AI爬虫涌入电商,安全防线正在从“拦截”转向“判断”

宾果软件 . 发布于 2026-08-20 09:31:30 . 阅读 206

AI 正在进入电商领域,它带来的不仅仅是新的导购、搜索和交易方式,也在改变电商网站面临的安全问题。


近日,在解读最新《互联网安全态势报告》时,有专家提到,2025 年全球将有超过 17 万亿个 Bot 访问电子商务网站,同比增长 19%;其中亚太地区增长超过 63%,是增速最快的区域。


与此同时,API 攻击增长 9%,首次超过传统 Web 应用攻击,成为报告统计中的第一大攻击技术类别;84%的 7 层 DDoS 攻击则针对电子商务行业。



这组数据背后,一个新的变化正在出现:过去电商面对的主要是“人”和“机器”,如今越来越多的流量来自 AI Bot、AI Fetcher 以及 AI Agent。


对于企业来说,问题也从“要不要拦截爬虫”,变成了“这个 AI 到底是谁,它想做什么,以及它对业务究竟是好是坏”。


专家在分享中反复强调,传统的“好爬虫、坏爬虫”二元分类,在 AI 爬虫时代可能已经不再适用。


17 万亿次访问背后,AI 开始“像人一样”爬网站


根据报告数据,2025 年电商行业 Bot 流量将达到 17 万亿次/年,约为第二名媒体行业的两倍。其中零售行业占据绝大多数,旅游和酒店位居其后。


更值得注意的是 Bot 行为正在变得越来越“像人”。



专家提到,AI Bot 已经成为主要的 Bot 来源之一,与过去的僵尸网络或者传统爬虫相比,它更加倾向于模拟人的行为。例如,爬虫流量通常在周一至周五出现高峰,周末则会出现短暂下降,“这也和人的作息有关系”。


在他看来,这意味着部分 AI 爬虫背后可能并非单纯的自动程序,而是受到人的操纵,甚至可能是“人在请 AI 爬虫在做事情”。



报告还提到,“浏览器伪装”是 Bot 流量中的主要技术特征之一,相关流量达到 7500 亿次。


从区域来看,北美依然是 Bot 数量最大的市场,但亚太地区增速最快。专家认为,这与亚太电商市场结构有关,并不意味着亚太发生了更多安全事件。



一方面,亚太电商已经拥有较大的市场规模,同时企业和消费者对 AI 技术的接受程度较高。电商平台正在积极尝试 AI 导购、购物索引、推荐以及优惠券、积分等功能,这些应用本身也会带来更多 AI 访问。


另一方面,亚太旅游市场高度碎片化。消费者在选择酒店、目的地和旅游产品时,更容易借助 AI 进行搜索和筛选,因此也会催生更多 AI 流量。


此外,积分和忠诚度计划也是一个特殊因素。酒店、电商平台积累的大量积分本身具有一定商业价值,在黑产眼中,它们越来越接近一种“影子货币”。


AI 爬虫不是简单的“好”与“坏”


专家把目前的 AI Bot 大致分为四类:训练类 Bot、AI 信息获取者,也就是 AI Fetcher、AI 搜索引擎,以及增长较快的 AI Agent。


其中,训练类爬虫主要用于获取数据,帮助模型改善训练和知识覆盖;AI Fetcher 则更多发生在用户向 AI 提问时,由 AI 临时调用互联网信息;AI 搜索引擎则会持续抓取互联网内容,更新自己的检索数据库;而 AI Agent 进一步向前走了一步,它开始代表用户执行任务。


