机器人防护公司 DataDome SAS 今日发布《2026年机器人与代理安全状态报告》。数据显示,在2025年7月至2026年6月期间,恶意自动化流量增长了124%,增速是人类流量的九倍以上。针对21,491个热门网站的测试结果显示,绝大多数站点无法有效阻止单个机器人的访问。

爬虫与抢购套利成为主要威胁

该报告基于超过7.5万个客户站点的逾万亿次请求数据。在恶意流量中,爬虫抓取(Scraping)占据主导地位,占比达70.9%,较上年同期增长185.2%。DataDome指出,这一增长部分归因于第三方数据转售商和代理构建者为训练AI模型而大规模采集网络数据,且往往不声明其AI爬虫身份。

与此同时,利用机器人囤积库存以便转售的“抢购套利”(Scalping)行为激增290.7%,日均中位成交量接近翻四倍;虚假账户创建数量上升34.5%。分布式拒绝服务攻击(DDoS)增长39.9%,四月单日峰值突破20亿次请求,使其成为第二大恶意流量类别,占比12.7%。凭证填充(Credential stuffing)流量则与去年同期持平,呈现周期性波动特征。

AI流量深入核心业务环节

同期内,人工智能流量增长了82.3%。DataDome记录了527亿次AI代理和爬虫请求,其中Meta关联机器人占46.3%,OpenAI关联机器人占34.6%。尽管97.9%的AI请求仍指向主页等通用页面,但剩余2.1%的请求显示出显著的变化趋势。

今年1月至6月,AI代理向登录、表单、购物车、支付和账户创建等核心页面发送了6.056亿次请求。其中,登录页面请求占比高达51.7%,远高于去年同期的23%。AI机器人对登录页面的月访问量从1月的1,190万次激增至6月的9,970万次。DataDome威胁研究副总裁Jerome Segura表示,自动化流量正深入用户旅程核心,当前的挑战已从识别自动化转变为判断会话的有益性或危害性。

网站防御能力持续下滑

在今年6月进行的测试中,DataDome从美国、加拿大和法国的住宅IP地址向跨15个行业的21,491个站点发送了10种类型的机器人。结果显示,65.3%的站点未能拦截任何一种机器人;实现完全保护的站点比例从2024年的8.4%降至今年的2.4%。电信类网站防御最弱,无防护比例高达82.9%。

值得注意的是,伪装成AI的代理成功通过了超过七成的站点。由于许多站点仅凭名称(如GPTBot、ClaudeBot)即给予信任,仅有5.5%的站点识破了伪造浏览器指纹的伪装机器人。Segura指出,大多数防御措施仍基于简单的“二元选择”,而组织需要更精细化的策略来区分合法AI助手与恶意活动,避免因一味封锁而切断有益流量。