>
#022
2026-07-01

Kinsta の 100億リクエスト分析:AI クローラー無限ループが 1 日でショッピングカートに 3750 万回ヒット、CDN コストが静かに枯渇している

📰 もっとニュースを見る?
ニュース一覧を閲覧

公開日:2026年7月1日 | 出典:Kinsta《AI & Bot Traffic: Findings from 10 Billion Requests》、Cloudflare Radar 2025 Year in Review、Akamai Digital Fraud & Abuse Report 2025

あなたのサーバーは「無害な」ボットにゆっくり食い潰されています——そしてあなたは全く気づいていません

Kinsta が最近発表した重量級調査レポートでは100億以上の HTTP リクエストを分析し、ウェブマスターにとって背筋が凍る事実を明らかにしました:サーバーと CDN コストへの本当の脅威は悪意ある攻撃ではなく、振る舞いが暴走している AI クローラーなのです。

これらのボットはあなたのシステムにハッキングしようとしているわけでも DDoS を仕掛けているわけでもありません——ただ「愚か」なだけです。そして愚かながゆえに、もたらす損害はさらに大きくなります。

衝撃的な数字:1 つのボット、1 日、7670 万回リクエスト

Kinsta のインフラストラクチャログは信じられない数字をキャプチャーしました:単一のボット(meta-externalagent、つまり Meta AI / Facebook AI クローラー)が 24 時間でショッピングカートの URL(?add-to-cart=)に最大 7670 万回のリクエストを送信しました。

言い換えると:約 23 ミリ秒ごとに 1 回のリクエスト、朝も晩もなく延々と続きます。

これらはキャッシュされた静的ページではありません——各リクエストは完全な PHP スレッド、データベースクエリー、セッション処理をトリガーします。あなたのサーバーが AI クローラーのために「バーチャルチェックアウト」を行っています。

なぜこれが起こるのか?——クエリー文字列の無限ループ

Kinsta CTO の Daniel Pataki 氏はレポートで、問題の根本原因は「悪意」ではなく「振る舞いの欠陥」にあると指摘しました:

現代のウェブサイト(特に EC、WooCommerce、予約システム)は、フィルター、ソート順、ページネーションなどに基づいて無数のクエリー文字列のバリエーションを生成します。人間には同じページに見えますが、AI クローラーにとって、各 URL バリアントは全く新しいページです。

人間が 1 つの商品ページとして見るものも、ボットにとっては完全に異なる 6 つの URL に見えるかもしれません。結果:ボットがリンクを見つけ → フォロー → 新しい URL バリエーションを生成 → さらにフォロー → 次々と生成——出口のない無限ループが完成します。

"これは攻撃のように見えない——むしろボットが果てしないループに引っ掛かった状態だ。これらのループの中には、インフラストラクチャルールが検知するまでに数日間無意味に実行されていたものもある。" —— Kinsta CTO Daniel Pataki 氏

Meta だけではない——Googlebot も同様

Kinsta の研究はさらに衝撃的な内訳を明らかにしました:7670 万回のカートルクエストのうち、48.9% がグーグル系クローラー(Googlebot + Google-Extended)からのものでした。 つまり、絶対にブロックできないクローラーも同様に膨大な無効リクエストの原因なのです。

Cloudflare Radar の 2025 Year in Review もこの傾向を確認しています:

キャッシュでは救えない

多くのウェブマスターの最初の反応は「CDN を追加すればいい」。しかし Kinsta の研究は明確に示しています:静的ページのキャッシュはこれらのリクエストに対して何の役にも立ちません。

なぜならボットが攻撃するのはトップページやブログ記事ではなく:

これらはすべてキャッシュできない動的エンドポイントです。各リクエストは完全なサーバーリソースを消耗します:PHP スレッド、データベースクエリー、セッション処理。

旧 Cloudflare 幹部の忠告

Cloudflare 元データインサイト責任者の David Belson 氏はレポートで最も的確な要約を行いました:"問題はボットの量ではなく、ボットの振る舞いです。"

彼は重要な解決策は「すべてをブロックする」でも「すべてを許す」でもなく——"入口に番人を置いて、誰が入れるか、入れないか、どのような振る舞いを制限すべきかを決めることだ"と指摘しました。

ウェブマスターと開発者にとっての意味

Kinsta のレポートのもう一つの衝撃的な数字:単一のルートルールが 30 日間で 5.5 億回のリクエストをフィルタリングしました。 つまり、適切なボット行動検知とレート制限で、何億もの無効なサーバー負荷を排除できるということです。

予算に余裕のない中小企業には二つの道があります:

🔥 LAFA 視点
Kinsta のレポートは最も危険な真実を暴きました——CDN コストを食い尽くすのはしばしば攻撃ではなく、「愚かな」クローラーです。雷飛数位のオンプレミス AI ボット管理ソリューションは、クエリー文字列ループ、異常行動、無効トラフィックをローカルで即座に検知し、ミリ秒単位で自動的にスロットルまたはブロックします。クラウド API コストは一切不要。999 USDT/月から導入可能です。5.5 億回のリクエストが単一のルールでフィルタリングできる——あなたのサイトにも番人が必要です。