del sistema está Clef, el primer modelo de IA entrenado internamente por Cloudflare, presentado el 1 de octubre de 2026 y publicado en Hugging Face bajo licencia Apache 2.0. Clef no es un chatbot: lee un estado de entrada y devuelve probabilidades tipadas sobre un esquema cerrado de preguntas (sí/no, elección entre opciones o puntaje en una rúbrica ordenada). Esa estructura encaja con el problema de filtrar alertas antes de pasarlas a modelos más costosos.

Para el análisis profundo, Cloudflare utiliza modelos de la red OpenAI Daybreak Defense y de Anthropic, incluyendo GPT-5.6 Cyber y Mythos, según la nota original de Cloudflare. La división del trabajo entre código determinista y modelos de frontera es la decisión arquitectónica central de la que habla el post.

¿Y esto cómo se aplica en tu negocio?

En CAR, dueños de empresa de Latinoamérica y España usan la tecnología para ser más rentables. Empiezas con una ruta de 7 días y terminas con un sistema funcionando en tu negocio.

👥 Probar 7 días

Por qué un único agente fallaba

El equipo de Cloudflare probó primero un único agente de propósito general al que se le entregaba toda la investigación. El prototipo era útil, pero producía tres problemas recurrentes que el blog describe uno por uno:

  • Contexto como autoridad. Una detección es una hipótesis, no una prueba de que un ataque ocurrió; el agente difuminaba esa distinción.
  • Deriva de alcance. El modelo podía consultar la cuenta equivocada, otro rango horario o una fuente no autorizada; un prompt no funciona como límite de seguridad.
  • Fallos invisibles. Si una búsqueda agotaba el tiempo, el sistema no distinguía entre no se consultó y se consultó y no se encontró.

La respuesta fue mover la recolección de evidencia y la aplicación del alcance a código de aplicación antes de que el modelo de lenguaje participe. La inferencia solo entra cuando el terreno ya está limpio.

Cómo está construido el harness: reconocimiento primero, inferencia después

La mitad frontal del sistema no llama a ningún modelo. Código determinista ejecuta un conjunto fijo de flujos de reconocimiento con llamadas API versionadas: identidad del cliente, historial de detecciones, línea base de tráfico, resultado de la política aplicada y observaciones de red. Cada pieza de dato se almacena con su fuente, versión y marca de tiempo, formando un snapshot reproducible que cualquier agente puede releer más tarde sin volver a buscar.

Ese snapshot tiene dos efectos prácticos que el post resalta: hace las evaluaciones reproducibles (dos ejecuciones sobre la misma entrada no divergen por cambios en la recolección) y deja la divergencia entre agentes como interpretación, no como artefacto de una búsqueda distinta.

Filtrar ruido antes de gastar inferencia

La mayoría de las alertas no son incidentes. La misma regla puede dispararse repetidamente sobre un patrón conocido, y paginar al analista cada vez aumenta el riesgo de que pase desapercibida una alerta real. Por eso el sistema usa a Clef, ejecutándose sobre Workers AI, como modelo ligero de triaje: compara cada alerta con su historial y descarta rápidamente las que tienen alta probabilidad de ser falsos positivos. El ruido de alto volumen conocido se clasifica de forma determinista como pasivo al llegar, y queda disponible como contexto sin entrar a la cola activa.

Para las alertas que sobreviven al triaje, un agente coordinador lanza cuatro agentes especialistas en paralelo:

  • Análisis de tráfico: revisa comportamiento de las solicitudes, cambios históricos y resultados de la política aplicada.
  • Contexto del cliente: revisa alertas previas, disposiciones y decisiones anteriores de los analistas de Managed Defense.
  • Telemetría global: compara la actividad con señales agregadas de toda la red de Cloudflare, preservando la privacidad del cliente.
  • Inteligencia de amenazas: verifica indicadores ya admitidos en la alerta o en el caso.

Un agente de síntesis combina los hallazgos tipados en un único advisory, sin capacidad de buscar evidencia nueva ni de elegir clasificaciones fuera del vocabulario aprobado. Mantener cada tarea estrecha hace más fácil detectar afirmaciones sin respaldo y auditar las recomendaciones.

Contexto global sin datos de otros clientes

Una herramienta de seguridad sabe qué ocurrió dentro de su entorno, pero poco del mundo exterior. Cloudflare compara la alerta con patrones vistos en su red global, que según el post combina señales de CDN, WAF, DDoS, Turnstile, Rate Limiting y la inteligencia de amenazas de Cloudforce One. La telemetría global trabaja solo con agregados: nunca recibe los registros individuales ni la identidad de otros clientes. El agente de síntesis pondera reputación global e historial del cliente, de modo que un patrón común no implica automáticamente una campaña masiva para todos los clientes.

De la evidencia a la decisión: el paquete versionado

Antes del análisis, el sistema arma un paquete de evidencia versionado que incluye sujeto, alcance, ancla temporal, evidencia admitida, versiones de políticas, fuentes y brechas de cobertura. Los agentes especialistas deben citar ítems dentro de ese paquete, y código de aplicación valida que cada cita exista, pertenezca a la investigación y respalde la afirmación. Los hallazgos inválidos se corrigen o se registran como limitaciones.

