AI 智能体是新的欺诈载体。这就是为什么你的检测很可能会漏掉它们。
由大语言模型驱动的智能体会操控真实浏览器、对页面进行推理,表面上看起来与真人无异。曾经能抓住脚本机器人的行为信号和 CAPTCHA 信号,对它们明显失效。
在过去十年的大部分时间里,"机器人检测"意味着把自动化与真人区分开来。信号很清晰,因为两者差距很大:机器人没有鼠标抖动、没有阅读停顿、没有对上下文的感知。只要你知道往哪儿看,它们就一目了然。
这道差距正在缩小。2026 年欺诈团队需要理解的威胁类别,是由大语言模型驱动的智能体——建立在大语言模型之上的自动化,它能够阅读、推理、决策和行动,其方式比以往任何一代机器人都更接近人类的认知。曾经对基于脚本的机器人有效的检测信号,对于在人类行为上训练出来的智能体明显不再那么奏效。
这不是对未来威胁的臆测。智能体驱动的流量已经出现在你的欺诈日志里,只是大多被误标为"真实用户"或"高级机器人"。这类流量的构成正在改变。真正站得住脚的检测方法,需要一种不同于大多数平台当前部署的架构模型。
本文写给那些希望理解智能体驱动的自动化究竟有何不同、为何它对欺诈防御至关重要、以及哪些检测模式对它有效的安全与产品负责人。
在欺诈语境下,AI 智能体究竟是什么
"AI 智能体"这个词常被随意使用。在欺诈的语境下,有意义的定义是同时满足以下三个条件的自动化:
- 由语言模型(GPT-4、Claude、Gemini 或类似模型)驱动决策,而不是靠硬编码脚本。
- 运行在真实的浏览器环境中——通常是 Chrome、Firefox 或 Safari 的无头或有头实例,往往跑在专为浏览器自动化设计的云基础设施上。
- 能够应对意外的页面状态——错误提示、布局变化、额外的验证步骤——而无需开发者去更新脚本。
这种组合与旧式自动化有本质区别。基于脚本、按录制好的宏行事的机器人,一旦页面发生变化就会失效。而智能体会阅读页面、理解自己看到的内容,并调整应对方式。第一代是为合法用途而生的(网络研究、无障碍测试、自动化浏览)。第二代则包括把这些工具大规模用于欺诈的操作者。
为什么旧的检测信号对智能体更弱
传统的机器人检测工具箱依赖那些能把自动化与真人区分开来的信号。智能体改变了每一种信号的强度。
行为信号。鼠标移动熵、击键动态、滚动模式。真人有天然的变异——抖动、犹豫、纠错。基于脚本的机器人要么完全没有变异(笔直的直线、瞬间填完表单),要么带有在统计上可检测出来的生成式变异。
操控真实浏览器的智能体往往会产生更像人类的模式。它们使用浏览器实际的输入模拟,且通常是随机化的。它们会花时间去"阅读"页面,因为底层模型需要处理视觉或 DOM 内容。行为信号依然存在,但更嘈杂,需要更精细的分析才能提取出来。
CAPTCHA。现代的 CAPTCHA 破解服务一直都能以每次挑战约 0.001 美元的成本大规模攻破 CAPTCHA。智能体则原生就能做到。通用的 GPT-4o 或 Claude 能看着基于图像的 CAPTCHA,并以很高的准确率识别出该点哪里。CAPTCHA 对智能体的防御价值几乎为零。
速率规则。对每分钟操作次数设定固定阈值。基于脚本的机器人往往会激进地突破这些阈值,因为追求速度正是它们的全部目的。智能体则会刻意放慢,因为其底层模型是在人类行为上训练出来的,而人类行为有天然的节奏。只有当智能体被配置为高流量操作时,速率规则才能抓到它们。
简单指纹识别。canvas 哈希、字体、User-Agent 字符串的静态名单。运行真实浏览器的智能体在所有这些方面都会产生合法的取值。指纹看起来正确,因为它本来就正确——智能体用的是真实浏览器,浏览器上报的就是它自己真实的信息。
