Cloudflare ha presentado Vulnerability Discovery and Remediation, un nuevo servicio que combina el análisis de código de los modelos OpenAI Daybreak, incluido GPT-5.6 Cyber, con el tráfico y el contexto de seguridad que observa la red de Cloudflare. El objetivo es detectar vulnerabilidades, determinar cuáles están siendo atacadas realmente, generar reglas específicas para el Web Application Firewall (WAF) y proponer posteriormente una corrección en el código. El servicio está disponible en acceso anticipado y únicamente por invitación para determinados clientes Enterprise.
Las claves de Cloudflare y GPT-5.6 Cyber en 30 segundos
- Cloudflare combina el análisis de código de OpenAI Daybreak con información obtenida de tráfico real.
- GPT-5.6 Cyber puede ayudar a investigar vulnerabilidades y generar propuestas de corrección.
- Si existe riesgo inmediato, Cloudflare puede preparar una regla WAF específica para bloquear el ataque en el edge.
- La plataforma intenta priorizar fallos que están siendo atacados frente a vulnerabilidades con menor riesgo inmediato.
- Ninguna regla WAF ni corrección de código se aplica sin aprobación humana.
La propuesta aborda uno de los problemas habituales de la gestión de vulnerabilidades: encontrar un fallo no indica necesariamente cuál debe solucionarse primero. Un escáner puede devolver miles de resultados, pero un equipo de seguridad necesita distinguir entre una vulnerabilidad teórica en un componente poco expuesto y otra contra la que ya está recibiendo intentos de explotación.
Cloudflare quiere utilizar su posición dentro del tráfico de producción para añadir esa información. En lugar de tratar el análisis de código y la defensa de red como dos fuentes separadas, la compañía cruza los hallazgos con señales observadas en sus servicios de seguridad.
Del código al tráfico real para decidir qué vulnerabilidad importa más
La nueva capacidad se integra dentro de Cloudflare Managed Defense y conecta tres elementos de la plataforma: Web Assets, WAF y Workers Observability. Sobre ellos actúan los modelos Daybreak de OpenAI para investigar el código y generar posibles correcciones.
El proceso plantea una secuencia diferente a la de un escáner tradicional.
Primero se analiza el código para localizar posibles vulnerabilidades. Después, Cloudflare añade el contexto procedente del tráfico que recibe la aplicación y de sus sistemas de seguridad.
De esta forma puede intentar responder a una pregunta más práctica: ¿alguien está intentando explotar este fallo en producción?
| Fase | Función |
|---|---|
| Descubrimiento | Análisis del código para localizar vulnerabilidades |
| Contextualización | Cruce con tráfico y señales de seguridad |
| Priorización | Identificación de los fallos con mayor riesgo |
| Protección temporal | Generación de una regla WAF específica |
| Remediación | Propuesta de modificación del código |
| Revisión | Aprobación humana antes de aplicar cambios |
Cloudflare denomina a este primer proceso de priorización Triage What’s Actively Under Fire. La plataforma correlaciona los resultados del análisis de vulnerabilidades con tráfico de Internet en tiempo real para elevar la prioridad de problemas que muestran señales de explotación.
Esto no significa que las vulnerabilidades sin ataques observados se descarten. Cloudflare indica expresamente que el sistema mantiene esos hallazgos, pero utiliza el contexto de producción para ayudar a establecer prioridades.
La diferencia es importante. Una puntuación CVSS elevada aporta información sobre la gravedad potencial de una vulnerabilidad, pero no explica por sí sola si una aplicación concreta es accesible, si el código vulnerable se está ejecutando o si existen atacantes intentando aprovecharlo.
Añadir telemetría de producción puede ofrecer información adicional para tomar esa decisión.
Cloudflare parte además de una escala considerable. La compañía asegura procesar billones de solicitudes diariamente a través de millones de activos web, lo que utiliza para observar patrones de ataque y alimentar sus capacidades de inteligencia de amenazas. Es una cifra proporcionada por la propia empresa y no una medición independiente.
El WAF actúa como parche temporal antes de modificar el código
Uno de los componentes más interesantes técnicamente es la conexión entre el descubrimiento de una vulnerabilidad y el Web Application Firewall.
Cuando se identifica un fallo que requiere atención inmediata, el cliente puede solicitar a Cloudflare que genere una regla WAF personalizada específicamente para el vector de ataque detectado.
La regla se ejecuta en la infraestructura edge de Cloudflare y puede bloquear las solicitudes maliciosas antes de que alcancen la aplicación vulnerable.
Es una forma de virtual patching o parcheo virtual.
No corrige el error existente en el código. Lo que hace es introducir una barrera temporal en el camino del atacante mientras el equipo de desarrollo prepara, prueba y despliega la solución definitiva.
La distinción resulta especialmente relevante ante vulnerabilidades críticas y días cero. En una aplicación compleja, modificar código puede requerir revisar dependencias, ejecutar pruebas, generar una nueva versión y desplegarla en producción. Una regla WAF puede ofrecer una mitigación anterior, siempre que el vector de explotación pueda bloquearse de esta forma.