Clef interviene una segunda vez para calificar la evidencia: ¿es suficiente para decidir?, ¿hay contradicciones internas?, y, a partir de ahí, elegir dentro de una lista reducida de clasificaciones y disposiciones. El advisory final distingue tres estados para la información faltante:

  • No se consultó
  • Se consultó, sin resultado coincidente
  • Se consultó, con evidencia que respalda la ausencia

Cuando la telemetría global no está disponible, el sistema puede describir lo inusual para el cliente pero no afirma si el patrón es generalizado. Cuando la evidencia es insuficiente, no emite clasificación ni disposición.

Quién decide, al final

El agente de IA no tiene autoridad para cruzar límites entre clientes ni para actuar por el analista. La recomendación se entrega al Managed Defense Analyst, que conserva la responsabilidad de la decisión y de la mitigación. El advisory sugiere acciones concretas —una regla de Rate Limiting para una ruta abusiva, una regla personalizada de WAF para una firma, un cambio en la protección DDoS— que el analista puede aprobar, modificar o descartar. En todos los casos se mantienen visibles la evidencia, los hallazgos y la trazabilidad de cada fuente.

Contexto adicional: Clef y la red Daybreak de OpenAI

Clef se entrenó como un modelo de decisión tipada sobre la columna vertebral Qwen3.8-27B (Clef) y Qwen3.5-9B (Clef-flash), según la documentación técnica y el model card publicados por Cloudflare y reproducidos por Marktechpost. Devuelve probabilidades por respuesta, no prosa libre, y admite hasta 64 preguntas por request dentro de una ventana de contexto de 65.536 tokens. En la comparativa interna de Cloudflare, Clef-flash registró una latencia mediana de 38,8 ms y Clef, 209,3 ms, frente a 524,1 ms del modelo Jev de TypeSafe AI. Los precios anunciados son US$0,24 por millón de tokens de entrada para Clef y US$0,09 para Clef-flash; los tokens de salida no se facturan.

En el plano de los modelos de frontera, el comunicado de prensa de Cloudflare del 3 de septiembre de 2026 describe la alianza con OpenAI Daybreak Defense Network, que da acceso a GPT-5.6 Cyber para análisis con conciencia de producción. El propio comunicado cita la estadística de que, para septiembre de 2026, la National Vulnerability Database (NVD) había registrado 60.475 vulnerabilidades, por encima de las 48.185 de todo 2025. El uso de Clef para el triaje y de GPT-5.6 Cyber para la fase profunda es coherente con la separación entre tareas estructuradas y razonamiento de frontera.

¿Qué significa esto para tu startup?

El manual de Cloudflare describe un patrón replicable: separar las decisiones estructuradas del razonamiento abierto, mantener el alcance y la auditoría en código de aplicación, y reservar los modelos costosos para los casos que realmente lo justifican. Para una startup que está construyendo su propio agente o automatizando un SOC, hay tres aplicaciones prácticas:

  • Auditar tu pipeline agéntico actual. Si tienes un solo LLM que recibe telemetría, políticas, descripciones de detectores e inteligencia de amenazas en un mismo prompt, probablemente hereda los tres problemas que Cloudflare documenta: alucinaciones que mezclan roles, deriva de alcance y fallos sin distinguir no chequé de chequé y no encontré. Empieza por mover la recolección de evidencia y la validación de citas a código.
  • Evaluar un modelo de decisión tipada antes que un chatbot. Para tareas como clasificación de tickets, triage de alertas, scoring de leads o moderación, un modelo como Clef o Clef-flash puede devolver probabilidades estructuradas por una fracción del costo y la latencia de un LLM generalista, y su salida encaja directamente en una API sin necesidad de parsing adicional. Si ya integraste la API de Jev de TypeSafe, el post de Marktechpost indica que el switch puede limitarse a cambiar endpoint y nombre de modelo.
  • Diseñar para que el humano siga siendo el cierre del loop. Ningún elemento del advisory reemplaza la firma del analista en Managed Defense. Si tu producto agéntico aplica acciones sobre el cliente, diseña la capa de aplicación que exige aprobación humana explícita antes de que la regla o el parche se ejecute, y mantén visible la cadena de evidencia que llevó a la recomendación. Esa arquitectura no solo es más segura: es lo que tus clientes empresariales van a pedir en cualquier due diligence.

Fuentes

¿Y esto cómo se aplica en tu negocio?

En CAR, dueños de empresa de Latinoamérica y España usan la tecnología para ser más rentables. Empiezas con una ruta de 7 días y terminas con un sistema funcionando en tu negocio.

👥 Probar 7 días

Daily Shot: Tu ventaja táctica

Lo que pasó en las últimas 24 horas, resumido para que tú no tengas que filtrarlo.

Suscríbete para recibir cada mañana la curaduría definitiva del ecosistema startup e inversionista. Sin ruido ni rodeos, solo la información estratégica que necesitas para avanzar:

  • Venture Capital & Inversiones: Rondas, fondos y movimientos de capital.
  • IA & Tecnología: Tendencias, Web3 y herramientas de automatización.
  • Modelos de Negocio: Actualidad en SaaS, Fintech y Cripto.
  • Propósito: Erradicar el estancamiento informativo dándote claridad desde tu primer café.

📡 El Daily Shot Startupero

Noticias del ecosistema startup en 2 minutos. Gratis, todos los días.

Share to...