Bot 防護公司 DataDome 週三(9/22)發布《2026 Bot 與 Agent 安全狀態報告》,分析超過 1 兆次請求、75,000 多個客戶站點的 12 個月資料,結論很殘酷:2025 年 7 月到 2026 年 6 月,惡意 Bot 流量成長了 124%,同期人類真實流量只成長了 13.2%——壞流量增速是人類流量的 9 倍。AI Agent 與 LLM 爬蟲的流量同期成長 82.3%,也是人類流量的 6 倍以上。
換句話說:你網站進來的請求,正在快速變成「不是人」的請求。這些請求不買東西、不讀文章,它們抓資料、撞密碼、壓垮你的伺服器——然後照樣消耗你的 CDN 流量與頻寬。
Bad Bot 流量裡,Web 爬蟲(Scraping)一家獨大,佔比 70.9%,年增 185%。背後邏輯很簡單:AI 模型訓練與 RAG 應用對「大規模資料」的需求暴增,爬蟲工具的取得成本又不斷降低——抓資料變成了一門低門檻、高回報的生意。
其次是帳密撞庫(Credential Stuffing)。報告指出它呈現明顯的「波浪式」攻擊節奏:大規模灌入 → 收手更新帳密清單、更換基礎設施 → 再以全規模回擊。還有搶購(Scalping)、垃圾流量、DDoS,全在同期成長。
值得注意:報告的 30 天抽樣中,「簡單 Bot」佔最大比例——就是那種開發成本極低、對幾乎所有網站都有效的基礎自動化腳本。意思是,只要你「什麼都沒做」,就是攻擊者眼裡最好下手的那一個。
報告裡最警訊的一句:2026 上半年,登入頁面的 AI Bot 流量增加了超過 8 倍。合法用途當然存在——AI 助手替用戶查訂單、查帳號、代下單——但攻擊者完全可以用同樣的手法做帳密測試與帳號盜用。DataDome 威脅研究 VP Jerome Segura 說得很準:「組織被要求做出更細緻的判斷,但防線還大多建在『放行或封鎖』的二元選擇上。」
更麻煩的是仿冒:惡意軟體可以直接抄一個知名 AI 服務的 User-Agent,偽裝成「受信任的爬蟲」,讓為合法 AI 流量設定的放行規則被反向利用。單一請求看不出差別,要看的是行為序列、速度、數量與上下文——這正是人工規則寫到幾萬條也寫不完的部分。
DataDome 對 21,491 個熱門網站首頁施放了 10 類模擬 Bot(簡單腳本、偽裝 AI 服務的 Bot、偽造瀏覽器指紋、自動化真實瀏覽器,從美加法三地住宅 IP 發出),結果:
這代表「大企業=安全」的直覺是錯的:複雜架構、工具碎片化、 legacy 系統留下的縫隙,比預算大小更重要。
很多老板只把 Bot 當「安全問題」,但它首先是一道錢的問題:每一隻成功進站的爬蟲都在消耗你的 CDN 流量、頻寬、後端 CPU 與資料庫查詢。124% 的增速放在帳單上,就是你網站的「有效流量」占比正在被稀释,而你還在為全部流量付錢。
正確的做法不是寫更長的封鎖清單(攻擊者換 UA、換 IP 只要一分鐘),而是把辨識與決策自動化:行為序列分析、指紋比對、風險分級、秒級自動阻擋——這正是 24/7 AI 運維的核心價值之一。合法 AI 爬蟲放行、惡意自動化秒殺、異常流量即時清洗,不需要任何人半夜看告警。
壞流量增速 9 倍,代表「被爬、被撞、被壓」不再是意外,而是每天的日常。雷飛數位的做法是把 Bot 辨識、WAF 防禦、DDoS 清洗全部放在機器層 24/7 自動運行——你的伺服器只对真正的人與合法的 AI 開門,其餘的在邊界就被擋下,帳單與穩定性一起守住。