ES EN

Resumen Cloudflare - Septiembre 2026

· IBS_technology

Septiembre de 2026 deja a Cloudflare en el centro de tres debates que ya no son técnicos, son estructurales: el tráfico de bots supera al humano, la IA agéntica se firma con la administración madrileña y el perímetro se ha convertido en un arma de doble filo. Repasamos los hitos que importan a quien opera sobre esta infraestructura: el caso Brevo, el acuerdo con la Comunidad de Madrid, los nuevos controles para separar indexación de entrenamiento, el desmantelamiento de EvilTokens, Quick Tunnels, la optimización de 100 TB de RAM, Jev en Workers AI y el primer mes con bots por encima de personas.

Resumen Cloudflare - Septiembre 2026 Cloudflare

Semana del 21 al 27 de septiembre de 2026

Esta semana se han acumulado varios días de alertas sin procesar, así que va un resumen consolidado con todo lo relevante del 21 al 27 de septiembre, ordenado de mayor a menor relevancia.

El ataque a la cadena de suministro de Brevo

Qué ha pasado. La plataforma francesa de email marketing Brevo sufrió un compromiso en dos fases. El 10 de septiembre unos atacantes explotaron una vulnerabilidad en su SSO SAML y accedieron a 138 cuentas de clientes. Cuatro días después volvieron, esta vez usando una clave API de Cloudflare con permisos totales que había quedado olvidada e incrustada en el código fuente.

Cómo lo hicieron. Con esa clave desplegaron un Cloudflare Worker malicioso que reescribía las respuestas HTTP directamente en el perímetro de la red, sin tocar ni un solo archivo de origen, lo que hizo el ataque muy difícil de detectar por auditorías tradicionales. Lo combinaron con un plugin de WordPress oculto que se instalaba sin autenticación adicional en sesiones de administrador y un falso clickfix que solo se mostraba a perfiles administradores para esquivar los sistemas de detección.

Alcance. Más de 100.000 sitios web sirvieron código malicioso durante varias horas el 14 de septiembre. Entre los afectados hay nombres como eBay, Louis Vuitton y Michelin, y Trezor (fabricante de carteras de criptomonedas) confirmó el compromiso de 347.000 direcciones de contacto.

Por qué importa para quienes usamos Cloudflare. El vector de ataque no fue una vulnerabilidad de la propia infraestructura de Cloudflare, sino una credencial API que nunca se rotó. Es un recordatorio muy directo de que los Workers, al operar en el edge y sin dejar rastro en el código de origen, son un objetivo especialmente atractivo cuando una clave queda expuesta. Toca revisar rotación periódica de tokens, alcance mínimo de permisos (scoped API tokens) y auditoría de despliegues de Workers en nuestras propias cuentas.

Madrid Digital AI Trailblazer: tres años de colaboración

Qué se ha firmado. Un protocolo de colaboración de tres años entre la Comunidad de Madrid y Cloudflare, bautizado Madrid Digital AI Trailblazer, cuyo objetivo es reforzar la seguridad de la administración pública y de las empresas madrileñas ante el avance de la IA.

Qué incluye. Aplicación de IA agéntica y automatización en unos 1.400 trámites administrativos; un programa de aceleración de startups con acceso a infraestructura segura de Cloudflare; tres ediciones de formación y certificación (hasta 300 participantes cada una); laboratorios de IA con herramientas avanzadas y asesoramiento; extensión a proyectos de investigación de universidades madrileñas; e incorporación de sistemas de cifrado y autenticación.

El dato que más llama la atención. Cloudflare está explorando instalar en Madrid su centro europeo de operaciones, lo que convertiría a la región en una pieza relevante de su infraestructura en Europa.

Por qué importa. Es de los acuerdos público-privados de infraestructura digital más ambiciosos firmados en España este año, y si el centro europeo de operaciones acaba materializándose tendría implicaciones directas en latencia y soberanía de datos para clientes europeos de Cloudflare.

Separar indexación de entrenamiento de IA

Qué anuncia Cloudflare. Nuevos controles (Disallow AI Training) que permiten a los propietarios de webs rechazar el entrenamiento de modelos de IA con su contenido sin que eso afecte a su indexación en buscadores tradicionales. Hasta ahora, un mismo rastreador podía indexar contenido para búsquedas y a la vez usarlo para entrenar modelos, obligando a elegir entre visibilidad o protección.

