資安公司 DataDome 發布《2026 年 Bot 與 Agent 安全狀況報告》(State of Bot & Agent Security Report 2026),分析超過 1 兆筆請求、涵蓋逾 7.5 萬個客戶網站,並測試超過 2 萬個熱門網站。報告指出,過去一年自動化流量快速增加,惡意 Bot 開始鎖定更具商業價值的使用者流程,AI Agent 也逐漸從資料蒐集延伸至實際操作。
AI 資料供應鏈可能推升網頁爬取流量?惡意 Bot 流量增 約 124%
DataDome 統計 2025 年 7 月至 2026 年 6 月的資料發現,惡意 Bot 流量增加約 124%,成長速度超過人類流量 9 倍;AI 流量則增加 82.3%。其中,網頁爬取仍是最主要的惡意 Bot 活動,占惡意 Bot 流量 70.9%,研究期間增加 185.2%。DataDome 認為,這可能與日益擴大的 AI 資料供應鏈有關,包括第三方資料轉售商及開發 AI Agent 的應用程式大規模蒐集網路內容。
在 AI 爬蟲方面,DataDome 於 12 個月期間偵測到 527 億次 AI Agent 與大型語言模型(LLM)爬蟲請求。其中,Meta 旗下機器人占已識別 AI 爬蟲流量 46.3%,OpenAI 旗下機器人則占 34.6%。
值得注意的是,AI Agent 開始涉及需要實際操作的使用者流程。2026 年上半年,DataDome 在客戶網站偵測到 6.056 億次 AI Agent 對高風險端點發出的請求,包括登入頁、表單、購物車、付款流程及帳戶建立頁面,其中登入頁占 51.7%。登入頁的 AI Bot 請求量也從 2026 年 1 月的 1,190 萬次增加至 6 月的 9,970 萬次,半年內增加逾 8 倍。
《Help Net Security》補充,不同端點也可能面臨不同的自動化濫用,例如登入頁可能遭 Bot 測試遭竊的帳號與密碼;購物車可能被操縱以預留庫存或利用促銷活動;付款頁可能成為信用卡測試工具的目標;線上表單則可能遭垃圾訊息、虛假商機線索及自動化資料蒐集利用。
防護能力連兩年下滑:65.3% 受測網站一種 Bot 也擋不住,僅 2.4% 全部攔截
DataDome 指出,部分流量可能來自代表使用者執行任務的合法 AI Agent,但相同的行為模式也可能被用於憑證測試、帳戶接管偵察及表單濫用。其他自動化濫用活動也持續增加,研究期間搶購活動增加 290.7%,假帳戶建立增加 34.5%;偽冒 AI Agent 的活動則在 2026 年 2 月至 7 月增加 45%,其中由使用者提示啟動的 Agent,占比從約 1.4% 上升至 5.6%。
然而,網站的 Bot 防護能力並未同步提升。DataDome 測試超過 2 萬個熱門網站後發現,65.3% 的網站無法阻擋其測試的 10 種 Bot 類型,只有 2.4% 能全部阻擋。能完整防護的網站比例也連續第二年下降,從 2024 年的 8.4% 降至 2025 年的 2.8%,2026 年再降至 2.4%。DataDome 提醒,2026 年測試加入更多偽冒 AI Agent 與進階 Bot 類型,因此年度數據比較應視為趨勢參考。
即使面對較基本的自動化流量,網站防護仍存在缺口。測試網站中,只有 5.5% 能阻擋所有基本型 Bot,能阻擋所有真實瀏覽器型 Bot 的比例則為 3.1%。此外,簡單型 Bot 仍占抽樣惡意 Bot 流量的 49%,顯示攻擊者不一定需要高度複雜的工具才能發動自動化活動。
DataDome 認為,隨著 AI Agent 同時帶來合法與惡意流量,企業不能只依靠 Bot 或人類的身分判斷。報告主張,企業應採取以「意圖」為核心的偵測方式,判斷訪客想要執行的操作及其是否符合企業預期,而非一律封鎖 AI 流量。這是因為過度限制 AI 流量可能影響企業營收,但若缺乏適當管控,則可能增加詐欺及其他濫用風險。
*本文開放合作夥伴轉載,資料來源:《Help Net Security》、DataDome,圖片來源:Unsplash。