这也带来了电商安全治理上的一个变化。


过去,企业把“爬虫”分成“好爬虫、坏爬虫”。但这种二元分类在 AI 爬虫时代“不适用了”。


原因很简单:同一个 AI Bot,既可能给电商带来业务,也可能给电商造成压力。


例如,一个用户希望购买某件商品,AI 帮助用户检索商品信息,并最终引导用户完成购买,这样的 AI 访问显然可能带来真实的商业价值。


但如果一个 AI Bot 只是为了更新自己的数据库,持续大量抓取商品价格、库存和产品信息,却没有给电商带来实际交易,那么对平台来说,这类流量更多是一种成本。


很有可能在某些情况下,这个 AI 爬虫就是一个对业务加分的“爬虫”,有些情况下它就是一个对业务减分的“爬虫”。


因此,企业需要做的不是简单判断“放行还是拦截”,而是进行业务影响分析,再决定如何治理。


这也是 AI 爬虫和传统搜索引擎爬虫最核心的区别之一。


传统爬虫主要是“来爬内容的”,目标是获取数据;而 AI 爬虫可能已经开始“替人来做动作”“替人来工作”“替人来做决定”。


从这个角度看,AI 爬虫实际上正在从一种数据采集工具,逐渐变成新的业务访问主体。


API 正在成为新的主要攻击面


AI 带来的另一变化,是 API 的重要性快速上升。


专家认为,AI 和智能体天然需要通过 API 与外部系统交互,而企业为了开放服务、连接第三方平台,也会暴露越来越多 API,因此攻击面正在从传统 Web 页面向 API 进一步迁移。



根据分享的数据,2025 年第四季度,API 攻击首次在整体范围内超过 Web 攻击。


在亚太地区,针对电商行业的 Web 攻击超过 2000 亿次,其中 49%是 API 攻击。


专家认为,亚太地区 API 攻击数量低于北美,一方面与当地存在大型超级电商平台有关,这些平台将更多 API 能力整合在内部,减少了部分对外暴露;另一方面,北美的 API 攻击则更多受到一些大型攻击事件影响。



但企业的问题并不是“有没有 API 清单”这么简单。


专家引用此前的一项调研称,77.7%的 CISO 表示企业已经通过技术或人工方式梳理了 API 清单,但当进一步询问哪些 API 包含敏感数据、哪些 API 存在越权风险时,能够明确回答的只有约 22%。


这就暴露出一个问题,就是说很多企业其实是做了所谓的 API 安全的前置,它其实是做了、只是做得不够充分。


在他的判断中,很多企业已经开始把 API 安全前置,但仍然存在“有清单、但清单不全;有清单、但清单并没有体现真正风险”的问题。


AI 进一步放大了这种问题。


过去,企业可能需要人工检查 API、梳理接口、验证返回数据,而攻击者现在可以利用 AI 快速寻找“影子 API”,发现企业自己都不知道存在的数据接口和暴露面。


因此,专家认为,AI 时代 API 安全首先需要解决的是“可见性”。


企业需要知道自己到底有哪些 API,这些 API 背后连接什么数据,哪些涉及会员、积分、礼品等核心资产,以及哪些接口可能存在敏感数据泄露、注入和越权问题。


从“AI 攻击 AI”,到“用 AI 治理 AI”


在传统安全体系里,Bot 治理往往是一个二元逻辑:判断它是恶意还是正常,然后选择拦截或者放行。


但 AI Bot 的复杂性让这种模式开始失效。


专家提出,AI 安全防护可以沿着三个方向推进:AI 发现和验证、AI 实时策略与防护、AI 降低分析门槛。


第一步是利用 AI 识别和验证 Bot、API 等流量,并对 AI Bot 进行更细的标签分类。


第二步是在运行时根据行为动态判断,而不是只看单次请求。例如,对于 API 攻击中的 BOLA,也就是对象级授权失效,单独的一次 API 调用可能看不出问题,但连续的 API 行为可能暴露出越权尝试。


第三步则是降低安全分析门槛。


专家举例称,可以让 AI 学习资深安全人员长期积累的分析经验,让不熟悉具体产品和攻击细节的运维人员通过自然语言获得安全信息,辅助完成发现、判断和决策。


这意味着,所谓“AI 防护 AI”,并不是简单地把一个 AI 模型放进传统防火墙,而是让安全系统从静态规则逐渐走向动态判断。


最终,原本“非黑即白”的 Bot 治理,需要变成一个连续的“信任光谱”。


不同类型、不同风险等级的 AI Bot,可以对应不同程度的放行、降级、限制或者拦截。



电商的新风险:聊天机器人、智能体和 Token


随着 AI 进入电商业务,新的攻击面也开始出现。


专家将目前较明显的新型风险归纳为三个方向:聊天机器人、AI 智能体和算力。


其中,聊天机器人可能成为新的攻击入口。


有一种慢速、少量、持续性的分布式攻击被称为“Leak Faucet”,即“水龙头漏水攻击”或“滴露攻击”。攻击者可以通过分布式程序持续与聊天机器人交互,通过提示词注入等方式,诱导机器人执行不应该执行的操作,例如接受“退款不退货”、过期优惠券或者泄露客户隐私。