El flujo planteado por Cloudflare sería:
vulnerabilidad → análisis de riesgo → tráfico real → regla WAF → corrección de código
OpenAI entra tanto en la investigación como en la última parte del proceso.
Los modelos de su familia Daybreak, incluido GPT-5.6 Cyber, pueden realizar análisis detallados del código y ayudar a generar los parches que después revisan los desarrolladores.
Cloudflare no plantea, al menos en esta primera versión, una cadena completamente autónoma que pueda modificar una aplicación en producción por iniciativa propia.
Hay un control explícito: ninguna corrección de código ni regla de protección en el edge entra en funcionamiento sin aprobación humana.
Esto permite separar automatización de autonomía. La IA puede investigar, priorizar y preparar una acción, pero la decisión final continúa en manos del equipo responsable.
Más de 60.000 vulnerabilidades registradas en 2026
Cloudflare justifica la necesidad de automatizar parte del proceso por el crecimiento del número de vulnerabilidades que tienen que gestionar los equipos de seguridad.
Según los datos citados por la compañía, la National Vulnerability Database (NVD) había registrado ya 60.475 vulnerabilidades en septiembre de 2026, por encima de las 48.185 contabilizadas durante todo 2025.
La comparación ayuda a entender el problema de volumen, pero el número bruto de vulnerabilidades no significa que todas afecten a una misma empresa ni que tengan la misma probabilidad de explotación.
Precisamente ahí pretende diferenciarse el nuevo servicio.
Los sistemas tradicionales de gestión de vulnerabilidades suelen utilizar información sobre severidad, software afectado, exposición y otros parámetros. Cloudflare añade una fuente adicional: lo que está ocurriendo en el tráfico que atraviesa su propia red.
El planteamiento puede ser especialmente útil cuando aparece una nueva vulnerabilidad y todavía existe poca información pública sobre su explotación. Si Cloudflare detecta patrones de tráfico compatibles con intentos reales y puede relacionarlos con un fallo localizado en el código de un cliente, la prioridad de respuesta cambia.
La compañía incluso sostiene que su infraestructura puede permitir detectar y neutralizar determinados ataques de día cero antes de que se extiendan ampliamente. Se trata de una capacidad que Cloudflare atribuye a su combinación de visibilidad global e inteligencia de amenazas, y no de una garantía de que pueda anticipar cualquier nueva vulnerabilidad.
La incorporación de GPT-5.6 Cyber se realiza dentro de la OpenAI Daybreak Defense Network, iniciativa destinada a poner modelos especializados en ciberseguridad a disposición de organizaciones defensivas.
Para Cloudflare, el acuerdo supone conectar esos modelos con una fuente de información que un LLM aislado no tiene: tráfico de producción, telemetría del WAF y observabilidad de aplicaciones.
Para OpenAI representa otro escenario de uso de sus modelos cyber en sistemas defensivos empresariales, donde las acciones propuestas por el modelo pueden trasladarse a controles técnicos concretos.
La combinación también muestra hacia dónde está evolucionando la automatización de la seguridad. El objetivo ya no consiste únicamente en pedir a una IA que encuentre errores en un repositorio. El flujo empieza a conectar código, inteligencia de amenazas, telemetría de producción, mitigación en red y corrección del software.
Vulnerability Discovery and Remediation todavía no es un producto disponible de forma general. Cloudflare lo ofrece en early access por invitación a determinados clientes Cloudflare Enterprise, por lo que sus resultados a gran escala todavía tendrán que comprobarse a medida que aumente su uso.
La compañía tampoco ha anunciado una fecha para su disponibilidad general.
El aspecto técnico más relevante está, por ahora, en el puente que crea entre dos tiempos muy diferentes de la seguridad: el tiempo que necesita un equipo para corregir una aplicación y el tiempo que necesita un atacante para empezar a explotarla. La propuesta de Cloudflare utiliza el edge para cubrir temporalmente ese intervalo mientras GPT-5.6 Cyber ayuda a preparar la corrección definitiva.
Preguntas frecuentes
¿Qué es Cloudflare Vulnerability Discovery and Remediation?
Es un nuevo servicio de Cloudflare Managed Defense que combina análisis de código mediante modelos OpenAI Daybreak con información de tráfico y seguridad procedente de la red de Cloudflare para descubrir, priorizar y ayudar a corregir vulnerabilidades.
¿Qué hace GPT-5.6 Cyber dentro de Cloudflare?
GPT-5.6 Cyber puede participar en la investigación profunda del código y ayudar a generar correcciones. Cloudflare combina esos resultados con su contexto de tráfico para determinar qué problemas requieren mayor prioridad.
¿Cloudflare puede parchear una vulnerabilidad sin modificar el código?
Puede generar una regla WAF adaptada al vector de ataque para bloquear temporalmente la explotación en el edge. Es una mitigación, no sustituye necesariamente la corrección definitiva del código.
¿La IA puede aplicar automáticamente los cambios?
No en el servicio anunciado. Cloudflare especifica que ninguna corrección de código ni regla WAF entra en vigor sin aprobación humana explícita.
Fuente: cloudflare