Volver al blog

Cloudflare otorga billeteras a los bots: HTTP 402 despierta y la web se divide en dos

Cloudflare otorgó a los agentes de IA billeteras de stablecoin y manejadores cloudflare.pay, completando la conexión con pay per crawl y Monetization Gateway. El código HTTP 402 Payment Required deja de estar reservado: el acceso automatizado a la web tiene un precio. Analizamos cómo está estructurado el protocolo x402, por qué los bots generaron el 60,6% de las solicitudes a HTML y en qué dos contornos se descompone la web para aquellos que recopilan datos.

📅17 de agosto de 2026
Cloudflare otorga billeteras a los bots: HTTP 402 despierta y la web se divide en dos
```html

El 4 de agosto de 2026, Cloudflare otorgó billeteras a los agentes de IA. No metafóricamente, sino literalmente: el agente recibe una cuenta en stablecoins, y el sitio detrás de Cloudflare puede responderle con un código HTTP 402 Payment Required con un precio en lugar de una página. El código 402 ha estado reservado en la especificación HTTP durante treinta años como "reservado para el futuro". El futuro ha llegado, y está cambiando directamente la economía del web scraping.

¿Qué se anunció exactamente?

El anuncio se realizó durante la Agents Week, una semana temática de Cloudflare. En un solo día se lanzaron dos productos:

  • Cloudflare Wallets — una billetera programable. Existe una Account Wallet, que es mantenida por el propietario de la cuenta: él puede depositar y retirar fondos. Y hay Virtual Wallets — que se otorgan a agentes específicos, el acceso se realiza a través de una clave API, y los límites son establecidos por el propietario. Las restricciones están claramente enumeradas en el anuncio: presupuesto permitido (allowance), lista de destinatarios permitidos (allow-list) y el tamaño máximo de una transacción.
  • cloudflare.pay — un identificador. La cuenta recibe una dirección web estable que funciona como identificación; la identidad puede ser delegada a agentes específicos, para que la parte receptora vea quién ha autorizado la solicitud.

Matthew Prince, cofundador y CEO de Cloudflare, formuló la lógica de la siguiente manera: cuando un agente llama a su puerta, debe saber quién lo envió; la empresa proporciona a los agentes una "cara", una conexión con una persona u organización propietaria, y sobre esta base es posible establecer confianza, responsabilidad y comercio.

Un detalle importante que a menudo se pierde en los resúmenes: en este momento solo está funcionando la reserva del identificador. Will Pepper, director de producto, describe el resto en tiempo futuro: almacenar stablecoins, comprar servicios y recibir fondos, la billetera "permitirá" hacerlo. El acceso completo, incluyendo la entrada y salida de fondos y billeteras virtuales, se promete en "los próximos meses". Es decir, esto es una solicitud de infraestructura, no una facturación que funcione hoy.

Bajo el capó: x402 y el código 402 revivido

Los pagos se realizan a través del protocolo x402 — un estándar abierto, nombrado por el mismo código de estado. El esquema se integra en el HTTP habitual, sin redirección a una página de pago:

  1. El cliente solicita un recurso de pago.
  2. El servidor, en lugar de contenido, devuelve 402 Payment Required y un pequeño payload: precio, activo aceptado, dónde pagar.
  3. El cliente paga y repite la solicitud, adjuntando la confirmación del pago.
  4. El facilitador verifica el pago, el servidor entrega el recurso.

El protocolo se originó en el desarrollo de Coinbase, y ahora vive bajo el ala de la x402 Foundation como parte de la Linux Foundation. La composición de los participantes explica por qué no es otro experimento de blockchain: entre más de 25 empresas alrededor del estándar se encuentran Visa, Mastercard, American Express, Google, Shopify y Stripe. Los pagos se realizan en stablecoins (USDC), Cloudflare afirma un asentamiento de sub-segundos y la posibilidad de que el vendedor reciba fondos directamente en su billetera o los convierta a fiat.

Este no es el primer paso, sino el tercero

Las billeteras son el elemento final de una construcción que Cloudflare ha estado desarrollando durante más de un año:

  • Julio 2025 — pago por rastreo. El propietario del sitio establece un precio por la zona; un rastreador que no declare su intención de pagar recibe un 402 con precios en lugar de contenido. Esta función aún está en beta cerrada.
  • 1 de julio de 2026 — Monetization Gateway. La expansión de rastreadores a cualquier persona: se puede cobrar por cualquier recurso detrás de Cloudflare — una página web, un conjunto de datos, una API o una llamada a una herramienta MCP. La verificación del pago se realiza en el edge, no en el origen, no es necesario construir su propia pila de pagos. Se ha abierto una lista de espera.
  • 4 de agosto de 2026 — Wallets y cloudflare.pay. Apareció la segunda parte del trato: quien paga y su identidad.

En el anuncio de Monetization Gateway hay ejemplos de precios — vale la pena mirarlos detenidamente, porque son los primeros puntos de referencia públicos sobre el precio del acceso automatizado: unos pocos centavos por búsqueda web con pago por llamada; $0,001 tarifa base más $0,01 por megabyte en el endpoint de descarga; $0,99 por una escalación cerrada con éxito en soporte — pago solo por resultado.

¿Por qué está sucediendo esto? Los bots se han convertido en la mayoría

La justificación económica se ve en las propias estadísticas de Cloudflare Radar. En la semana que terminó el 10 de agosto de 2026, los bots generaron el 60,6% de las solicitudes de contenido HTML frente al 39,4% de los humanos. A principios de junio de 2026, la proporción era del 57,5% frente al 42,5% — es decir, las máquinas no solo han superado la mitad, su cuota sigue creciendo.

