瑞数信息安全报告洞察,三体共存时代新型安全风险值得警惕
传统安全行业有一句流传多年的老话:“我们只需要比攻击者跑得快。”但当攻击者本身就是一个不知疲倦、每秒迭代一次的AI时,这句话的前提已经不存在了。
近日,瑞数信息发布《2026 Bots & Agents自动化威胁报告》。报告显示:2025年初至2026年第二季度,传统Bots流量占比已攀升至约68%,全面超越人类正常访问流量。

更令人不安的是,在这68%之外,还有一种全新主体正在快速崛起。他们不是只会简单重复脚本的机器人,而是具备独立规划、逻辑推理、多步执行能力的AI Agent,它们会伪装成客户、合作伙伴,甚至运维工具,在企业系统里完成一整套毫无痕迹的“业务流程”。
这场网络安全的深层变革,意味着网络攻防的主体、手段与底层逻辑已经发生了根本性变化。当AI兼具“攻击”与“防御”的双重身份,当同一个Agent能够瞬间在“业务助手”与“攻击载体”之间无缝切换,过去建立的“人机识别”防御体系正在从根本上失效。
流量格局迎来“物种级”迭代,AI Agent成关键变量
2025至2026年,流量生态已经完成了一次“物种级”进化演变,AI Agent一跃成为重塑网络安全格局的关键变量。
报告显示,当前传统Bot占比达到68%,其中恶意Bot占比55%;由AI Agent驱动的新型流量,从2025年初不足1%的微弱占比,快速增长至8%-12%,部分头部互联网、电商平台的Agent访问流量占比已突破15%。仅2026年2月单月,瑞数信息观察到的数据就产生了超过520亿次Agent请求,创下历史峰值。

自动化流量在不同垂直领域的渗透呈现出极其清晰的风险画像。金融业始终是恶意Bot攻击的首要目标,恶意Bot流量占比60%,非人类流量总占比超78%,是账户接管、支付欺诈的重灾区。

互联网行业则聚集了全网最高比例的AI Agent流量,占比达到15%,自动化比价Agent持续大规模访问平台,数据窃取与业务反爬之间的对抗日趋激烈。制造业成为攻击增速最快的赛道,恶意Bot访问量占比从约38%攀升至55.6%、同比增幅超45%位列首位;漏洞探测类Bot请求量增长约85%。工业互联网从曾经的“边缘战场”,升级为黑客重点攻坚的核心阵地。
从攻击入口维度观察,API接口调用以30.3%的占比稳居攻击渠道首位。值得警惕的是,伴随AI浪潮诞生的AI服务接口、媒体内容接口及Agent编排接口呈现爆发式扩张。其中,AI服务接口仅用一年时间即占到8.1%,跃升为全网五大高频攻击目标之一。
基于自主决策能力的强弱,报告将非人类流量划分为三层清晰的演进谱系:

第一层是传统自动化Bot,依托固定脚本完成标准化任务,不具备自主推理能力,开发成本低廉、整体数量庞大,也是当前恶意流量的主要来源。
第二层为AI增强型Bot,在原有脚本框架中嵌入AI能力优化特定环节,借助人工智能破解验证码、生成伪造设备指纹,规避安全检测的能力大幅提升,但整体执行逻辑依旧由人工提前设定。
第三层为当前风险级别最高的AI Agent,拥有独立规划、逻辑推理、自主执行多步骤任务的完整能力,正以超过400%的同比增速大规模渗透,可依托MCP、Skills协议调用各类外部工具,善恶边界高度模糊。由此,网络空间已正式步入“人类+自动化Bot+AI Agent”三方共生的新格局。
传统防护体系为何全面失守?
流量形态迭代的另一面,是企业以“检测+阻断”为核心的传统防御体系面临全方位失效。在身份模糊、意图多变、行为拟人的新威胁范式面前,基于特征比对的静态规则库难以为继。
传统的网络安全防护逻辑,是通过IP信誉、UA字段、浏览器指纹、TLS指纹、行为轨迹等特征区分“人类”与“机器”。但在AI赋能下,攻击者已完成从“掩盖特征”到“克隆真实”的全面升级。

