|

Cloudflare automatiza bug bounty con IA por USD 58/mes

En pocas palabras: Cloudflare reemplazó las herramientas de seguridad de terceros por triaje de bug bounty con Claude Sonnet: paga USD 58 al mes en lugar de los USD 200.000 mensuales que costaba el modelo especializado Mythos, según contó su CISO Grant Bourzikas en Sídney.

Cloudflare decidió automatizar triaje bug bounty con IA usando Claude Sonnet de Anthropic por USD 58 al mes. Su director de seguridad, Grant Bourzikas, lo contó el 4 de agosto en Sídney: el modelo Mythos, especializado en seguridad, habría costado unos USD 200.000 mensuales por la misma tarea.

Sí, leíste el salto de escala. Uno cuesta lo que un par de cafés por día; el otro, lo que un sueldo anual de un ingeniero senior. Y hacen, más o menos, el mismo trabajo administrativo.

El triaje de bug bounty es el proceso de clasificar los reportes de vulnerabilidades que llegan a un programa de recompensas: descartar duplicados, filtrar ruido y decidir cuáles merecen que un humano los mire en serio. Cloudflare, empresa de infraestructura y seguridad web, delegó esa primera pasada a Claude Sonnet, el modelo de gama media de Anthropic, en lugar de comprar una herramienta de terceros.

En 30 segundos

  • USD 58 al mes: lo que Cloudflare paga por procesar reportes de bug bounty con Claude Sonnet, según The Register (4 de agosto de 2026).
  • USD 200.000 al mes: lo que habría costado el modelo Mythos, especializado en seguridad, por la misma tarea. Más caro no era mejor acá.
  • De manual a automático: antes un humano leía cada reporte entrante. Ahora Sonnet tamiza, detecta duplicados y estima si vale la pena escalarlo.
  • +200 agentes autónomos: Cloudflare ya tiene una flota interna para sus propias necesidades de seguridad, no solo el triaje.
  • La advertencia: el propio título sugiere “no probar esto en casa”. Funciona porque Cloudflare tiene expertise; una PYME que copie el esquema a ciegas se puede pegar un palo.

Cloudflare es un servicio de red de distribución de contenidos (CDN) y seguridad web desarrollado por Cloudflare, Inc., que proporciona protección contra ataques DDoS, gestión de DNS y distribución de contenido para sitios web. Fue fundado en 2010.

¿Cómo automatiza Cloudflare el procesamiento de reportes de seguridad?

Cloudflare reemplazó la lectura manual de cada reporte entrante por una primera pasada con Claude Sonnet. El modelo revisa cada submission del programa de bug bounty, verifica que no sea un duplicado y evalúa la probabilidad de que represente algo digno de atención humana. El humano ya no arranca de cero: recibe una cola pre-filtrada.

Antes el flujo era otro. Alguien del equipo de seguridad abría cada reporte, lo leía entero, chequeaba a mano si ya lo habían recibido, y recién ahí decidía si valía la pena. Multiplicá eso por el volumen que recibe una empresa del tamaño de Cloudflare y tenés horas de trabajo repetitivo que no aportan criterio, solo filtrado. Esto se complementa bien con gestionar secretos directamente en Cloudflare.

Bourzikas fue directo con el resultado: el programa quedó más eficiente y con menos “scutwork”, esa tarea tediosa que nadie quiere hacer. La IA no decide si una vulnerabilidad es real. Ordena la pila para que el humano decida más rápido.

¿Por qué Cloudflare eligió Claude Sonnet y no Mythos?

Cloudflare eligió Claude Sonnet porque el modelo Mythos, pensado específicamente para seguridad, habría costado alrededor de USD 200.000 al mes contra los USD 58 de Sonnet. Para la tarea concreta (clasificar y deduplicar reportes) el modelo caro no ofrecía una ventaja que justificara pagar 3.400 veces más.