智能体则带来了另一种风险。


当消费者开始使用 Agent 完成购物、比价、选品甚至下单,攻击者可能通过提示词注入、越狱等方式操纵智能体,让它接受恶意指令,进一步访问数据库或者执行越权操作。


第三个风险是 Token 滥用。


企业将 AI 能力接入业务之后,背后往往会有模型 API 和 Token。如果这些接口或者 Token 暴露,就可能被攻击者盗用,消耗企业的算力资源。


因此,AI 时代的安全对象已经不再只是服务器、Web 页面和 API,而是增加了模型、Agent、MCP、Token 等新的实体。


“智能体就绪”不是一味拦截


一个值得注意的变化是,电商企业未来可能不能简单地把 AI Agent 视为风险。


如果未来消费者真的让 AI 助理代替自己购物,那么企业需要解决的就不只是“怎么拦截 AI”,而是“怎么确认这个 AI 是谁”。


专家提到,相关生态伙伴正在推进 AI Bot 和 Agent 的身份认证,并提到与 XXX 合作的 TAP(Trusted Agent Protocol)以及 KYA 相关机制。


其核心逻辑是:先确认智能体身份,再根据身份和业务场景决定是否允许它完成交易。


这意味着未来可能出现一种新的安全逻辑——可信的 AI Agent 可以被放行,甚至可以代表用户完成支付,而身份不明、行为异常的 Agent 则需要受到限制。


不能够用二元的方法拦截这些 AI 爬虫或智能体,需要一个合理的技术框架去满足未来它们可能带来的业务和实际的生意。


这背后对应的是所谓的 Agent Readiness。


它实际上包含两个方向:一方面要能够判断智能体的身份、行为和意图;另一方面,如果智能体能够真正带来交易和业务价值,企业也需要有能力“放行”。


这也是电商安全与传统安全最大的不同之一——安全策略不能以牺牲业务转化为代价。


AI 时代,安全的重点从“防得住”变成“反应够快”


在分享中,专家多次提到一个变化:AI 正在压缩攻击者从发现漏洞到利用漏洞之间的时间。


他引用相关数据称,2018 年漏洞从发现到被利用的中位数时间大约是两年多,而随着 AI 加持,这一时间已经缩短至 8 小时。


因此,企业未来面对的可能不是“有没有安全能力”,而是“能不能在攻击发生前后快速完成发现、判断和响应”。


这也是所谓“安全韧性”的核心。


在传统边界安全思路下,企业更多关注“把攻击挡在外面”;而韧性强调的是,即便安全防线被突破,也要控制影响范围。


给出的 18 个月行动建议包括:首先提高资产和风险的可见性,其次加强韧性建设和技术协同,包括微隔离、多因素认证、应急预案和沟通机制,同时对 AI 和 AI Bot 带来的业务影响进行定量分析。


不能假设自己做得很好,企业需要假设自己仍然可能存在问题,然后思考出了问题以后怎么办,如何隔离,如何把“爆炸半径”控制在较小范围。


这意味着,微分段、API 安全、Bot 治理、身份认证以及 AI 安全,不再是彼此独立的几个安全产品,而需要逐渐形成一套连续的安全体系。


电商安全最终还是要回到业务


相比其他行业,电商安全还有一个特殊问题:它对误拦截非常敏感。


尤其是在“双十一”“黑五”等大促期间,企业往往会冻结代码和配置,不愿意进行大规模系统变更。与此同时,业务流量、攻击流量和 AI 流量又可能同时达到高峰。


因此,安全系统不仅要判断“是不是攻击”,还需要考虑性能、可用性和转化率。


专家提到,一个电商客户已经将“吞吐、性能、可靠性、可用性”纳入安全能力的衡量指标,并将爬虫治理放在较高优先级,对 AI 爬虫和搜索引擎分别进行治理。


这也回到了 AI 爬虫治理最初的问题:未来真正困难的,可能不是如何把 AI 挡在门外,而是如何知道哪些 AI 应该进来。


一个 AI 可能只是消耗企业资源,也可能代表消费者完成一次真实交易;一个 API 可能只是普通接口,也可能连接着积分、会员、库存等核心资产;一个 Agent 可能是攻击者,也可能是未来电商的重要流量入口。


在这样的变化下,过去那套“正常流量放行、恶意流量拦截”的安全逻辑,正在变得越来越不够用。


至少专家判断,电商安全正在从“边界防御”走向“身份识别、行为判断和业务决策”。


而 AI 真正带来的安全挑战,是企业越来越难用过去的方式判断:眼前这个流量,到底是谁,以及它究竟想干什么。