Cloudflare lanza Threat Signals gratis con IA agentica

Qué es Threat Signals y por qué Cloudflare lo lanza gratis

Threat Signals es la nueva funcionalidad de Cloudflare que aplica skills agenticas (instrucciones detalladas que ejecutan tareas de analista de forma repetible) sobre reportes de inteligencia de amenazas de código abierto. Está disponible desde hoy para toda cuenta de Cloudflare, incluso las gratuitas, según anunció la compañía en su blog corporativo.

Lo que resuelve es el cuello de botella clásico en los equipos de defensa: convertir un post de investigación en indicadores de compromiso (IOC) que un WAF pueda consumir, sin perder el contexto que explica por qué importan. Un skill agentico, en la arquitectura que Cloudflare plantea, es un conjunto rico de instrucciones que captura cómo lo haría un analista senior, y que se ejecuta igual en cada reporte nuevo.

Además del producto, Cloudflare amplió el acceso a su plataforma Cloudforce One Threat Events sin costo para todas las cuentas: API y dashboard para seleccionar un feed RSS, un dataset privado construido a partir de ese feed y retenido hasta 30 días, y la capacidad de investigar eventos, indicadores y etiquetas asociados.

🤖 La IA no es solo para leer sobre ella

En la comunidad la aplicamos: automatización, agentes IA y herramientas reales para emprender, no solo para informarte.

👥 Aplicarla en la comunidad

Qué hace exactamente, paso a paso

Threat Signals ingiere feeds RSS (soporta RSS 2.0, Atom y RSS 1.0/RDF), los limpia a markdown con una acción rápida de Browser Run y guarda el texto en R2. Después encadena un extractor de IOC con skills definidos por Cloudforce One que resumen el contenido, aplican etiquetas según la configuración de la cuenta y añaden contexto a cada indicador.

El resultado es un resumen, puntos clave, etiquetas buscables y un Threat Event dentro del dataset privado de la cuenta, donde cada indicador queda enlazado al reporte original. Esto resuelve el problema típico: indicadores metidos en un TIP sin contexto, que meses después nadie recuerda por qué se bloquearon.

Para los clientes Essentials, Advantage y Elite, la oferta se extiende a múltiples feeds RSS, acceso a datasets propietarios de Cloudforce One, generación de skills agenticas personalizadas, mayor retención y la posibilidad de crear reglas WAF sobre eventos de fuentes abiertas y propietarias.

Por qué importa: el problema que ningún script resuelve

Cualquiera puede escribir un script que lea un RSS y extraiga IPs con regex. La primera versión de Threat Signals fue un prototipo interno de una semana, construido por una analista que quería sacarle más jugo a los reportes que ya leía. El reto real estuvo en producir algo que otros analistas confiaran y usaran.

Tres decisiones de diseño son reveladoras de dónde está el verdadero foso:

  • No inventar taxonomías. Inicialmente el sistema quería generar etiquetas libres; los equipos lo rechazaron porque aparecían dos vocabularios a reconciliar. Las etiquetas automáticas se limitan al catálogo existente de cada cuenta.
  • Marcar qué etiqueta puso la IA y cuál puso un humano. Parece metadato menor, pero en pruebas internas disparó la confianza de los analistas en el etiquetado automático.
  • Preservar el enlace evento ↔ reporte. Los analistas volvían al resumen, pero lo que más usaban durante la investigación era rastrear el IOC hasta el documento original.

Esto último encaja con un punto que el propio equipo aprendió: la barrera nunca estuvo en parsear, sino en producir inteligencia accionable con juicio consistente.

Contexto: el mercado de inteligencia de amenazas con IA está en pleno despegue

La jugada de Cloudflare llega cuando el gasto europeo en IA va camino a los USD 470.000 millones en 2030, con un crecimiento anual del 35% según IDC. El software representa el 54,9% de ese gasto en 2026 y crece al 43,9% anual, con las plataformas de IA disparadas al 61,1%. IDC destaca que las empresas ya migran de copilots de un solo propósito a sistemas multiagente con supervisión humana limitada, y la banca es el mayor gastador: el 12,6% del mercado en 2026, con detección de fraude, inteligencia de amenazas, automatización de contact centers y autoservicio con IA como casos líderes, según recoge Help Net Security.

En paralelo, el mercado global de Zero Trust Security se valoró en USD 41.320 millones en 2025 y proyecta alcanzar USD 162.080 millones en 2034, con un CAGR del 16,4%, según Maximize Market Research. La IA para detección de amenazas, monitorización continua y respuesta automatizada a incidentes figura entre los motores explícitos de esa expansión.

