据SiliconANGLE报道,机器人防护公司DataDome SAS于9月22日发布的2026年《机器人及代理安全状况报告》显示,2025年7月至2026年6月,恶意自动化流量增长124%,增速是同期人类流量的九倍以上。在6月对21491个热门网站的测试中,65.3%的网站未能拦截任何一类测试机器人,只有2.4%实现完全防护,低于2024年的8.4%。
报告依据超过75000个客户网站的超一万亿次请求,并结合上述网站测试。抓取是恶意机器人流量中占比最大的类别,达70.9%,同比增长185.2%。DataDome将部分增长归因于第三方数据转售商和代理构建者大规模采集网页用于模型训练,这类活动并不总是标明自己是人工智能爬虫。抢购机器人用于买断限量库存并转售,增长290.7%,每日中位流量接近翻两番;虚假账户创建增长34.5%。分布式拒绝服务攻击增长39.9%,4月单日峰值超过20亿次请求,占恶意机器人流量的12.7%,为第二大类别。撞库攻击全年持平,DataDome称这属于周期性变化,其流量在2025年夏季激增后下降近90%,到4月又创下单日新高。
AI流量在同期增长82.3%。DataDome在客户网络中记录到527亿次AI代理和爬虫请求,其中与Meta相关的机器人占已识别总量的46.3%,与OpenAI相关的机器人占34.6%。2026年上半年记录的290.2亿次AI机器人请求中,97.9%仍流向主页和其他通用内容。剩余2.1%则显示出变化:1月至6月,AI代理向登录、表单、购物车、支付和账户创建页面发送6.056亿次请求,其中登录页面占51.7%,一年前这一比例为23%。AI机器人每月登录页面请求量从1月的1190万次升至6月的9970万次。
DataDome威胁研究副总裁Jerome Segura表示,自动化流量正在快速增长,并进入客户旅程核心的登录、账户和交易流程。他说,识别自动化已不再是难点,更难的问题是一段会话究竟有益还是有害。
6月的网站测试从美国、加拿大和法国的住宅地址向15个行业的21491个网站发送10种机器人。电信网站最薄弱,82.9%未受保护。伪装成AI代理的机器人通过了超过七成网站。DataDome认为,基于身份的信任是普遍弱点,因为一个声称来自GPTBot、ClaudeBot或其他受信任爬虫的请求,往往仅凭名称就被放行。测试中只有5.5%的网站抓住了伪装机器人,该机器人伪造了真实浏览器的网络指纹。Segura说,目前多数防御仍“基本围绕二元选择”构建,而组织需要做的判断正变得更细。他认为,关键考验是网站能否把合法AI助手与测试凭据的机器人或账户滥用活动区分开来;若全部阻止,也会切断有益活动。