AI 智能體如今會代表使用者瀏覽網頁,驅動真實瀏覽器、使用真實登入憑證。本文說明網站如何把這類流量與隱蔽機器人、真人區分開,而不是一律直接攔截。
十年來,「自動化」和「不受歡迎」幾乎是同一件事,以至於大多數偵測系統從未費心把兩者區分開。但當 AI 智能體開始代表已登入的使用者瀏覽網頁——填寫表單、比價、提交工單——用的是這個人自己的工作階段、也獲得這個人自己的同意時,舊有的二分模型就站不住了。網站現在必須把流量分成三類而不是兩類:聲明身分的智能體、隱蔽的自動化,以及真人,而不再只是單純判斷「是不是機器人」。
關鍵要點
- 舊有的「機器人 / 真人」二分法多出了第三類:一個使用真實使用者憑證、並獲得其同意而行動的 AI 智能體,確實是自動化,但它並不是機器人偵測最初想要攔截的「不受歡迎的自動化」。
- Chrome 在 2026 年 6 月推出了面向智能體的官方工具——一個 Lighthouse「智能體瀏覽」稽核類別(自 Chrome M150 起提供),以及一項擬議中的 WebMCP 標準,用來向智能體公開結構化工具,詳見 Chrome 的開發者工具包文章(2026 年 6 月 22 日)。它的目標是讓網站更方便智能體使用,而不是在伺服器端識別智能體流量。
- 我們現有反機器人偵測指南所涵蓋的用戶端可觀察訊號——無頭瀏覽器洩露、CDP 特徵——依然會觸發,但它們本身已不再等同於「是機器人」:智能體完全可以驅動一個真實、非無頭的瀏覽器。
- 行為訊號仍是區分這三類流量的關鍵層,而且它是機率性的判斷,不是查表式的判斷。
- 這是一個分類問題,不是攔截問題——一個獲得授權、正在替使用者完成其要求的智能體,並不是偵測系統本該阻止的對象。
從兩類到三類
機器人偵測一直建立在一個簡單的前提上:流量要嘛來自真人,要嘛來自不受歡迎的自動化,要做的就是把兩者分開。這個前提之所以成立,是因為代表某個人、獲得其明確授權、即時行動的自動化過去十分罕見。爬蟲抓取內容,撞庫機器人撞庫——沒有哪一種是在代替某個已登入使用者,完成對方明確要求它做的具體事情。
AI 瀏覽智能體打破了這一點。當一個智能體使用使用者儲存的憑證登入購物網站,並依照使用者的要求把商品加入購物車時,這確實是自動化流量,但把它稱為「不受歡迎」是錯的——使用者要的正是這個結果。網站現在需要三個類別:聲明或以其他方式表明自己是智能體身分、並在執行帳戶擁有者已授權操作的智能體;隱藏自身身分的自動化;以及一般的真人瀏覽。把前兩者搞混,不論朝哪個方向出錯,代價都是真實的:擋下了合法的智能體,付費使用者的任務就會失敗;因為一段自動化看起來像是「友善」的智能體就放行,那就等於重新打開了機器人偵測原本該關上的那扇門。
訊號組 1:智能體能夠聲明的內容
最新一層訊號並不是某個可以偽造的請求標頭或字串,而是網站可以選擇公開的結構化介面。Chrome 於 2026 年 6 月 22 日發布的開發者工具包文章描述了針對這點的兩項內容:擬議中的 WebMCP 標準,文中將其描述為致力於「向現有網站上的 AI 智能體公開結構化工具,加速並簡化智能體互動」的工作;以及一個自 Chrome M150 起可用的 Lighthouse「智能體瀏覽」稽核類別,它在三個面向做確定性檢查——可互動元素在可及性樹(輔助科技所依賴的同一套機器可讀結構)中是否具備程式可讀的名稱、以累計版面配置位移(CLS)衡量的視覺穩定性,以及 WebMCP 的接入情況。文章還介紹了面向智能體的 Chrome DevTools 能力:模擬智能體在頁面上會採取的具體步驟、直接呼叫 Lighthouse,以及用畫面錄製與記錄檔呈現智能體是如何「看見」頁面的。
這些都不是偵測機制——恰恰相反,它們是讓網站可以主動選擇對智能體變得更易讀的基礎設施,前提假設是:一個結構完善、支援 WebMCP 的頁面,比起一個只能靠智能體自行抓取和猜測的頁面,能帶來更好、更可預期的智能體互動體驗。按照 Chrome 文章中的描述,這套工具目前並不能在伺服器端用來驗證或標記智能體身分;它是用來打造對智能體友善頁面的工具包,而不是讓智能體證明自身身分的協定。至於未來是否會出現一種跨廠商、穩定可靠的方式,讓智能體在請求層級表明身分(例如一個明確的標頭,或是一個簽章權杖),目前仍是懸而未決的問題——現有的工具包對此沒有給出答案。
訊號組 2:變得模糊的舊訊號