规律就是:建立在"自动化看起来与真人不同"之上的信号,会随着自动化越来越像真人而减弱。
仍然有效的信号
针对智能体的检测,需要那些无论表面行为看起来多么像人、自动化都难以隐藏的信号。
网络层签名。智能体通常运行在云基础设施上:AWS、GCP、Azure,或专门的浏览器自动化服务。这些 IP 段是可识别的。其 TCP/TLS 指纹与消费者 ISP 不同。服务器端可观测的信号,无论客户端如何声称,都能抓到大多数智能体流量。
那些专门提供浏览器即服务产品的厂商(Browserbase、Anchor、Steel.dev 等)有可识别的网络签名。来自住宅 ISP 的真实用户,在网络层看起来与运行在云环境中的智能体不同。这是 2026 年最可靠的单一信号。
细微的设备指纹。真实 GPU 会产生难以做到像素级伪造的浮点模式。虚拟化环境和云 GPU 实例则会产生略有不同的模式。AudioContext 指纹能揭示物理硬件与虚拟化硬件在音频处理上的差异。本地网络中的消费级设备与同步到高质量 NTP 服务器的云实例之间,实时时钟偏移也不同。
每一个单独的信号都很微小。但把 130 多个探针的信号组合起来,就能勾勒出一幅连贯的图景:"这看起来像一台真实的消费级设备",还是"无论 User-Agent 如何声称,这看起来像一个云托管的浏览器环境"。
跨会话关联。智能体的操作往往是由一个底层系统控制着许多会话。即便每个会话都有独一无二的设备指纹,跨会话的行为相关性(完全一致的时序模式、完全一致的决策方式、对错误完全一致的响应)也会暴露出这种协同。
服务器端一致性校验。智能体可以伪造任何单个信号。但在所有信号之间保持一致,要难得多。如果 JavaScript 环境声称"macOS 上的 Chrome 120",而网络指纹却指向 AWS 中的一台 Linux 服务器,那就是客户端无从知晓、因此也无法纠正的不一致。
多态检测。每天都在变化的客户端检测代码,让智能体无法对其进行预训练。静态探针会被逆向工程;轮换的探针则不会。
架构规律是:多个弱信号加上一致性校验,胜过任何单一强信号。单一强信号会被攻破。而五十个弱信号加上彼此之间的一致性要求,能在更长时间里抵御规避。
智能体驱动的攻击在实践中是什么样子
以下是我们在 2026 年流量中观察到的三种模式:
模式一:批量养号。智能体大规模创建账户,完成邮箱验证、KYC 步骤和初始的产品引导。每个账户都是为下游的价值提取而准备的:领取奖金、薅免费额度、空投农场、内容抓取。这些活儿以前要么靠粗糙的脚本(很容易被抓)、要么靠人工(成本高昂),如今由智能体来完成。
其财务的单位经济学对攻击者有利。一次智能体操作可以在通用云基础设施上以每小时不到 50 美元的成本同时运行 1000 个浏览器会话。每个成功的账户都值一定的价值(iGaming 欢迎奖金 50–500 欧元、SaaS 免费额度薅羊毛 10–100 美元、加密货币空投则高得多)。每个账户的边际成本趋近于零,而边际价值依然可观。
模式二:带自适应逻辑的撞库。旧式的撞库工具以暴力破解的速度向登录端点狂轰滥炸凭据对。现代智能体驱动的做法则更谨慎地测试,在出现 CAPTCHA 时予以处理,在初次登录失败时导航到找回流程,并对每一个"成功"的凭据更谨慎地对待,以避免触发激进的防御。
每个凭据的成功率与旧技术相近。但检测难度更高,因为智能体看起来不像暴力破解操作——它看起来像是一连串节奏正常的普通登录尝试。