Acá está la lección que Bourzikas quería dejar. La gracia no es “usá el modelo más potente”. Es aprender a emparejar el modelo correcto con el trabajo correcto. Triaje administrativo no necesita el mismo caballo que un análisis de exploit profundo.

OpciónCosto mensualPerfilUso en el triaje
Claude SonnetUSD 58Modelo de propósito general, gama mediaElegido: alcanza para filtrar, deduplicar y priorizar
Mythos (modelo de seguridad)~USD 200.000Especializado en seguridadDescartado: overkill para la tarea
Procesamiento manual (antes)Horas-personaUn humano lee cada reporteReemplazado por la primera pasada de IA
triaje bug bounty ia diagrama explicativo

Ojo con una lectura fácil: esto no dice que Mythos sea malo. Dice que para esta tarea puntual, pagar por un modelo especializado era tirar plata. Otro caso de uso, con análisis más pesado, podría dar vuelta la ecuación.

¿Qué son los 200 agentes autónomos de Cloudflare?

El triaje es apenas la punta. Bourzikas contó que Cloudflare construyó más de 200 agentes autónomos para manejar sus propias necesidades de seguridad. Ha ido armando esos agentes y ganó la experiencia de saber qué modelo va con qué tarea, el mismo criterio que aplicó al bug bounty. Te puede servir nuestra cobertura de mantener autoridad total sobre tu DNS.

Pensalo así: no es una IA suelta contestando reportes. Es una flota de piezas chicas, cada una con un trabajo acotado, orquestadas sobre la infraestructura que Cloudflare ya opera. Esa base es la que le permite ajustar costos con el bisturí, modelo por modelo, en vez de comprar una suite genérica que hace de todo un poco y cobra por todo.

¿Por qué Cloudflare dejó de usar herramientas de terceros?

Cloudflare abandonó buena parte de las herramientas de seguridad de terceros por control, costo e integración. Cuando dependés de un proveedor externo, atás tu flexibilidad y tu visibilidad a lo que ese proveedor decide ofrecer y cobrar. Para una empresa que vende infraestructura de seguridad, auto-suministrarse tiene una lógica difícil de discutir.

Es un incentivo que casi ninguna otra empresa tiene igual de claro. Cloudflare ya corre la red, ya tiene los datos, ya tiene el equipo. Construir adentro le sale más barato y le da más control. La pregunta incómoda es si eso aplica a alguien que no sea Cloudflare.

¿Por qué el titular dice “no probar esto en casa”?

Porque automatizar seguridad a escala exige una expertise que la mayoría de las organizaciones no tiene. El propio Bourzikas no lo vende como receta universal. Cloudflare llegó acá después de armar 200+ agentes y de aprender a fuerza de ensayo qué modelo sirve para qué. Copiar el atajo sin ese recorrido es donde aparecen los problemas.

¿Y qué pasa si una PYME conecta un modelo barato a su cola de reportes sin saber qué está haciendo? Puede empezar a descartar vulnerabilidades reales tomándolas por ruido, o a tragarse reportes inventados que la propia IA no distingue. El filtro mal calibrado es peor que no tener filtro, porque genera una falsa sensación de que alguien está mirando. En ejecutar contenedores sin abandonar Cloudflare profundizamos sobre esto.

La diferencia no es el modelo. Es tener el equipo que sepa cuándo la máquina se está equivocando.

La tendencia 2026: IA para triaje de seguridad

Cloudflare no está sola en esto. A lo largo de 2026, plataformas de bug bounty y equipos de investigación vienen empujando la automatización del triaje con IA para bajar el trabajo repetitivo. La promesa es la misma en todos lados: menos horas humanas en filtrar, más horas en analizar lo que importa.

El tema es que la misma ola trajo su lado B. Con IA generativa barata, aumentaron los reportes de baja calidad o directamente inventados, cosas que “suenan” a vulnerabilidad pero no lo son. Cualquiera que haya gestionado una cola de reportes sabe que un falso positivo prolijo cuesta más de descartar que uno obviamente malo. La automatización ayuda a filtrar ese ruido, pero también es la herramienta con la que se genera. Un poco pescado que se muerde la cola.