Los detalles técnicos. Cloudflare sustituye los controles genéricos anteriores por tres categorías específicas de rastreadores: Search (construcción de índices), Training (recopilación de datos para modelos) y Agent (acceso en tiempo real en nombre de usuarios). Se introduce además la designación Responsible (Accountable) para rastreadores que cumplan ciertos requisitos de transparencia y que garanticen que bloquear el entrenamiento no penaliza el posicionamiento; de momento la ostentan Apple, Google y Microsoft. Desde el 15 de septiembre, Cloudflare bloquea por defecto los rastreadores de entrenamiento de IA en páginas monetizadas con publicidad, salvo autorización expresa del editor.

Un dato revelador. Menos del 1% de los sitios bloquea rastreadores de búsqueda, pero ya un 17% usa algún mecanismo para impedir el entrenamiento de IA. Es una señal clara de hacia dónde va el sentimiento de los editores de contenido.

Qué significa para nosotros. No hace falta ninguna acción inmediata, la configuración existente se migra automáticamente y la función está disponible en todos los planes sin coste adicional. Es un movimiento relevante porque, por fin, separa dos decisiones que hasta ahora iban unidas de facto.

Desmantelada EvilTokens con apoyo de Cloudforce One

Qué era EvilTokens. Una plataforma de phishing como servicio que operaba en Telegram, ofreciendo paneles web listos para capturar tokens de autenticación de Microsoft Office 365. Su gancho: el acceso a los buzones corporativos de las víctimas persistía incluso después de que estas cambiaran su contraseña, gracias al robo del propio token de sesión.

La operación. Coordinada el 15 de septiembre entre Cloudforce One (el equipo de inteligencia de amenazas de Cloudflare), la Unidad de Delitos Digitales de Microsoft y varias autoridades gubernamentales. Se bloquearon cientos de dominios, se cancelaron cuentas de Cloudflare Workers usadas por los atacantes y se implementaron reglas automatizadas de detección.

El detalle más inquietante. La plataforma incluía un asistente de IA que orientaba a los atacantes sobre cómo estructurar documentos fiscales estadounidenses falsos y sobre tácticas de suplantación de identidad empresarial (BEC).

Qué recomienda Cloudflare. Adoptar llaves de seguridad FIDO2/WebAuthn (resistentes a este tipo de phishing), reducir la duración de las sesiones activas y configurar accesos condicionales con detección de ubicaciones geográficas sospechosas.

Los bots ya superan a los humanos

El dato. Según Cloudflare, el tráfico automatizado superó al humano en su red ya en mayo de 2026, antes de lo que la propia compañía esperaba. Su CEO, Matthew Prince, ha llegado a decir que solo 4 de cada 10 visitas a internet proceden ahora de personas.

La proyección que más ha llamado la atención. Prince anticipa que, para 2031, el volumen de tráfico no humano podría llegar a ser hasta 1.000 veces superior al humano. Conviene tomarlo como una proyección del ejecutivo, no como una medición confirmada.

Las cifras que sí están medidas. La relación entre rastreadores de Google y visitantes humanos ha pasado de aproximadamente 6:1 a 18:1 (o más); y los rastreadores de entrenamiento de IA representan ya entre el 40% y el 52% de toda la actividad de rastreo de IA. Importante: estos datos son específicos de la red de Cloudflare, no de internet en su conjunto.

Por qué importa. Si una parte tan grande de tu tráfico real es en realidad tráfico de máquinas, conviene revisar cuánto de tu analítica clásica puede estar inflada y empezar a tratar a los agentes de IA como una audiencia con necesidades y comportamiento propios, no como ruido de fondo.

Quick Tunnels, relanzado con el mismo aviso de siempre

La novedad. Cloudflare ha reactualizado Quick Tunnels (también conocido como TryCloudflare), que permite exponer un servidor que corre en local a internet con un solo comando, sin cuenta, sin configuración DNS y sin abrir puertos en el router. Genera una URL temporal en trycloudflare.com que cambia en cada ejecución, y ahora ofrece salida en JSON pensada para que agentes de IA y scripts automatizados puedan capturar la dirección e integrarla en sus flujos de trabajo. Es útil para compartir builds de videojuegos, visores 3D o herramientas internas con un equipo remoto.