更深层的问题是,约62%的新Bot能生成与真实浏览器无法区分的TLS指纹,反检测浏览器对主要可指纹化维度均做了深度伪造。当“特征”这个概念本身被AI消解,基于特征比对的防御就变成了一场刻舟求剑。企业每年花在传统WAF上的预算,很大一部分买到的不是防护,而是一种“我们已经做了安全”的心理安慰。
一个直观的对比是,以标准WebDriver接口为代表的传统自动化工具占比已从2024年的36.5%骤降至22.5%,攻击者主动放弃了特征明显的旧工具,转投反检测浏览器、AI增强型框架。工具迭代周期也从早年的36个月,压缩到如今的6-8个月,传统安全厂商的规则更新速度,已经追不上攻击工具的换代速度。
步入Agent时代,绝大多数流量既非“纯善意”也非“纯恶意”,而是处于灰色地带。报告明确指出,传统“非黑即白”的二元逻辑判断只能正确处理约75%的流量,剩余25%的灰色地带,会让企业陷入两难。
值得关注的是,这25%并不是边角料,而是Agent时代的核心矛盾所在。合法Agent被劫持、用户授权的Agent高频访问、第三方比价Agent爬取——这些流量既不能简单阻断,也不能放任不管。
“宁可错杀不可错放”的粗暴策略,在过去的人机对抗中或许可行,但在Agent时代,这要么误伤合法的AI业务流量,影响正常业务合作;要么被伪装成合法Agent的恶意流量绕过,造成安全损失。
谁能定义并精准处理这25%的灰色流量,谁就定义了下一代安全产品的标准。这不是技术优化问题,而是安全哲学的范式转移——从“判断善恶”到“理解意图”。

AI持续进化带来的另一个致命问题,是安全响应速度已经完全跟不上节奏。当你的安全团队还在为新漏洞写规则时,AI已经生成了第一百个变体。
报告显示,超25%的攻击在漏洞公开后12小时内完成武器化,攻击侧的自动化、自主化程度,已经远超防御侧的响应速度。基于规则库、黑名单的被动防御,永远追不上AI生成的新型攻击变体。
随着攻防对抗进入“AI对抗AI”的新阶段,防御侧AI能力将决定长期安全上限。攻击方依靠大模型自动化生成载荷、伪造指纹、批量扫描已成常态,纯规则防御彻底失效。具备AI行为基线建模、异常意图识别、攻击载荷实时判别能力的防御系统,才能抵消黑产AI带来的威胁增量。
攻击主体质变带来三大全新危机
如果说机器流量规模增长只是“量变”,那么AI Agent带来的攻击形态、攻击主体、攻击链路革新,才是行业需要直面的根本性质变。当AI Agent从“辅助工具”进化为“独立攻击主体”,三大新型风险已然袭来。
AI Agent带来的最核心挑战,是“身份-意图-行为”三重信任盲区。
报告显示,约80%的AI Agent访问未正确标识身份,同时约80%的目标网站亦未进行身份校验,双方处于“双向盲飞”状态。攻击者从单纯的UA字符串伪造,升级为IP段、HTTP头、TLS指纹、行为模式的全方位仿冒,依靠伪装合法Agent绕过防护的企业占比,从2024年15%激增至45%。
更棘手的是,同一套Agent框架的用途是否合法很难分辨,合规身份下暗藏窃取、抢购等恶意意图的“合法性攻击”,传统防护无力识别。OWASP将Agent行为劫持列为智能应用头号风险,绝非危言耸听——这是一个还没有发生大规模爆发、但基础设施已经全部就位的攻击面。
第二大全新攻击面来自AI供应链。AI Agent不是孤立运行的程序,而是依赖模型层、协议层(MCP)、技能层(Skills)、编排层(Harness)、工具市场五层基础设施的复杂系统。这条全新的供应链,正在成为当前最突出的攻击面。第三方技能工具缺乏统一签名与隔离沙箱,攻击者可通过编排层注入恶意指令。传统软件供应链防护无法覆盖此类新型协议,一旦链路被攻破,Agent将瞬间由“业务助手”异化为“潜伏木马”。
第三,攻击全面工业化、平民化,门槛降至历史最低。报告显示,2025年全球勒索事件中,50%针对关键基础设施,其中制造业遭受攻击事件同比暴增61%,增速位列第一。超75%的新增勒索组织采用AI辅助攻击工具,整个攻击链条可在数小时内完成。
当AI Agent已渗透进全业务流程,AI安全已经不能作为独立附加功能,而是必须前置至研发、接口设计、第三方准入等关键环节,仅靠网关后置拦截,无法根除Agent劫持、恶意滥用等深层安全隐患。
在AI全面渗透的今天,没有任何企业能置身于机器流量之外。人机博弈的新序幕已然拉开,从Bot到AI Agent、从“人机对抗”到“三体共存”,这并非一次浅层的技术迭代,而是网络安全理念的彻底重构。谁率先完成新一代安全体系的构建与升级,谁就能在复杂的网络环境中掌握主动权,筑牢穿越数字周期的核心根基。


