Cloudflare anunció la disponibilidad general de AI Security for Apps el 11 de marzo de 2026. El lanzamiento pone de relieve un problema al que todavía se enfrentan muchos equipos de seguridad: las funciones de IA pueden integrarse en sistemas de búsqueda, soporte, recomendación y flujos de trabajo sin identificarse como aplicaciones de chat. Esto dificulta saber dónde entran los prompts en una organización, qué datos salen de ella y qué controles se aplican.

Esta guía convierte el anuncio en un proceso de revisión repetible. Está diseñada para equipos que necesitan auditar aplicaciones web impulsadas por IA sin tratar un producto de seguridad como sustituto del control de acceso a las aplicaciones, el desarrollo seguro o la respuesta ante incidentes. El anuncio original de Cloudflare es la fuente principal de las capacidades descritas a continuación.

1. Crea un inventario antes de cambiar los controles

Empieza con un inventario de todas las aplicaciones que aceptan entradas en lenguaje natural o envían datos a un modelo. Incluye herramientas orientadas a clientes, asistentes internos, funciones de búsqueda, motores de recomendación y endpoints de agentes capaces de llamar a otros servicios. Registra el endpoint, el responsable de la aplicación, el proveedor del modelo, el método de autenticación, la clasificación de los datos y si el sistema puede activar una acción externa.

Cloudflare afirma que su capacidad de descubrimiento identifica endpoints impulsados por IA observando cómo se comportan, en lugar de depender únicamente de rutas conocidas como /chat/completions. La empresa también señala que se necesita suficiente tráfico válido. Trata el descubrimiento como una señal útil, no como una prueba de que el inventario está completo. Compara los endpoints descubiertos con las pasarelas de API, los repositorios de aplicaciones, los diagramas de flujo de datos y las facturas de los proveedores.

Para los clientes de Cloudflare, los endpoints descubiertos aparecen en Security → Web Assets con la etiqueta cf-llm, según el anuncio. Exporta o registra los resultados y asigna después un responsable y una fecha de revisión a cada endpoint.

2. Define la política para cada endpoint

No apliques una regla genérica a todas las funciones de IA. Para cada endpoint, responde a cuatro preguntas:

  1. ¿Qué puede recibir la aplicación?
  2. ¿Qué información no debe devolver nunca?
  3. ¿Qué usuarios, sesiones o servicios pueden llamarlo?
  4. ¿Puede una salida iniciar una acción privilegiada?

Utiliza identificadores sintéticos al documentar pruebas de datos sensibles. Si un agente puede emitir reembolsos, cambiar la configuración de una cuenta o acceder a registros de clientes, conserva la decisión final de autorización en código determinista del lado del servidor. Un filtro de prompts puede aportar una señal de seguridad, pero no debería ser la única barrera que proteja una acción de alto impacto.

3. Empieza observando, no bloqueando

Cloudflare afirma que AI Security for Apps puede adjuntar resultados de detección como metadatos y utilizarlos en reglas WAF personalizadas. Esas reglas pueden registrar, bloquear o devolver una respuesta personalizada. Empieza en modo de registro sobre una ruta de staging o un endpoint de producción con un alcance limitado. Así obtendrás evidencias sobre el tráfico normal, los temas empresariales legítimos y los formatos de payload inesperados antes de interrumpir a los usuarios.

Separa las infracciones de políticas benignas de los posibles ataques. Un asistente sanitario puede hablar legítimamente de términos médicos y, al mismo tiempo, tener que impedir la exposición de historiales de pacientes. Un servicio financiero puede necesitar marcar determinados valores sin bloquear todas las conversaciones sobre mercados. Documenta la razón empresarial de cada regla y la persona autorizada para aprobar un cambio de aplicación.

4. Ajusta la extracción y la detección de prompts

El anuncio enumera detecciones integradas para la inyección de prompts, la exposición de información personal identificable y los temas tóxicos. También introduce temas personalizados, que devuelven una puntuación de relevancia que puede utilizarse para registrar, bloquear u orientar otras decisiones de tratamiento.

Valida dónde se encuentra el prompt real en cada solicitud. Cloudflare describe la compatibilidad con formatos habituales de proveedores y advierte de que una estructura no reconocida puede hacer que la detección inspeccione todo el cuerpo de la solicitud. Ese comportamiento seguro por defecto puede generar falsos positivos cuando campos como el nombre de un cliente están junto al prompt real. Durante la revisión, confirma que el detector ve el prompt previsto y que los campos no relacionados no se tratan como entrada del modelo.

Utiliza marcadores sintéticos inofensivos para las pruebas. No pegues credenciales reales, registros de clientes ni código fuente confidencial en un prompt de prueba. Para cada detector, registra el resultado esperado, el resultado observado y la razón de cualquier diferencia.

5. Combina las señales de IA con el contexto de la solicitud

Una alerta específica de IA resulta más útil cuando se evalúa junto con el resto de la solicitud. Cloudflare describe la combinación de señales de prompts con campos del WAF como el historial de IP, la información del navegador y la actividad previa de sondeo. Aplica el mismo principio a tu propio diseño de políticas.

Por ejemplo, un único prompt inusual de un empleado autenticado puede merecer una revisión, mientras que los intentos repetidos de inyección desde un cliente automatizado que también haya atacado la página de inicio de sesión pueden justificar un bloqueo o aislamiento inmediato. Mantén activados los límites de velocidad, las comprobaciones de autenticación, los controles contra bots y la validación habitual de la aplicación. La detección de IA debe aportar contexto a esos controles, no sustituirlos.

6. Verifica el ciclo de control de forma segura

Ejecuta un conjunto de pruebas pequeño y repetible en staging o en una ruta de bajo riesgo. Incluye solicitudes normales, solicitudes con marcadores sintéticos sensibles, temas restringidos por la política, payloads malformados y escenarios controlados de inyección de prompts. Confirma que el sistema registra el evento, aplica la acción WAF prevista y conserva información útil para la investigación.

Verifica también el comportamiento de la propia aplicación. Una solicitud bloqueada en el perímetro no debe ser la única prueba de seguridad. Comprueba que la aplicación rechaza llamadas no autorizadas a herramientas, limita los datos devueltos al usuario y falla de forma segura cuando el proveedor del modelo no está disponible. Mide los falsos positivos y las detecciones omitidas sobre tráfico representativo antes de ampliar la aplicación de las reglas.

7. Mantén un registro de auditoría

Los endpoints de IA cambian rápidamente cuando los desarrolladores añaden herramientas, cambian de proveedor o trasladan los prompts a nuevos campos de la solicitud. Vuelve a ejecutar el descubrimiento después de cambios importantes en la aplicación, revisa los resultados de detección con una periodicidad regular y conserva la razón de cada ajuste de política. Cuando una alerta se escale, conserva los metadatos de la solicitud necesarios para reconstruir lo ocurrido y minimiza al mismo tiempo la retención del contenido sensible de los prompts.

El anuncio de Cloudflare hace más accesibles la visibilidad de los endpoints y las señales específicas de IA, pero el resultado de seguridad duradero procede del proceso que las rodea: inventario, mínimo privilegio, aplicación gradual, pruebas sintéticas y revisión con responsables identificados. Ese flujo ofrece a los equipos una forma práctica de utilizar las nuevas señales sin asumir que una pasarela de IA puede resolver por sí sola todo el problema de seguridad de las aplicaciones.

Fuentes y metodología

  1. Fuente oficial 1 Abre una fuente externa

Fuentes y metodología

  1. Official source 1 Abre una fuente externa