{"id":184890,"date":"2026-03-09T20:51:45","date_gmt":"2026-03-09T19:51:45","guid":{"rendered":"https:\/\/liora.io\/es\/?p=184890"},"modified":"2026-03-10T10:56:38","modified_gmt":"2026-03-10T09:56:38","slug":"cloudflare-api-scanner-cambia-todo","status":"publish","type":"post","link":"https:\/\/liora.io\/es\/cloudflare-api-scanner-cambia-todo","title":{"rendered":"Por qu\u00e9 el nuevo API Scanner de Cloudflare cambia todo"},"content":{"rendered":"<p><strong>\nCloudflare lanz\u00f3 una beta abierta este lunes de su AI-powered Web and API Vulnerability Scanner, una nueva herramienta de seguridad que detecta autom\u00e1ticamente fallos complejos en aplicaciones web y APIs. El esc\u00e1ner, integrado en el servicio API Shield de Cloudflare, utiliza inteligencia artificial para mapear comportamientos de API e identificar vulnerabilidades cr\u00edticas como Broken Object Level Authorization, abordando la principal amenaza que enfrentan los servicios web modernos.\n<\/p><\/strong>\n<p>El nuevo esc\u00e1ner emplea un <b>enfoque stateful<\/b> que entiende secuencias l\u00f3gicas y dependencias de datos dentro de las APIs, un cambio significativo frente a las herramientas de seguridad tradicionales stateless que tratan cada solicitud de forma independiente, seg\u00fan <b>el anuncio de Cloudflare<\/b>. Esta metodolog\u00eda apunta espec\u00edficamente a fallos de l\u00f3gica de negocio que esc\u00e1neres convencionales pasan por alto.<\/p>\n<h2 style=\"margin-top:2rem;margin-bottom:1rem\">C\u00f3mo funciona<\/h2>\n<p>El esc\u00e1ner opera a trav\u00e9s de un proceso sofisticado de m\u00faltiples pasos. Primero, procesa la <b>especificaci\u00f3n OpenAPI<\/b> de un cliente para construir un \u00abAPI call graph\u00bb que mapea las relaciones entre diferentes endpoints. <b>Workers AI de Cloudflare<\/b> luego analiza este grafo para inferir autom\u00e1ticamente dependencias de datos, incluso cuando las convenciones de nomenclatura difieren entre los endpoints.<\/p><br><p>El sistema ejecuta escaneos utilizando dos contextos autenticados: un \u00abpropietario\u00bb que crea recursos y un \u00abatacante\u00bb que intenta acceder sin autorizaci\u00f3n. Cuando el atacante manipula con \u00e9xito recursos que no deber\u00eda controlar, el esc\u00e1ner se\u00f1ala una <b>vulnerabilidad cr\u00edtica<\/b>.<\/p>\n\n<h2 style=\"margin-top:2rem;margin-bottom:1rem\">Impacto en el mercado<\/h2><figure class=\"wp-block-image size-large\" style=\"margin-top:var(--wp--preset--spacing--columns);margin-bottom:var(--wp--preset--spacing--columns)\"><img decoding=\"async\" loading=\"lazy\" width=\"1024\" height=\"572\" src=\"https:\/\/liora.io\/app\/uploads\/sites\/7\/2026\/03\/interfaz-usuario-credenciales-api-1024x572.jpg\" alt=\"Captura de pantalla de una interfaz de credenciales de la API que muestra detalles clave y opciones para gestionar secretos.\" class=\"wp-image-184888\" srcset=\"https:\/\/liora.io\/app\/uploads\/sites\/7\/2026\/03\/interfaz-usuario-credenciales-api-1024x572.jpg 1024w, https:\/\/liora.io\/app\/uploads\/sites\/7\/2026\/03\/interfaz-usuario-credenciales-api-300x167.jpg 300w, https:\/\/liora.io\/app\/uploads\/sites\/7\/2026\/03\/interfaz-usuario-credenciales-api-768x429.jpg 768w, https:\/\/liora.io\/app\/uploads\/sites\/7\/2026\/03\/interfaz-usuario-credenciales-api-1536x857.jpg 1536w, https:\/\/liora.io\/app\/uploads\/sites\/7\/2026\/03\/interfaz-usuario-credenciales-api-2048x1143.jpg 2048w, https:\/\/liora.io\/app\/uploads\/sites\/7\/2026\/03\/interfaz-usuario-credenciales-api-440x246.jpg 440w, https:\/\/liora.io\/app\/uploads\/sites\/7\/2026\/03\/interfaz-usuario-credenciales-api-785x438.jpg 785w, https:\/\/liora.io\/app\/uploads\/sites\/7\/2026\/03\/interfaz-usuario-credenciales-api-210x117.jpg 210w, https:\/\/liora.io\/app\/uploads\/sites\/7\/2026\/03\/interfaz-usuario-credenciales-api-115x64.jpg 115w\" sizes=\"(max-width: 1024px) 100vw, 1024px\" \/><\/figure>\n\n<p>El lanzamiento beta, disponible ahora para todos los <b>clientes API Shield<\/b>, se centra inicialmente en <b>Broken Object Level Authorization (BOLA)<\/b>, clasificado como la principal amenaza en la lista OWASP API Security Top 10. Cloudflare planea ampliar la cobertura para incluir vulnerabilidades de inyecci\u00f3n SQL y cross-site scripting en un futuro cercano, indic\u00f3 la empresa.