模式三:促销码滥用与内容抓取。这是节奏最慢的智能体攻击。智能体访问产品页面、应用促销码、抓取价格、抓取内容,然后退出。每个 IP 的流量不大。每个会话的流量很小。信号很微弱,但其总成本——竞争情报泄露、促销预算被耗尽、内容被盗——却相当可观。
这三种模式有一个共同的防御难题:单次操作的签名看起来像真人。检测要么需要观察跨众多会话的聚合模式,要么需要观察智能体难以伪造的更深层次(网络、硬件、一致性)。
这对你的团队意味着什么
有三个观察结论,无论平台类型如何都很重要:
观察一:你一直在追踪的机器人检测得分,可能低估了实际威胁。大多数平台用来衡量"机器人流量"的信号,恰恰是智能体流量不会触发的。许多平台上这个得分之所以在下降或持平,并不是因为威胁在缩小,而是因为度量漏掉了这个新类别。
观察二:建立在旧信号模型上的厂商很脆弱。如果你的检测厂商在营销中把行为分析作为首要卖点,那就要对他们的架构如何应对智能体流量提出尖锐的问题。许多厂商在这个类别上落后了数月甚至数年。
观察三:正确的架构不是单一的一层。仅靠网络层检测,会漏掉运行在住宅代理基础设施上的智能体。仅靠设备层检测,会漏掉运行在物理硬件上的智能体。站得住脚的架构是把多层结合起来,再加上一致性校验。
那些应对这一转变得当的平台有一个共同点:他们把自己的检测当作一种持续的能力,而不是一个部署完就完事的产品。他们按季度衡量,按月调整规则,并且与检测厂商保持一种包含持续研发、而非静态 SaaS 合同的合作关系。
未来 18 个月
关于这个类别如何演变,有三点预测:
预测一:智能体流量的占比会增长。从 2025 年的个位数百分比,增长到 2026 年底的两位数百分比。经济激励有利于其扩张:智能体基础设施成本持续下降,智能体能力持续提升,而自动化欺诈的价值持续吸引投资。
预测二:专门化的智能体平台会出现。通用的、基于大语言模型的自动化只是第一波。第二波是为特定欺诈类别量身打造的智能体:养奖金智能体、撞库智能体、空投农场智能体。每一种都针对其特定目标做了优化,比通用智能体更难检测。
预测三:防御方的应对会向特定的架构模式收敛。带跨层一致性校验的多层检测,以及多态客户端代码,会成为标准。在未来 18 个月里不推出这种架构的厂商,将在与推出者的竞争中失去优势。
抢在这一威胁之前的窗口,大致就是这 18 个月。在窗口早期就部署有效检测的平台,比那些等到智能体流量主导其威胁面、再回头改造的平台,路会走得更轻松。
Tracio 在其中的位置
智能体检测是 Tracio 在 2026 年的首要研发投入之一。其架构覆盖了那些对智能体站得住脚的信号层:网络签名(包括已知的云托管浏览器环境)、设备一致性校验(无论声称的环境是什么,都能抓住虚拟化硬件)、行为生物特征(即便是高级智能体也仍能区分的亚毫秒级模式),以及跨客户信号共享(抓住横跨多个平台的协同攻势)。
多态 JavaScript 层让智能体无法针对静态探针预训练出规避手段。服务器端裁决整合所有信号,在 50 毫秒内给出 ALLOW、CHALLENGE 或 BLOCK 的决定,并附上推理依据,方便你的团队核验与调优。
部署很快:页面上放一个 SDK,在每个关键决策点做一次服务器端 verify 调用。免费额度覆盖每月 2500 次验证——足以跑一次有意义的试点,看看你的流量里究竟有什么。
想知道你的流量中有多大比例是智能体驱动的?
开始免费试用
——2500 次验证免费,无需信用卡。
预约演示
,一起梳理你具体的威胁面,并对你的平台上的智能体流量做一个基线估算。