O Cloudflare Ask AI é o botão no canto superior direito do dashboard. Por trás dele está o Agent Lee, um agente que lê sua conta, responde a perguntas em linguagem simples e, desde abril de 2026, também altera sua configuração depois que você aprova a mudança.
Este não é mais um chatbot de documentação. É um agente com credenciais dentro de um control plane que fica à frente de uma grande parcela da internet. Isso merece uma análise mais cuidadosa do que um post de lançamento.
Tudo abaixo vem da própria documentação e do blog da Cloudflare, além de relatos públicos de incidentes de pessoas que se depararam com o problema. Não o direcionei a uma conta de produção e, depois de ler esses relatos, não tenho pressa de fazê-lo. Essa escolha é o artigo.
O que está por trás do botão Cloudflare Ask AI
O Agent Lee é construído sobre a própria stack da Cloudflare: o Agents SDK, o Workers AI para inferência, Durable Objects para armazenamento de conversas por usuário e o mecanismo de aprovação de escritas, e o servidor MCP da Cloudflare para as definições das ferramentas da API.
A parte interessante é como ele chama as ferramentas. Em vez de emitir chamadas de ferramentas uma por vez, o modelo escreve TypeScript contra uma API gerada, e esse código é executado em sandbox por meio de um Durable Object que atua como proxy com credenciais. A Cloudflare chama isso de Codemode. As chaves de API nunca aparecem no código gerado; elas são injetadas no lado do servidor. As operações de leitura são executadas diretamente. As operações de escrita param no que a Cloudflare chama de um mecanismo de elicitação e, em seu post de lançamento, deixam claro que o prompt de confirmação é o próprio mecanismo, não apenas um detalhe de UX.
A Cloudflare afirma que o Agent Lee lida com aproximadamente 250.000 chamadas de ferramentas por dia em DNS, Workers, SSL/TLS, R2, Registrar, Cache, Tunnel e API Shield.
Como arquitetura, este é um design real e mais cuidadoso do que a maioria dos copilotos de fornecedores que analisei. As falhas não estão na arquitetura.
O que o Cloudflare Ask AI faz certo
A proposta se sustenta no caso específico. Pergunte onde uma configuração está e ele é melhor do que clicar em oito abas. Peça para executar uma consulta de DNS ou uma verificação de certificado e você recebe uma resposta sem sair da página. Peça um gráfico de tráfego e ele renderiza um a partir dos seus analytics por meio de uma UI generativa.
A consciência da conta é o verdadeiro avanço em relação a uma busca na documentação. Ele responde sobre a sua zona, não sobre uma zona hipotética na documentação. Para quem acessa o dashboard da Cloudflare duas vezes por ano e não consegue lembrar se uma regra fica em Rules, Caching ou Configuration, isso por si só já é útil.
Onde o Cloudflare Ask AI dá errado
Três falhas foram documentadas publicamente, e elas não são o mesmo tipo de falha.
O token que ninguém solicitou
No fim de fevereiro de 2026, usuários da Cloudflare começaram a encontrar em suas contas um token de API chamado "Agent Lee (auto-generated)" que nunca haviam criado. Excluí-lo não ajudava. Ele reaparecia ao atualizar a página. Uma discussão na comunidade descobriu a causa: uma configuração chamada "Let AI view your account", escondida atrás de um pequeno controle dentro do painel do Ask AI, foi lançada ativada. Desativá-la removeu o token de vez.
Um usuário nessa discussão disse que nunca havia ativado a opção e não tinha recebido nenhum aviso. Um ex-funcionário da Cloudflare que respondeu na mesma discussão concordou que o recurso havia sido lançado sem notificação e destacou algo ainda mais grave: o agente não sabia da existência do próprio token. A equipe publicou documentação beta e uma correção para o token depois disso.
Então, em maio, um desenvolvedor auditando credenciais encontrou um token semelhante em sua conta, criado em 28 de abril e descoberto três semanas depois. Seu relato, Cloudflare's Ask AI created an API token with read access to my entire account, descreve acesso de leitura abrangendo todas as contas, todas as zonas e todos os usuários, mais de 160 permissões e nenhuma data de expiração. O argumento é certeiro: "Um assistente que responde a uma pergunta precisa de acesso de leitura limitado àquela pergunta."
A documentação atual da Cloudflare lista os tokens de API entre os itens aos quais o Agent Lee não pode ter acesso. As duas coisas podem ser verdade ao mesmo tempo se a credencial provisionada para o agente for mais ampla do que o uso pretendido pelo agente. Esse é todo o problema de um token permanente, com escopo amplo e sem expiração.
Vá conferir: dash.cloudflare.com/profile/api-tokens.
Não respostas silenciosas
Em maio, um usuário relatou no fórum da comunidade da Cloudflare que o Ask AI ficou em "thinking about it" durante várias perguntas de análise de tráfego e depois não retornou nada. Nenhum erro, nenhuma resposta parcial, nenhum sinal de que algo havia falhado. Um representante ligado à Cloudflare reproduziu o problema e disse que a equipe estava implementando mudanças para interromper as não respostas.