Para Cloudflare, además, es un movimiento coherente con su tesis sobre el tráfico web. Su CEO, Matthew Prince, compartió en junio que los bots ya superan a los humanos en la red: 57,5% de las requests HTTP vienen de sistemas automatizados, según Cloudflare Radar, un cruce que él mismo esperaba para 2027 y llegó antes, impulsado por IA agentica. Cuando más de la mitad del tráfico es bots que navegan, escalan y compran por humanos, tener WAF + inteligencia de amenazas + automatización en el mismo panel deja de ser nice to have.

Competencia y señales del sector

Cloudflare no está solo en la pelea por automatizar threat intel con IA. Dos movimientos recientes ayudan a dimensionar el tablero:

  • OpenAI + Cloudflare: Vulnerability Discovery and Remediation. Anunciado el 3 de septiembre, combina los modelos OpenAI Daybreak (incluido GPT-5.6 Cyber) con telemetría de la red de Cloudflare para encontrar y parchear vulnerabilidades antes de que sean explotadas, según el comunicado de Business Wire. La cita del propio Matthew Prince define la tesis: «Si tu equipo de seguridad pelea manualmente contra ataques con IA, no solo los quemas: estás perdiendo».
  • Approov como Gold Sponsor de Cloudflare Connect 2026. La firma de seguridad móvil fue anunciada como patrocinadora del evento del 19 al 21 de octubre en San Francisco. Su argumento: la IA agentica ya imita comportamiento humano en apps móviles, así que la heurística se degrada y la atestación criptográfica del cliente se vuelve indispensable.

En ciberseguridad, además, el ritmo de descubrimiento de vulnerabilidades rompe récords: la National Vulnerability Database (NVD) llevaba 60.475 vulnerabilidades registradas hasta septiembre de 2026, ya por encima de las 48.185 de todo 2025, de acuerdo con el anuncio de Cloudflare sobre Daybreak. Con ese volumen, depender solo de analistas humanos leyendo feeds RSS es inviable.

¿Qué significa esto para tu startup?

Si tu producto toca datos de clientes, pagos o credenciales, la conversación sobre defensa cambió de eje. Threat Signals permite empezar hoy con inteligencia de amenazas contextualizada aunque no tengas un SOC interno. Algunas acciones concretas:

  • Conectar tu primer feed RSS en menos de 10 minutos. Desde el dashboard de Cloudflare: Application Security → Threat Intelligence → Threat Signals → Add RSS feed. Empieza con el blog de tu vendor crítico o con listas de abuse.ch que tengan RSS válido.
  • Diseñar tu catálogo de etiquetas antes de activar el auto-tagging. La IA va a usar el vocabulario que ya tengas definido. Si no tienes taxonomía, créala antes de meter agentes, si no, terminás con dos vocabularios que reconciliar a mano.
  • Convertir cada Threat Event en una regla WAF concreta. El valor real del pipeline no es el resumen, es poder pasar de indicador a bloqueo sin reescribir contexto. Empieza con un feed, valida cinco IOC manualmente y, cuando confíes, automatiza.
  • Evalúa si necesitas más allá del feed único. El plan gratuito cubre un RSS y 30 días de retención. Si operas infraestructura multi-cuenta o quieres datos propietarios de Cloudforce One, Essentials/Advantage/Elite se justifican rápido contra el coste de un analista junior.

Qué mirar en los próximos meses

Cloudflare ya avisa: el siguiente paso es abrir más pipelines de ingesta además de RSS (correos, alertas de proveedores, STIX/TAXII, integraciones con EDR). Cuando eso aterrice, lo razonable es que también baje la barrera para SMBs y que aparezca más competencia por precio en el segmento de plataformas agenticas de CTI. Mientras tanto, IDC ya proyecta que la IA agentica seguirá empujando el gasto en software, banca y salud, y que el reloj regulatorio de la EU AI Act (con obligaciones clave el 2 de agosto de 2027) hará que más equipos migren de copilots aislados a plataformas multiagente con governance integrado.

Fuentes

¿te gustó o sirvió lo que leíste?, Por favor, comparte.

🤖 La IA no es solo para leer sobre ella

En la comunidad la aplicamos: automatización, agentes IA y herramientas reales para emprender, no solo para informarte.

👥 Aplicarla en la comunidad

Daily Shot: Tu ventaja táctica

Lo que pasó en las últimas 24 horas, resumido para que tú no tengas que filtrarlo.

Suscríbete para recibir cada mañana la curaduría definitiva del ecosistema startup e inversionista. Sin ruido ni rodeos, solo la información estratégica que necesitas para avanzar:

  • Venture Capital & Inversiones: Rondas, fondos y movimientos de capital.
  • IA & Tecnología: Tendencias, Web3 y herramientas de automatización.
  • Modelos de Negocio: Actualidad en SaaS, Fintech y Cripto.
  • Propósito: Erradicar el estancamiento informativo dándote claridad desde tu primer café.

📡 El Daily Shot Startupero

Noticias del ecosistema startup en 2 minutos. Gratis, todos los días.

Share to...