>
#022
2026-07-01

Kinsta 100억 요청 분석: AI 크롤러 무한 루프가 하루에 장바구니 3750만 회 공격 — CDN 비용이 조용히 소진되고 있다

📰 더 많은 뉴스를 보시겠습니까?
뉴스 전체보기

게재일: 2026년 7월 1일 | 출처: Kinsta《AI & Bot Traffic: Findings from 10 Billion Requests》, Cloudflare Radar 2025 Year in Review, Akamai Digital Fraud & Abuse Report 2025

귀하의 서버는 "해롭지 않은" 봇에 의해 천천히 먹히고 있습니다 — 그리고 당신은 전혀 모르고 계십니다

Kinsta 가 최근 발표한 중량급 연구 보고서에서는100 억 개 이상의 HTTP 요청을 분석하여 웹사이트 관리자にとって 등골이 오싹할 만한 사실을 밝혔습니다:서버와 CDN 비용에 대한 진정한 위협은 악의적인 공격이 아니라暴走한 AI 크롤러입니다.

이 봇들은 귀하의 시스템에 해킹하려 하지도 DDoS 를 일으키려 하지도 않습니다 — 그냥 "어리석"을 뿐입니다. 그리고 어리석기 때문에, 초래하는 피해는 오히려 더 큽니다.

충격적인 수치는: 하나의 봇, 하루, 7670 만 회 요청

Kinsta 의 인프라 로그가 믿을 수 없는 숫자를 포착했습니다:단일 봇(meta-externalagent, 즉 Meta AI / Facebook AI 크롤러)이 24 시간 동안 한 사이트의 장바구니 URL(?add-to-cart=)에 최대 7670 만 회의 요청을 보냈습니다.

다른 말로 하면:약 23ms 마다 요청이 하나씩, 낮밤없이 쉴새 없이 계속됩니다.

이것들은 캐시된 정적 페이지가 아닙니다 — 각 요청마다 완전한 PHP 스레드, 데이터베이스 쿼리, 세션 처리가 트리거됩니다. 귀하의 서버가 AI 크롤러를 위해 "가상 체크아웃"을 수행하고 있습니다.

왜 이것이 일어나는가? — 쿼리 스트링의 무한 루프

Kinsta CTO Daniel Pataki 씨는 보고서에서 문제의 근본 원인은 "악의"가 아니라 "행동 결함"에 있다고 지적했습니다:

현대 웹사이트(특히 전자상거래, WooCommerce, 예약 시스템)는 필터, 정렬 순서, 페이지네이션 등에 따라 무수한 쿼리 스트링 변형을 생성합니다. 인간에게는 같은 페이지로 보이지만,AI 크롤러에게 각 URL 변형은 완전히 새로운 페이지입니다.

인간이 하나의 상품 페이지로 보는 것도, 봇에게는 완전히 다른 6 개의 URL 로 보일 수 있습니다. 결과: 봇이 링크를 발견 → 따라감 → 새로운 URL 변형을 생성 → 다시 따라감 → 계속 생성 — 나가는 길이 없는 무한 루프가 완성됩니다.

"이것은 공격처럼 보이지 않습니다 — 오히려 봇이 끝없는 루프에 갇힌 상태입니다. 이러한 루프 중 일부는 인프라 규칙이 탐지하기까지 며칠 동안 의미없이 실행되었습니다." —— Kinsta CTO Daniel Pataki 씨

Meta 만이 아닙니다 — Googlebot 도同様

Kinsta 의 연구는 더욱 충격적인 내역을 밝혔습니다: 7670 만 회의 장바구니 요청 중,48.9% 가 구글계 크롤러(Googlebot + Google-Extended)에서 왔습니다. 즉, 절대 차단할 수 없는 크롤러도同样로膨大한 무효 요청의 원인입니다.

Cloudflare Radar 2025 Year in Review 도 이 경향을 확인했습니다:

캐시로 구제할 수 없습니다

많은 웹마스터의 첫 번째 반응은 "CDN 을 추가하면 됩니다". 그러나 Kinsta 의 연구는 명확히 보여줍니다:정적 페이지 캐시는 이러한 요청에 대해 아무런 도움이 되지 않습니다.

왜냐하면 봇이 공격하는 것은 메인페이지나 블로그記事가 아니라:

이것들은 모두 캐시할 수 없는 동적 엔드포인트입니다. 각 요청은 완전한 서버 리소스를 소모합니다: PHP 스레드, 데이터베이스 쿼리, 세션 처리.

구 Cloudflare 고층의 충고

Cloudflare 전 데이터 인사이트 책임자 David Belson 씨는 보고서에서 가장 정확한 요약을 했습니다:"문제는 봇의 양이 아니라 봇의 행동입니다."

그는 핵심 해결책이 "모두 차단"도 "모두 허용"도 아님을 지적하며 —"입구에保全을 배치하여 누가 들어올지, 안 올지, 어떤 행동을 제한해야 하는지 결정하는 것"이라고 설명했습니다.

웹마스터와 개발자에게 있어서 의미

Kinsta 보고서의 또 다른 충격적인 숫자:단일 루프 규칙이 30 일 만에 5.5 억 회의 요청을 필터링했습니다. 즉, 적절한 봇 행동 탐지 및 속도 제한으로 수억 개의 무효 서버 부하를 배제할 수 있습니다.

예산에 여유가 없는 중소기업에게는 두 가지 길이 있습니다:

🔥 LAFA 관점
Kinsta 의 보고서는 가장 위험한 진실을 폭로했습니다 —CDN 비용을 먹어치우는 것은 종종 공격이 아니라 "어리석은" 크롤러입니다.雷飛數位的온프레미스 AI 봇 관리 솔루션은 쿼리 스트링 루프, 이상 행동, 무효 트래픽을 로컬에서 즉시 탐지하고 밀리초 단위로 자동으로 속도 제한 또는 차단합니다. 클라우드 API 비용이 전혀 필요 없습니다.999 USDT/월부터 도입 가능합니다.5.5 억 회의 요청이 단일 규칙으로 필터링될 수 있습니다 — 귀하의 사이트에도保全이 필요합니다.