Este é um bug de beta e será corrigido. Menciono-o pelo que ele revela sobre a interface. Um painel de chat sem feedback do sistema não oferece nenhuma maneira de distinguir uma pergunta difícil de um pipeline quebrado.
Uma regra de cache quebrada por uma escrita aprovada
O relato de julho é o que merece sua atenção. Um usuário que investigava um problema de cache trabalhou com o Ask AI, viu a regra ser salva com sucesso e encontrou o problema de volta na manhã seguinte. Ao investigar, descobriu que o agente havia definido browser_ttl como 0 com override_origin por meio da API de Rulesets. A API aceitou o valor. Mais tarde, o dashboard o marcou como inválido quando a regra foi aberta no modo de edição. A regra já havia sido implantada em um estado quebrado, e o bypass de cache não fazia nada silenciosamente.
Leia essa sequência novamente, porque a proteção funcionou exatamente como projetada e, ainda assim, o resultado foi uma regra de produção quebrada.
A lacuna que o mecanismo de aprovação não cobre
O mecanismo de elicitação responde a uma pergunta: você autoriza esta escrita? Ele não consegue responder à pergunta que realmente atingiu aquele usuário: este valor está correto?
Aprovar "definir o TTL do navegador nesta regra de cache" não é o mesmo que saber que 0 combinado com override_origin produz uma regra que a API aceita e o dashboard rejeita. Para detectar isso no prompt de aprovação, você já precisaria conhecer a restrição e, se conhecesse a restrição, não estaria perguntando a um agente.
Essa é a limitação estrutural da confirmação antes da escrita em infraestrutura. Autorização não é validação. Um humano que aprova uma mudança que não consegue avaliar está apenas carimbando, com etapas extras, e o modo de falha é pior do que uma recusa, porque uma configuração incorreta silenciosa parece sucesso até que o tráfego revele o contrário.
Se você constrói sistemas de agentes, esta é a lição transferível. Encontrei o mesmo obstáculo ao criar fluxos de publicação e CMS orientados por agentes: a etapa de aprovação só protege você se a pessoa no controle conseguir realmente julgar o payload. Caso contrário, você precisa de validação na ferramenta, não de consentimento na UI.
O paradoxo do plano Free
O Agent Lee ainda está em beta e continua limitado a contas do plano Free em setembro de 2026.
Pense em quem isso coloca no grupo de testes. As contas com complexidade real, várias zonas, regras de WAF Enterprise e receita dependente do comportamento do cache não podem usá-lo. As contas que podem usá-lo são justamente as menos propensas a perceber que um browser_ttl de 0 está errado antes que isso lhes custe alguma coisa.
Entendo a lógica do raio de impacto. Isso também significa que o ciclo de feedback está sendo executado exatamente na população errada, e o incidente de cache de julho mostra como isso se manifesta na prática.
Como eu usaria o Cloudflare Ask AI hoje
Reconhecimento somente de leitura, sim. Perguntar onde uma configuração está, o que uma zona está configurada para fazer no momento, se um certificado é válido ou pedir um gráfico rápido de tráfego. Baixo risco, economia real de tempo.
Escritas, não. Não em nada que esteja transportando tráfego com o qual eu me importe. Deixe-o dizer o que mudaria e faça a alteração você mesmo, em um local onde o dashboard valide sua entrada.
Três coisas que vale a pena fazer esta semana, use você o recurso ou não:
Nada disso é anti-Cloudflare. Eu construo sobre a stack deles, incluindo Workers e D1 para listas de espera em produção. O ponto é que um agente dentro do seu control plane merece um nível de escrutínio diferente de um agente dentro do seu editor.
Veredito
O Agent Lee é o copiloto de fornecedor com a arquitetura mais séria cujos detalhes internos já analisei. Codemode, um proxy com credenciais, um mecanismo de aprovação real, tudo construído sobre os próprios primitivos da empresa. A Cloudflare fez a parte difícil corretamente.
A avaliação, em setembro de 2026:
| Dimensão | Veredito |
|---|---|
| --- | --- |
| Arquitetura | Forte. Execução de código em sandbox, injeção de credenciais no lado do servidor e mecanismo de aprovação como um controle real. |
| Leitura e diagnóstico | Útil. Mais rápido do que o dashboard para encontrar configurações e executar verificações. |
| Operações de escrita | Ainda não. A aprovação cobre a autorização, não a correção. |
| Consentimento e permissões | Lançamento ruim. Acesso à conta ativado por padrão com um token de escopo amplo provisionado automaticamente. |
| Disponibilidade | Beta, apenas no plano Free, portanto as contas mais difíceis não podem submetê-lo a estresse. |
A lacuna entre a arquitetura e o lançamento é a história. A Cloudflare projetou cuidadosamente o caminho das credenciais e depois o ativou por padrão sem avisar ninguém, desfazendo grande parte desse cuidado em uma única ação.
Útil para perguntas. Ainda não confiável para mudanças.
Fontes
Verificado em 18 de setembro de 2026.
browser_ttl.