Para el propietario del sitio, esto representa una ruptura en el modelo: el tráfico está creciendo, pero las impresiones publicitarias y los clics no. De ahí el segundo palanca, del que hemos escrito por separado: desde el 15 de septiembre de 2026, Cloudflare bloqueará por defecto los crawlers de entrenamiento y agentes en páginas con publicidad para nuevos clientes y nuevos sitios (los crawlers de búsqueda siguen permitidos, esta configuración se puede desactivar). Según las mediciones de julio, el bloqueo por defecto cubre alrededor del 8,5% de la web principal.

La conexión resulta lógica: primero cerrar la puerta, luego poner una caja registradora al lado.

¿Qué significa esto para el scraping? La web se divide en dos

Una consecuencia clave que vale la pena mencionar directamente. Antes había dos estados de acceso: "permitido" y "bloqueado". Ahora hay tres, y el tercero es "paga".

Pero entra en este tercer estado no cualquier tráfico, sino solo aquel que se ha declarado a sí mismo. Para recibir un 402 significativo y pagar, el agente debe tener una identidad: un identificador, solicitudes firmadas, vinculación al propietario. Esta es exactamente la misma línea que sigue Web Bot Auth con firmas criptográficas de bots — la web pasa de la pregunta "¿quién eres por IP?" a la pregunta "demuestra criptográficamente quién eres".

Y el tráfico que parece un navegador normal de una persona común simplemente no entra en el embudo de pago. Va al mismo lugar al que siempre ha ido: al contorno anti-bots con fingerprinting, análisis de comportamiento y reputación de IP.

De aquí surge la bifurcación de 2026, y la elección deberá hacerse de manera consciente:

  1. El camino del "agente declarado". Obtienes una identidad, pagas por el 402 y obtienes acceso predecible y legalmente limpio sin una carrera armamentista. El precio son los fondos por cada solicitud y total trazabilidad: la parte receptora ve quién te envió y puede desconectarte específicamente.
  2. El camino del "usuario normal". Te mueves como una persona — con una IP residencial o móvil, con una huella de navegador honesta, a un ritmo humano. No existe un peaje de pago para ti, porque no eres un bot en términos de este sistema. El precio es la calidad de la infraestructura: proxies residenciales para cobertura masiva y móviles donde se necesita el mayor nivel de confianza.

El tercer camino — "declararse agente y no pagar" — es precisamente la construcción que se cierra.

Calcule la aritmética antes de elegir

Los micropagos suenan inofensivos, hasta que los multiplicas por el volumen. Tomemos como referencia el "varios centavos por llamada" publicado por Cloudflare. Incluso a 2 centavos, un millón de páginas — eso sería alrededor de $20,000. A $0,001 tarifa base, la imagen es diferente: el mismo millón de solicitudes da alrededor de $1,000 más el costo del tráfico. La variación es de un orden de magnitud — y depende completamente de qué precio establezca una zona específica.

La conclusión práctica es: el precio del acceso automatizado deja de ser una constante de infraestructura y se convierte en una variable que cada sitio establece por separado. Planificar el presupuesto de recolección de datos "en promedio" ya no será posible — se deberá calcular por cada fuente, como se hace con la compra de API.

Una importante salvedad: estas son estimaciones de los ejemplos de precios publicados por Cloudflare, no tarifas. Las cifras reales aparecerán cuando Monetization Gateway salga de la lista de espera y Wallets de su modo "reserva del identificador".

¿Qué hacer ahora mismo?

  1. Verifique sus fuentes para el 402. Agregue un manejo separado del código 402 en el monitoreo de parsers — ahora la mayoría de los pipelines lo clasificará como un "error 4xx" y no notará el momento en que la fuente cambió a un modelo de pago.
  2. Divida las fuentes según el modo de acceso. Haga una lista: dónde ya accede a través de la API oficial, dónde — como navegador, dónde es probable que haya un peaje de pago. Los grandes medios y conjuntos de datos detrás de Cloudflare se convierten en los primeros candidatos para el acceso de pago.
  3. No se apresure a declararse agente. Mientras la funcionalidad no esté activa, registrar una identidad solo proporciona trazabilidad sin beneficio recíproco. Reservar un identificador en cloudflare.pay es un seguro barato para el futuro, no más.
  4. Mantenga la infraestructura para el camino "humano". Cualquiera que sea la superestructura de pago, el contorno anti-bots no desaparecerá, y la calidad del pool de IP sigue siendo un factor básico. Si trabaja con plataformas donde nunca habrá tarifas automatizadas — redes sociales, marketplaces, ticketing — formalmente nada cambia para usted.
  5. Incluya una línea de "pago por acceso" en el presupuesto de 2027. Incluso si hoy ninguna de sus fuentes cobra, la dirección ha sido establecida por la capa de infraestructura, a través de la cual pasa una parte significativa de la web.

Conclusión

Cloudflare ha completado el eslabón que faltaba: las máquinas ahora tienen simultáneamente una identificación y un método para pagar. Esto no es "el fin de Internet gratuito" — la facturación que funciona aún no existe en ninguna de las tres partes de la construcción, y el pago por rastreo ha estado en beta cerrada durante más de un año. Pero la dirección está fijada, y detrás del estándar están Visa, Mastercard, Google y Stripe, no entusiastas.

El sentido práctico para aquellos que recopilan datos es simple. La web se está estratificando en dos contornos: el pagado y reconocible — para agentes declarados, y el humano habitual — para todos los demás, donde deciden la huella del navegador, el comportamiento y la reputación de IP. La elección del contorno es ahora una decisión estratégica con un precio, no un detalle técnico. Es mejor tomarla antes de que la primera fuente importante le responda con un código 402.

```