<\/p><br><p>Este lanzamiento posiciona a <b>Cloudflare<\/b> directamente contra proveedores especializados de seguridad API como <b>Salt Security<\/b> y <b>Noname Security<\/b>, as\u00ed como contra proveedores tradicionales de pruebas de seguridad de aplicaciones, incluyendo <b>Checkmarx<\/b> e <b>Invicti<\/b>. Al incorporar capacidades de escaneo avanzadas en su suite de seguridad existente, Cloudflare ofrece a los clientes una alternativa atractiva a soluciones independientes.<\/p><br><p>La profunda integraci\u00f3n del esc\u00e1ner con la red de borde de Cloudflare crea una ventaja \u00fanica. Combina an\u00e1lisis de tr\u00e1fico pasivo de herramientas de API Discovery con pruebas activas de vulnerabilidades, permitiendo la verificaci\u00f3n en tiempo real de amenazas potenciales identificadas en tr\u00e1fico en vivo, todo dentro de una misma plataforma.<\/p><br><p>Para la protecci\u00f3n de los datos, <b>Cloudflare<\/b> utiliza el <b>Vault Transit Secret Engine de HashiCorp<\/b> para cifrar las credenciales de los clientes, asegurando que permanezcan seguras durante el proceso de escaneo. La empresa a\u00fan no ha divulgado m\u00e9tricas espec\u00edficas de precisi\u00f3n de detecci\u00f3n ni modelos de precios futuros para el servicio.<\/p>\n<div style=\"margin-top:3rem;padding-top:1.5rem;border-top:1px solid #e2e4ea\">\n  <h3 style=\"margin:0 0 0.75rem;font-size:1.1rem;letter-spacing:0.08em;text-transform:uppercase\">\n    Sources\n  <\/h3>\n  <ul style=\"margin:0;padding-left:1.2rem\">\n    <li>blog.cloudflare.com<\/li>\n  <\/ul>\n<\/div>","protected":false},"excerpt":{"rendered":"<p>Cloudflare lanz\u00f3 el lunes una beta abierta de su Esc\u00e1ner de Vulnerabilidades Web y API impulsado por IA, una nueva herramienta de seguridad que detecta de forma autom\u00e1tica fallos complejos en aplicaciones web y API. Este esc\u00e1ner, integrado al servicio API Shield de Cloudflare, utiliza IA para mapear comportamientos de API e identificar vulnerabilidades cr\u00edticas como Broken Object Level Authorization, y aborda la principal amenaza que enfrentan los servicios web modernos.<\/p>\n","protected":false},"author":87,"featured_media":184889,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"editor_notices":[],"footnotes":""},"categories":[2428],"class_list":["post-184890","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-noticias"],"acf":[],"_links":{"self":[{"href":"https:\/\/liora.io\/es\/wp-json\/wp\/v2\/posts\/184890","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/liora.io\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/liora.io\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/liora.io\/es\/wp-json\/wp\/v2\/users\/87"}],"replies":[{"embeddable":true,"href":"https:\/\/liora.io\/es\/wp-json\/wp\/v2\/comments?post=184890"}],"version-history":[{"count":5,"href":"https:\/\/liora.io\/es\/wp-json\/wp\/v2\/posts\/184890\/revisions"}],"predecessor-version":[{"id":184915,"href":"https:\/\/liora.io\/es\/wp-json\/wp\/v2\/posts\/184890\/revisions\/184915"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/liora.io\/es\/wp-json\/wp\/v2\/media\/184889"}],"wp:attachment":[{"href":"https:\/\/liora.io\/es\/wp-json\/wp\/v2\/media?parent=184890"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/liora.io\/es\/wp-json\/wp\/v2\/categories?post=184890"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}