El aviso de seguridad que sigue vigente. RedesZone recordaba esta misma semana que estas URLs no están ocultas para Google, que es capaz de indexar los subdominios generados. Cualquiera puede encontrar y acceder a un proyecto que se suponía temporal o privado si no se toma ninguna precaución adicional, ya que el servicio no incluye autenticación por defecto.

La recomendación combinada. Para pruebas realmente puntuales y sin datos sensibles, Quick Tunnels sigue siendo cómodo. Pero para cualquier cosa que vaya a estar accesible más de unos minutos o que contenga información sensible, mejor usar Cloudflare Tunnel (la versión seria, con certificados wildcard que no exponen subdominios) y añadir siempre una capa de autenticación adicional.

100 TB de RAM liberados ajustando solo el algoritmo de caché

El logro. El equipo de Cloudflare consiguió liberar 100 TB de RAM en su infraestructura ajustando el framework de caché Pingora (escrito en Rust), sin afectar al rendimiento ni a la distribución de carga.

Cómo lo hicieron. Redujeron las entradas del mapa de hashes de caché de 100.000 a 10.000 por servidor, tras comprobar mediante análisis estadístico que a partir de las 10.000 entradas los rendimientos eran decrecientes: añadir más entradas apenas mejoraba la gestión real del tráfico. Además, optimizaron las estructuras de datos para ahorrar 2 bytes por entrada.

Por qué importa. Es un buen recordatorio de ingeniería de infraestructura a gran escala: medir antes de escalar suele ser más efectivo que añadir recursos por inercia. Para quienes operan servicios propios sobre Cloudflare o diseñan sistemas de caché a gran escala, es un caso de estudio de manual.

Jev llega a Cloudflare Workers AI

Qué es Jev. Un modelo de IA de TypeSafe AI pensado para tomar decisiones estructuradas en lugar de generar texto libre: devuelve elecciones tipadas, puntuaciones y niveles de confianza que el software puede consumir directamente.

Su llegada a Cloudflare. Lanzado el 15 de septiembre, Jev llegó al AI Gateway de Vercel en menos de 24 horas, y Cloudflare ya lo documenta como modelo de terceros disponible en Cloudflare Workers AI, accesible vía API REST o SDK de TypeScript, con un contexto de 32.000 tokens.

Rendimiento y casos de uso. Ronda el 67,8% de precisión (similar a Claude Sonnet 5) a un coste aproximado de 0,0004 $ por decisión y 0,4 segundos de latencia. Sirve para enrutar solicitudes de soporte, clasificar incidencias por gravedad o decidir qué herramienta debe usar un agente. Eso sí, no genera explicaciones y tiene dificultades con aritmética o comparación de fechas.

Por qué importa. Es una señal más de hacia dónde va la infraestructura de IA en el edge: modelos ligeros y especializados para decisiones repetitivas, integrados directamente en Cloudflare Workers AI, dejando los modelos grandes para tareas que sí requieren razonamiento.

Resumen del 29 de septiembre de 2026

Buenos días. Aquí va el repaso de lo más relevante en el mundo de Cloudflare de los últimos días, ordenado de mayor a menor importancia para quienes trabajamos con su infraestructura.

Micropagos HTTP 402 y la nueva economía del contenido

Qué anuncia Cloudflare. Según datos propios de la compañía (que observa más del 20% del tráfico web mundial), el tráfico automatizado (bots, crawlers y agentes de IA) superó al tráfico humano en su red ya en mayo de 2026, un año antes de lo que la propia empresa había previsto. En cifras concretas, el 57,4% de las peticiones web analizadas proceden de sistemas automatizados frente al 42,6% de personas, llegando al 69% en tráfico de Norteamérica. Matthew Prince, CEO de Cloudflare, va más allá y proyecta que en cinco años el tráfico de máquinas podría ser hasta 1.000 veces mayor que el humano.

