>
#022
2026-07-01

Kinsta 十亿请求分析:AI 爬虫无限回圈一天轰击购物车 375 万次,CDN 成本正在被悄悄掏空

📰 想看更多新闻?
浏览完整新闻列表

发布日期:2026年7月1日 | 来源:Kinsta《AI & Bot Traffic: Findings from 10 Billion Requests》、Cloudflare Radar 2025 Year in Review、Akamai Digital Fraud & Abuse Report 2025

你的伺服器正在被「无害」的爬虫慢慢吃掉——而且你根本不知道

Kinsta 最近发表了一份重量级研究报告,分析了超过一百亿 HTTP 请求后揭露了一个令网站管理员背脊发凉的事实:真正威胁你伺服器和 CDN 成本的,不是恶意攻击,而是行为失控的 AI 爬虫。

这些 bot 不是要黑进你的系统、也不是要发起 DDoS——它们只是「笨」。而因为笨,造成的伤害反而更大。

震撼数据:一个 Bot,一天,375 万次请求

Kinsta 的基础设施日志捕捉到一组令人难以置信的数字:单一 bot(meta-externalagent,即 Meta AI / Facebook AI 爬虫)在 24 小时内对某个网站的购物车 URL(?add-to-cart=)送出了高达 767 万次请求。

换算一下:平均每 23 毫秒就有一次请求,一天到晚不停地发。

这些不是静态页面的快取命中——每一次都是完整的 PHP 执行绪、资料库查询和 Session 处理。你的伺服器在为一个 AI 爬虫的购物车做「虚拟结帐」。

为什么会发生?——查询字串无限回圈

Kinsta CTO Daniel Pataki 在报告中指出,问题的根源不在「恶意」而在于「行为缺陷」:

现代网站(尤其是电商、WooCommerce、预约系统)会根据筛选条件、排序方式、分页等产生大量查询字串变化。对人类来说,这是同一个页面;但对 AI 爬虫而言,每一个 URL 变体都是全新的页面

人类眼中的同一个商品页面,在 bot 看来可能是完全不同的六个网址。结果就是:爬虫发现一个连结 → 跟随 → 产生了新的 URL 变体 → 再跟随 → 继续产生新的——形成一个永远走不出去的无限回圈。

"这不像是攻击,更像是机器人卡在了一个无尽的循环里。有些回圈跑了数天才被基础设施规则拦截下来。" —— Kinsta CTO Daniel Pataki

不只是 Meta——Googlebot 也一样

Kinsta 的研究更揭示了一组令人不安的数据:在 767 万次购物车请求中,48.9% 来自 Google 系爬虫(Googlebot + Google-Extended)。换句话说,你绝对不能封锁的那个爬虫,同样造成了大量无效请求。

Cloudflare Radar 2025 年终报告也印证了这个趋势:

快取救不了你

很多站长的第一反应是「加 CDN 就好」。但 Kinsta 的研究清楚指出:静态页面的快取对这些请求毫无帮助。

因为 bot 攻击的不是你的首页或文章页面,而是:

这些全部都是动态端点,无法被快取。每一次请求都消耗完整的伺服器资源:PHP 执行绪、资料库查询、Session 处理。

Cloudflare 前高层的忠告

Cloudflare 前数据洞察主管 David Belson 在报告中给出了最精准的总结:"问题不在 bot 的数量,而在它们的行为。"

他指出关键解法不是「全部封锁」也不是「全部放任」,而是——在你的门口放一个『保全』,决定谁可以进、谁不能进、以及什么样的行为需要被限制。

对站长和开发者的现实意义

Kinsta 报告中另一组震撼数据:单一回圈规则在 30 天内过滤了 5.5 亿次请求。这代表只要正确识别 bot 行为模式并设定限制,就可以减少数以亿计的无效伺服器负载。

对预算有限的中小企业来说,有两条路:

🔥 LAFA 观点
Kinsta 这份报告揭穿了最危险的真相——吃掉你 CDN 成本的往往不是攻击,而是「笨」的爬虫。雷飞数位的地端 AI Bot 智能管理方案能在本地即时识别查询字串回圈、行为异常和无效流量,在毫秒级自动限速或阻挡,完全不需要云端 API 费用,999 USDT/月即可部署。5.5 亿次请求可以被一笔规则过滤——你的网站也应该有这样的保全。