49,6% van je verkeer bestaat uit bots: wat dat betekent voor je bedrijf
Bijna de helft van al het internetverkeer is geautomatiseerd. Dit zegt de data, wat het kost en wat je eraan kunt doen.
Volgens het Imperva 2024 Bad Bot Report is inmiddels 49,6% van al het internetverkeer geautomatiseerd — bots, crawlers en scripts. Daarvan wordt 32% geclassificeerd als bad-bot-verkeer: geautomatiseerde programma’s die op grote schaal scrapen, credentials uitproberen, fraude plegen of systemen misbruiken.
Voor het eerst in de geschiedenis van het internet is menselijk verkeer in de minderheid. Als je bedrijf botverkeer niet actief detecteert en beheert, wordt bijna de helft van je infrastructuurkosten en analytics-data door machines veroorzaakt.
De bottaxonomie
Good bots (crawlers van zoekmachines, monitoringbots) maken ongeveer 17,6% van het verkeer uit. Bad bots — de overige 32% — vallen in verschillende categorieën:
Credential-stuffing-bots
Deze bots nemen lijsten met gestolen combinaties van gebruikersnaam en wachtwoord uit datalekken en proberen die op grote schaal uit op loginpagina’s. Gestolen credentials kosten $1-10 per duizend op darkwebmarktplaatsen. Een slagingspercentage van 0,1-2% levert honderden gecompromitteerde accounts per miljoen pogingen op. Volgens het Ponemon Institute bedragen de gemiddelde kosten van een credential-stuffing-aanval ongeveer $6 miljoen.
Scrapingbots
Web-scrapingbots halen prijsgegevens, productvermeldingen en content op. E-commerceplatformen zijn bijzonder kwetsbaar — concurrenten die in realtime prijsgegevens scrapen, kunnen binnen enkele minuten onder de prijzen duiken.
Ad-fraud-bots
Ad fraud is volgens Juniper Research een probleem van $84 miljard. Bots genereren nep-impressies, -clicks en -conversies op digitale advertentiecampagnes. Geavanceerde ad-fraud-operaties gebruiken residentiële proxy’s en anti-detect browsers om botverkeer op echte gebruikers te laten lijken.
Inventory-hoarding-bots
Deze bots richten zich op voorraad met beperkte beschikbaarheid — concertkaartjes, limited-edition producten, reserveringen. Alleen al de sneaker-resalemarkt genereert jaarlijks $2 miljard, grotendeels aangewakkerd door bot-gedreven inventory hoarding.
Waarom CAPTCHA’s niet meer werken
AI-aangedreven oplossen. GPT-4V en vergelijkbare multimodale AI-modellen kunnen visuele CAPTCHA’s oplossen met 85-95% nauwkeurigheid.
CAPTCHA-farms. Menselijke medewerkers lossen CAPTCHA’s op voor $1-3 per duizend. Diensten als 2Captcha verwerken er dagelijks miljoenen.
Impact op de gebruikerservaring. Uit onderzoek van Google blijkt dat CAPTCHA’s de conversieratio met 3-8% verlagen. Je blokkeert echte klanten om bots tegen te houden die de CAPTCHA sowieso oplossen.
De evolutie van botverfijning
Gen 1: eenvoudige HTTP-bots. Scripts die rechtstreeks HTTP-verzoeken sturen. Eenvoudig te detecteren door WAF’s.
Gen 2: headless browsers. Puppeteer, Playwright en Selenium automatiseren echte browsers. Detecteerbaar via artefacten van het automatiseringsframework.
Gen 3: anti-detect browsers. Multilogin, GoLogin en Dolphin Anty creëren volledig gespoofte browseromgevingen. Detecteerbaar via analyse van canvas-inconsistenties en timing-anomalieën.
Gen 4: AI-aangedreven bots. De opkomende dreiging — bots die ML gebruiken om menselijke gedragspatronen na te bootsen, waaronder muisbewegingen, scrollpatronen en typcadans.
De aanpak van tracio.ai
Effectieve botdetectie vereist meerdere lagen:
Device fingerprinting creëert persistente bezoekers-ID’s uit 130+ browsersignalen die behouden blijven bij VPN-wisselingen, het wissen van cookies en incognitosessies.
Gedragsanalyse evalueert interactiepatronen. Bots die muisbewegingen perfect nabootsen, produceren nog steeds detecteerbare patronen in timing en jitter.
Smart Signals leveren 24 server-berekende verrijkingssignalen, waaronder detectie van incognito, VPN/proxy, emulator en canvas-spoofing.
De Verdict Engine combineert alle signalen tot één ALLOW-, BLOCK- of CHALLENGE-beslissing in minder dan 50 ms.
Wat je zou moeten doen
- Meet je botverkeer. Begin met het gratis abonnement van tracio.ai en laat het een week draaien.
- Bescherm eerst de waardevolle endpoints. Login-, aanmeld-, checkout- en API-endpoints.
- Vertrouw niet alleen op CAPTCHA’s. Gebruik device intelligence als primaire detectielaag.
- Monitor continu. Botoperators passen zich aan. Geautomatiseerde detectie die meegroeit met het dreigingslandschap is essentieel.
- Kwantificeer de ROI. Houd verbeteringen in infrastructuurkosten, fraudeverlies en analytics-nauwkeurigheid bij.