Si tu equipo maneja hosting, dominios o infraestructura propia y estás pensando en aplicar este tipo de automatización, la base importa tanto como el modelo. Contar con un proveedor de infraestructura confiable como donweb.com para el sitio y los servicios te deja concentrar el esfuerzo en el criterio de seguridad, no en apagar incendios de la capa de abajo.

Errores comunes al automatizar triaje bug bounty con IA

  • Creer que el modelo más caro rinde mejor. Cloudflare demostró lo contrario: Sonnet a USD 58 le ganó a Mythos a USD 200.000 para esta tarea. Elegí por trabajo, no por precio de lista.
  • Dejar que la IA decida en vez de filtrar. El sistema de Cloudflare no cierra reportes ni confirma vulnerabilidades. Ordena la cola. Si le delegás la decisión final, vas a perder hallazgos reales.
  • Copiar el esquema sin el equipo detrás. Los 200+ agentes de Cloudflare existen porque hay gente que sabe calibrarlos. Sin ese músculo, la automatización esconde errores en vez de resolverlos.
  • No medir falsos negativos. Es fácil festejar que la cola bajó. Lo difícil es chequear que no descartaste algo grave en el camino. Auditá una muestra de lo que la IA rechazó.

Preguntas Frecuentes

¿Qué modelo de IA usa Cloudflare para procesar vulnerabilidades?

Cloudflare usa Claude Sonnet, el modelo de gama media de Anthropic, para el triaje de su programa de bug bounty. Lo eligió por sobre Mythos, un modelo especializado en seguridad, porque cumplía la tarea a una fracción del costo. El modelo tamiza reportes, detecta duplicados y estima cuáles merecen revisión humana.

¿Cuánto cuesta automatizar triaje de bug bounty con IA?

En el caso de Cloudflare, USD 58 al mes con Claude Sonnet. El punto clave es que el mismo trabajo con un modelo especializado (Mythos) habría costado alrededor de USD 200.000 mensuales. El costo depende del modelo elegido y del volumen de reportes, no de una tarifa fija. Para más detalles técnicos, mirá almacenamiento integrado sin proveedores externos.

¿Por qué Cloudflare dejó de usar herramientas de terceros?

Por control, costo e integración. Como empresa de infraestructura de seguridad, a Cloudflare le conviene construir sus propias herramientas en vez de depender de proveedores externos que limitan su flexibilidad y visibilidad. Ya tiene la red, los datos y el equipo para hacerlo internamente.

¿Cuáles son los riesgos de automatizar la seguridad en casa?

El riesgo principal es descartar vulnerabilidades reales por falta de calibración, o dejar pasar reportes inventados que la IA no distingue. La automatización exige expertise: sin un equipo que sepa cuándo el modelo falla, el filtro genera una falsa sensación de seguridad. Por eso el título original sugiere “no probar esto en casa”.

¿La IA reemplaza al analista de seguridad humano?

No. En el sistema de Cloudflare la IA hace la primera pasada administrativa (filtrar, deduplicar, priorizar), pero el humano toma la decisión final sobre cada vulnerabilidad. El objetivo es reducir el trabajo repetitivo, no sacar al analista de la ecuación.

Conclusión

El dato que hay que llevarse no es “Cloudflare usa IA”. Es la brecha de USD 58 contra USD 200.000 por la misma tarea. Emparejar el modelo correcto con el trabajo correcto puede cambiar el costo por tres órdenes de magnitud, y la mayoría de los equipos todavía elige por potencia o por marca en vez de por encaje.

Si estás evaluando automatizar triaje bug bounty con IA en tu organización, arrancá por lo chico: un modelo de propósito general filtrando duplicados, con un humano decidiendo al final y una auditoría de lo que la IA rechaza. Copiar la flota de 200 agentes de Cloudflare sin su equipo no es el atajo que parece. La herramienta es barata; el criterio para operarla, no.

Fuentes

Te puede interesar...