Puntos clave e implicaciones técnicas. Cloudflare distingue varios tipos de automatización: crawlers de buscadores, sistemas de monitorización, herramientas de seguridad, agentes que actúan en tiempo real y programas que recopilan contenido para entrenar modelos de IA. Para dar respuesta económica a este cambio de paradigma, Cloudflare trabaja junto a Coinbase y Stripe para revitalizar el código de estado HTTP 402 (Payment Required), permitiendo a los propietarios de webs cobrar una fracción de céntimo cada vez que un agente de IA accede a una página. Esto traslada el debate desde el control de rastreo (robots.txt, bloqueos) hacia condiciones económicas de acceso al contenido.

Qué significa para empresas y usuarios de Cloudflare. El modelo publicitario tradicional pierde eficacia cuando quien visita una web es una máquina que no genera conversiones publicitarias. Quienes gestionan sitios sobre Cloudflare deberían empezar a familiarizarse con las herramientas de gestión de bots y con el futuro mecanismo de micropagos vía HTTP 402, que podría convertirse en una nueva fuente de ingresos (o de costes, según el rol) para el acceso de agentes de IA a contenido propio.

Madrid Digital AI Trailblazer, segunda mención

Qué anuncia Cloudflare. Cloudflare y la Comunidad de Madrid han firmado un protocolo de colaboración a tres años para reforzar la seguridad digital de la Administración pública y de las empresas de la región ante el avance de la IA.

Puntos clave e implicaciones técnicas. El acuerdo contempla la implementación de IA agéntica y automatización para agilizar más de 1.400 trámites administrativos, así como sistemas de cifrado y autenticación para reforzar la seguridad de las infraestructuras digitales públicas. Se lanza además el programa Madrid Digital AI Trailblazer para altos cargos de transformación digital, un programa de aceleración para startups con acceso a servicios de Cloudflare (hasta tres ediciones de formación y certificación, con 300 participantes cada una) y apoyo a proyectos de investigación universitarios. Un dato a vigilar: se apunta a que Cloudflare podría establecer su sede europea en Madrid.

Qué significa para empresas y usuarios de Cloudflare. Es un movimiento relevante de expansión institucional en España, que puede traducirse en mayor adopción de Cloudflare en el sector público español y en nuevas oportunidades para startups que quieran acceder a su stack de seguridad e infraestructura de forma facilitada.

EvilTokens, esta vez con perspectiva de cadena de abuso

Qué anuncia Cloudflare. Cloudflare ha participado en una operación conjunta con Microsoft (a través de su Digital Crimes Unit) y fuerzas de seguridad para desmantelar EvilTokens, una plataforma de phishing-as-a-service (PhaaS) activa desde enero, que se distribuía por Telegram y llamaba la atención por incorporar asistencia de IA para crear ataques.

Puntos clave e implicaciones técnicas. Los operadores de EvilTokens permitían a sus usuarios emplear claves API de Cloudflare para configurar Workers maliciosos que recolectaban credenciales, montaban páginas de phishing y automatizaban la extracción de tokens de sesión, incluso con acceso persistente tras su expiración. Cloudflare respondió con un barrido exhaustivo: bloqueo de cientos de dominios y proyectos de Workers, y despliegue de páginas de advertencia de seguridad en registradores de dominios ubicados en jurisdicciones poco colaborativas. Microsoft, por su parte, presentó demandas legales para forzar a los registradores a suspender los dominios implicados.

Qué significa para empresas y usuarios de Cloudflare. Es un recordatorio de que la propia infraestructura de Cloudflare (Workers, API) puede ser objeto de abuso por parte de actores maliciosos, y de la importancia de revisar permisos y uso de claves API en cuentas propias. También refuerza la imagen de Cloudflare como actor activo en la lucha contra el cibercrimen en colaboración con otras grandes tecnológicas.

Si quieres profundizar en la infraestructura sobre la que se construye todo esto, puedes empezar por la entrada sobre Cloudflare en la Wikipedia.

¿Vas a migrar parte de tu infraestructura a Cloudflare?

En IBS_technology somos expertos en infraestructura Cloudflare y en el desarrollo de aplicaciones para este entorno. Si estás pensando migrar parte o toda tu infraestructura hacia Cloudflare, trazaremos contigo una hoja de ruta para que la migración tenga éxito.

Contacta con nosotros