一、超一半流量不是真人

全球互联网流量监测和分析平台Cloudflare Radar统计:2026年,BOT占全球HTML内容HTTP请求达57.5%;过去一年内,AI Agent日请求量同比增长超1700%。

您的WEB业务“访客”里,超过一半不是真人。自动化流量威胁越发严重,有扫描器四处刺探漏洞,爬虫批量抓取商品价格和文章内容,抢票脚本在开售瞬间把票一抢而空。AI工具普及之后,这类自动访问还在飞速增长。

根据DataDome统计,全网能把10类机器人流量全部拦住的网站,只占2.4%。仅靠“封IP地址、写固定规则”的老办法,已经越来越力不从心。并非BOT防护规则写得不够多,而是对抗方式从根上落后了。

二、老办法为什么不灵了?

  • 第一,分不清“谁是谁”。传统BOT防护难以精准认出访客身份,尤其是NAT“一址多人”场景。公司、学校、手机网络的大量用户往往共用少数几个出口IP。封掉这个IP,几百个正常用户跟着受影响;不封,恶意BOT又藏在里面,误伤与漏防很难两全。
  • 第二,伪装太容易。单一线索通常不足以给BOT“定罪”,需要多条证据互相印证;而线索组合的复杂程度,早已超出人工应付的范围。
  • 第三,看不透“在干什么”。传统BOT防护缺少业务视角,无法判断BOT摸的是公开信息还是核心资产。规则配松了拦不住,配紧了又容易误伤正常用户。
  • 第四,需要改造业务,运维烦琐。传统BOT防护通过JS挑战,由网页下发挑战代码让浏览器执行,能答出才放行。这种方式需在页面注入JS并改造客户端,接入与验证周期长,交付较重;与前端页面深度耦合,业务改版需同步回归,维护成本高;并且依赖浏览器 JS 环境,对 APP、小程序、纯 API 调用兼容性差;JS 可被逆向与模拟,对抗随混淆强度持续升级,容易失效。

三、意图分析:不看“你是谁”,先看“你想干什么”

绿盟Web应用防护系统(WAF)融合BOT意图分析引擎,通过身份情报和行为指纹精准识别恶意自动化攻击。这种方式不打扰任何访客,只在旁边默默观察真实流量,从访问者身份、所用工具特征、访问业务方式三个方面画出“行为画像”,靠统计分析判断它到底想干什么。

基于意图分析的BOT防护有四个明显优势:

  • 1)接入轻。以旁路方式接入,不用改动一行网页代码,不影响现有业务,接入即可开始分析,业务方几乎毫无感知。
  • 2)不耦合。防护不依赖网页结构,网站改版、前端升级、接口调整,通常都不会让防护策略失效,安全团队不用跟着业务版本反复测试。
  • 3)管得全。Web网页、手机App、小程序、接口调用全覆盖,一套策略管住所有入口——而App、小程序和接口这些“没有浏览器”的地方,恰恰是BOT最活跃的区域。
  • 4)越用越聪明。行为画像在长期运营中持续积累,BOT为完成任务很难完全隐藏这些规律;运营越久,画像越清晰。

四、从“被动封堵”到“主动管理”

意图分析带来的不只是多几条规则,更是整套防护方式的升级。

  • 系统自己出情报。绿盟WAF以Session、UserID、Token、IP为粒度,按请求量、资源构成、状态码、URL广度、访问节奏等5大维度、12项指标聚合统计,像信用评分一样给每个访客打分。内置7种意图标签:恶意扫描、数据爬取、API滥用、暴力破解、AI BOT、搜索引擎、恶意抢占。各项得分累计达到阈值才判定可疑,标签开箱即用,也支持调参与自定义。
  • 身份识别同样自动完成,从IP、Session、UserID到Token四层逐级细化,给出0到100的可信度评分,人工确认后才生效。BOT换IP、换代理,也甩不掉行为上的痕迹。
  • 运营形成闭环。高频BOT几分钟内就能发现,低频潜伏的则靠小时级、天级的分析兜底;判定类型后,身份、工具特征、业务对象一键沉淀为可复用的情报。处置手段有7种:放行、限流、验证码、JS挑战、重定向、伪装、阻断。善意的搜索引擎直接放行,可疑行为先观察留证,确认是威胁再阻断,分级应对而不是“一刀切”。
  • 业务对象自动归类。几十万个具体网址会被自动归并成几百个模板,比如/user/123/abc归并为/user/{数字}/abc,通过手动标注登录、抢购、查询等业务场景。配合460多条内置工具特征——覆盖主流扫描器、爬虫框架、无头浏览器和搜索引擎,按恶意、可疑、善意三级分类——多重证据交叉验证,有助于降低误报和漏报。

五、三个常见疑问

会不会误杀正常用户?

绿盟WAF有打分制、观察期、白名单三道防线。以“恶意扫描”为例,可设定70分阈值,单条可疑行为不处罚,多条证据累计达标才触发;触发后也不立即拦截,先进观察期留证,人工研判后再处理。白名单优先级最高,定时监控这类正常自动化行为一旦误报,一键放行即可。

JS挑战是不是就不用了?

绿盟WAF以意图分析为主线,旁路接入、全端覆盖、行为画像持续积累,能够独立支撑对各类自动化流量的识别与防护。

接入会不会很麻烦?

绿盟WAF采用代理模式部署,BOT流量不介入业务串联处理流程。不改客户端、不动现网链路。设备发现的身份标识不会自动生效,必须用户确认后才能启用,最终决定权始终在用户手里。

六、下半场,比拼的是“懂流量”

BOT治理已从“规则对抗”进入“智能识别”阶段。上半场比拼规则数量与IP库规模,下半场比拼谁更懂流量、谁的情报更厚。对手已经用上自动化和AI,防守方也该让系统替自己读懂每一次访问。

正在选型或计划升级的企业,不妨先问自己三个问题:当前最头疼的BOT场景是什么?现有手段的误报、漏报到了什么程度?哪些核心业务最怕被爬取、被抢占?

让每一次机器访问,都被看见、被理解、被恰当对待——这是绿盟WAF的目标,也是每个线上业务在机器流量时代的必修课。

最后修改日期: 2026-10-10

作者