>
게재일: 2026년 7월 1일 | 출처: Kinsta《AI & Bot Traffic: Findings from 10 Billion Requests》, Cloudflare Radar 2025 Year in Review, Akamai Digital Fraud & Abuse Report 2025
Kinsta 가 최근 발표한 중량급 연구 보고서에서는100 억 개 이상의 HTTP 요청을 분석하여 웹사이트 관리자にとって 등골이 오싹할 만한 사실을 밝혔습니다:서버와 CDN 비용에 대한 진정한 위협은 악의적인 공격이 아니라暴走한 AI 크롤러입니다.
이 봇들은 귀하의 시스템에 해킹하려 하지도 DDoS 를 일으키려 하지도 않습니다 — 그냥 "어리석"을 뿐입니다. 그리고 어리석기 때문에, 초래하는 피해는 오히려 더 큽니다.
Kinsta 의 인프라 로그가 믿을 수 없는 숫자를 포착했습니다:단일 봇(meta-externalagent, 즉 Meta AI / Facebook AI 크롤러)이 24 시간 동안 한 사이트의 장바구니 URL(?add-to-cart=)에 최대 7670 만 회의 요청을 보냈습니다.
다른 말로 하면:약 23ms 마다 요청이 하나씩, 낮밤없이 쉴새 없이 계속됩니다.
이것들은 캐시된 정적 페이지가 아닙니다 — 각 요청마다 완전한 PHP 스레드, 데이터베이스 쿼리, 세션 처리가 트리거됩니다. 귀하의 서버가 AI 크롤러를 위해 "가상 체크아웃"을 수행하고 있습니다.
Kinsta CTO Daniel Pataki 씨는 보고서에서 문제의 근본 원인은 "악의"가 아니라 "행동 결함"에 있다고 지적했습니다:
현대 웹사이트(특히 전자상거래, WooCommerce, 예약 시스템)는 필터, 정렬 순서, 페이지네이션 등에 따라 무수한 쿼리 스트링 변형을 생성합니다. 인간에게는 같은 페이지로 보이지만,AI 크롤러에게 각 URL 변형은 완전히 새로운 페이지입니다.
인간이 하나의 상품 페이지로 보는 것도, 봇에게는 완전히 다른 6 개의 URL 로 보일 수 있습니다. 결과: 봇이 링크를 발견 → 따라감 → 새로운 URL 변형을 생성 → 다시 따라감 → 계속 생성 — 나가는 길이 없는 무한 루프가 완성됩니다.
"이것은 공격처럼 보이지 않습니다 — 오히려 봇이 끝없는 루프에 갇힌 상태입니다. 이러한 루프 중 일부는 인프라 규칙이 탐지하기까지 며칠 동안 의미없이 실행되었습니다." —— Kinsta CTO Daniel Pataki 씨
Kinsta 의 연구는 더욱 충격적인 내역을 밝혔습니다: 7670 만 회의 장바구니 요청 중,48.9% 가 구글계 크롤러(Googlebot + Google-Extended)에서 왔습니다. 즉, 절대 차단할 수 없는 크롤러도同样로膨大한 무효 요청의 원인입니다.
Cloudflare Radar 2025 Year in Review 도 이 경향을 확인했습니다:
많은 웹마스터의 첫 번째 반응은 "CDN 을 추가하면 됩니다". 그러나 Kinsta 의 연구는 명확히 보여줍니다:정적 페이지 캐시는 이러한 요청에 대해 아무런 도움이 되지 않습니다.
왜냐하면 봇이 공격하는 것은 메인페이지나 블로그記事가 아니라:
?add-to-cart= — 장바구니 액션 엔드포인트이것들은 모두 캐시할 수 없는 동적 엔드포인트입니다. 각 요청은 완전한 서버 리소스를 소모합니다: PHP 스레드, 데이터베이스 쿼리, 세션 처리.
Cloudflare 전 데이터 인사이트 책임자 David Belson 씨는 보고서에서 가장 정확한 요약을 했습니다:"문제는 봇의 양이 아니라 봇의 행동입니다."
그는 핵심 해결책이 "모두 차단"도 "모두 허용"도 아님을 지적하며 —"입구에保全을 배치하여 누가 들어올지, 안 올지, 어떤 행동을 제한해야 하는지 결정하는 것"이라고 설명했습니다.
Kinsta 보고서의 또 다른 충격적인 숫자:단일 루프 규칙이 30 일 만에 5.5 억 회의 요청을 필터링했습니다. 즉, 적절한 봇 행동 탐지 및 속도 제한으로 수억 개의 무효 서버 부하를 배제할 수 있습니다.
예산에 여유가 없는 중소기업에게는 두 가지 길이 있습니다: