49.6% من حركة مرورك عبارة عن بوتات: ماذا يعني ذلك لأعمالك
نصف حركة الإنترنت تقريبًا آلية. إليك ما تقوله البيانات، وكم تُكلّفك، وما الذي يمكنك فعله حيال ذلك.
وفقًا لتقرير Imperva 2024 Bad Bot، فإن 49.6% من إجمالي حركة الإنترنت أصبحت الآن آلية — بوتات وزواحف وسكربتات. ومن ذلك، يُصنَّف 32% على أنه حركة بوتات ضارة: برامج آلية مصممة لكشط البيانات، وحشو بيانات الاعتماد، وارتكاب الاحتيال، أو إساءة استخدام الأنظمة على نطاق واسع.
للمرة الأولى في تاريخ الإنترنت، أصبحت حركة البشر هي الأقلية. إذا لم تكن أعمالك تكتشف حركة البوتات وتديرها بفاعلية، فإن نحو نصف تكاليف بنيتك التحتية وبيانات التحليلات مدفوعة بالآلات.
تصنيف البوتات
تشكّل البوتات الجيدة (زواحف محركات البحث وبوتات المراقبة) نحو 17.6% من حركة المرور. أما البوتات الضارة — الـ32% المتبقية — فتنقسم إلى عدة فئات:
بوتات credential stuffing
تأخذ هذه البوتات قوائم من ثنائيات اسم المستخدم/كلمة المرور المسروقة من خروقات البيانات وتجرّبها على صفحات تسجيل الدخول على نطاق واسع. تكلّف بيانات الاعتماد المسروقة 1-10 دولار لكل ألف في أسواق الويب المظلم. ومعدل نجاح يتراوح بين 0.1-2% يُنتج مئات الحسابات المخترقة لكل مليون محاولة. ووفقًا لمعهد Ponemon، يبلغ متوسط تكلفة هجوم credential stuffing نحو 6 ملايين دولار.
بوتات الكشط (Scraping)
تستخرج بوتات كشط الويب بيانات التسعير وقوائم المنتجات والمحتوى. ومنصات التجارة الإلكترونية معرّضة للخطر بشكل خاص — إذ يمكن للمنافسين الذين يكشطون بيانات التسعير في الوقت الفعلي أن يخفضوا أسعارهم دون أسعارك خلال دقائق.
بوتات الاحتيال الإعلاني
الاحتيال الإعلاني مشكلة بقيمة 84 مليار دولار وفقًا لـ Juniper Research. تولّد البوتات مشاهدات ونقرات وتحويلات مزيفة على حملات الإعلانات الرقمية. وتستخدم عمليات الاحتيال الإعلاني المتطورة residential proxies ومتصفحات anti-detect لجعل حركة البوتات تبدو كمستخدمين حقيقيين.
بوتات احتكار المخزون
تستهدف هذه البوتات المخزون المحدود التوافر — تذاكر الحفلات، والمنتجات ذات الإصدار المحدود، والحجوزات. سوق إعادة بيع الأحذية الرياضية وحده يولّد ملياري دولار سنويًا، مدفوعًا إلى حد كبير باحتكار المخزون بواسطة البوتات.
لماذا لم تعد اختبارات CAPTCHA تنجح
الحل المدعوم بالذكاء الاصطناعي. يمكن لنماذج الذكاء الاصطناعي متعددة الوسائط مثل GPT-4V وما يماثلها حل اختبارات CAPTCHA البصرية بدقة 85-95%.
مزارع CAPTCHA. يحل العمال البشريون اختبارات CAPTCHA مقابل 1-3 دولار لكل ألف. وتعالج خدمات مثل 2Captcha الملايين يوميًا.
التأثير على تجربة المستخدم. تُظهر أبحاث Google أن اختبارات CAPTCHA تخفض معدلات التحويل بنسبة 3-8%. فأنت تحجب عملاء حقيقيين لإيقاف بوتات قادرة على حل CAPTCHA على أي حال.
تطور تعقيد البوتات
الجيل الأول: بوتات HTTP البسيطة. سكربتات ترسل طلبات HTTP مباشرة. يسهل اكتشافها بواسطة جدران الحماية للتطبيقات (WAF).
الجيل الثاني: المتصفحات headless. تُشغّل Puppeteer وPlaywright وSelenium متصفحات حقيقية آليًا. يمكن اكتشافها من خلال آثار أطر الأتمتة.
الجيل الثالث: متصفحات anti-detect. تُنشئ Multilogin وGoLogin وDolphin Anty بيئات متصفح مزيفة بالكامل. يمكن اكتشافها من خلال تحليل عدم اتساق canvas والشذوذ في التوقيت.
الجيل الرابع: البوتات المدعومة بالذكاء الاصطناعي. التهديد الناشئ — بوتات تستخدم التعلم الآلي لمحاكاة أنماط السلوك البشري بما في ذلك حركات الماوس وأنماط التمرير وإيقاع الكتابة.
نهج tracio.ai
يتطلب اكتشاف البوتات الفعّال طبقات متعددة:
Device fingerprinting ينشئ معرّفات زوار ثابتة من أكثر من 130 إشارة متصفح تستمر عبر تغييرات VPN، ومسح ملفات تعريف الارتباط، وجلسات التصفح الخفي.
التحليل السلوكي يقيّم أنماط التفاعل. فالبوتات التي تحاكي حركات الماوس بشكل مثالي لا تزال تنتج أنماطًا قابلة للاكتشاف في التوقيت والاهتزاز (jitter).
Smart Signals توفر 24 إشارة إثراء محسوبة على الخادم بما في ذلك اكتشاف التصفح الخفي، وVPN/proxy، والمحاكيات، وتزييف canvas.
Verdict Engine يجمع كل الإشارات في قرار واحد ALLOW أو BLOCK أو CHALLENGE في أقل من 50 مللي ثانية.
ما الذي ينبغي أن تفعله
- قِس حركة البوتات لديك. ابدأ بالباقة المجانية من tracio.ai وشغّلها لمدة أسبوع.
- احمِ نقاط النهاية عالية القيمة أولًا. تسجيل الدخول، والتسجيل، والدفع، ونقاط نهاية API.
- لا تعتمد على CAPTCHA وحدها. استخدم device intelligence كطبقة اكتشاف أساسية.
- راقب باستمرار. يتكيّف مشغّلو البوتات. والاكتشاف الآلي الذي يتطور مع مشهد التهديدات أمر ضروري.
- قِس العائد على الاستثمار. تتبّع تكلفة البنية التحتية، وخسائر الاحتيال، وتحسّن دقة التحليلات.