網站原本能觀察到的多數瀏覽器工作階段訊號,最初是為了抓出那些試圖隱藏自身身分的自動化而設計的,這些訊號依然會觸發——只是它們本身傳達的資訊變少了。一個正在執行真實任務的 AI 智能體,往往驅動的是一個真實、完整、非無頭的瀏覽器執行個體:真實的渲染引擎、真實由 GPU 驅動的 WebGL 輸出、真實的外掛程式清單。無頭瀏覽器訊號——SwiftShader 軟體渲染、空的外掛程式陣列、彼此矛盾的權限狀態——之所以曾經可靠,是因為合法的真人工作階段從不會產生這些特徵。一個驅動著真實 Chrome 視窗、擁有真實顯示介面的智能體不會觸發這些訊號,這也沒什麼好意外的:這個瀏覽器本來就不是無頭的。
同樣的變化在自動化協定這一更底層也在發生。偵測 Chrome DevTools Protocol(CDP)自動化——擷取 Runtime.enable 側通道以及類似的控制層特徵——在技術上依然有效,因為透過 CDP 驅動瀏覽器的智能體框架仍會留下這些痕跡。改變的是這個正向結果代表什麼:過去它幾乎等同於直接的機器人判定;現在它只是「有什麼東西正以程式化方式驅動這個瀏覽器」的證據,而這對爬蟲和合法智能體來說都成立。訊號本身並沒有變弱,變弱的是你能從中做出的推論。
訊號組 3:行為仍是區分三類流量的關鍵
在聲明式介面仍處於起步階段、而用戶端可觀察的自動化特徵又變得模糊不清的情況下,行為評分 是目前真正承擔起區分這三類流量重任的一層。它使用的訊號和我們行為機器人偵測指南中介紹的一樣——指標移動的物理特徵、按鍵時序、焦點變化、頁面可見性狀態——只是這次是貫穿整個工作階段持續評分,而不是只檢查一次。一個填表單的智能體不會有真實手部產生的那種越過目標再修正的細微晃動,不會有真人閱讀頁面時的停頓與猶豫,也往往不會像真人多工處理那樣讓分頁經歷失焦再重新獲得焦點的過程。
這對揪出隱蔽自動化依然有用,但對於「聲明身分的智能體」這種特定情境來說,它的訊號強度不如它在傳統機器人偵測中那麼有效:智能體本來就不打算裝成人類,所以專門用來標記「太乾淨、不像人」的行為評分確實會把它判為非人類——這個判斷本身沒錯——但它無法告訴你這段自動化是否獲得授權。行為資料回答的是「這是不是自動化」,而不是「這個自動化是否受歡迎」。第二個問題需要靠上文提到的聲明式介面這一層,或是某種頻外的授權訊號來回答。
同意與授權的問題
之所以這個問題無法單靠把機器人偵測做得更好來解決,是因為被偵測的對象本身並不帶有惡意。一個投入充分資源的隱蔽爬蟲,和使用者自己的購物智能體,在指標物理特徵和時序上可能在統計意義上看起來很相似,但它們和所操作帳戶之間的關係是相反的:一個是在盜用存取權限,另一個則擁有合法存取權限。把這個問題定調為「要不要攔截它」,忽略了智能體這種情境其實更接近授權和使用頻率的問題——帳戶擁有者是否真的要求了這次操作,以及智能體進入之後的表現是否得體(遵守速率限制、不會瘋狂轟炸端點)。
這也是為什麼這仍是一場進行中的政策討論,而不只是技術問題:隨著智能體流量不斷成長,網站營運者、瀏覽器廠商和公民自由倡議者仍在探討,「代表使用者行動、獲得授權的智能體」應該被放在既有的、為爬蟲和抓取工具制定的規則中的什麼位置——以及在哪些情況下,它不該僅僅因為都屬於自動化,就被等同於未經授權的自動化。這個定性問題,是任何偵測系統單靠自身都無法解決的上游問題。
這對你自己的瀏覽器意味著什麼
如果你執行一個充當智能體的瀏覽器擴充功能,或是一個驅動自己已登入工作階段的自動化框架,這會改變網站偵測系統看到的你自己這部分流量的樣子——而不只是關於機器人整體的資訊。BrowserInsight 的 機器人偵測工具 會顯示上文提到的、針對你目前工作階段的同一套用戶端可觀察層訊號:navigator.webdriver 狀態、無頭瀏覽器與 CDP 特徵,以及指紋一致性訊號。如果你正在執行某個智能體或自動化工具,在假設自己的工作階段看起來就是普通真人造訪之前,先看看這個頁面回報了什麼,會是個不錯的習慣。
常見問題
從偵測的角度看,AI 瀏覽智能體是不是等同於機器人?
從技術上說,它確實是自動化流量,和機器人一樣。差別在於授權和意圖:一個由已登入使用者明確要求、聲明了身分的智能體,並不是機器人偵測本該阻止的「不受歡迎的自動化」,儘管許多相同的用戶端可觀察訊號依然適用於它。網站目前仍在摸索如何為這種差異評分,而不是簡單地把它歸為「自動化=不好」。
網站能不能單憑所使用的瀏覽器就把 AI 智能體和真人區分開?
單靠瀏覽器已經不太可靠了。智能體完全可以驅動一個真實、非無頭的瀏覽器,帶有真正由 GPU 驅動的渲染,這會讓經典的無頭特徵失效。行為訊號——時序、動作、貫穿整個工作階段的一致性——仍然能把自動化工作階段和真人工作階段區分開,但它們本身無法告訴你這個自動化是否獲得授權。
Chrome 的智能體工具包能讓網站偵測出智能體流量嗎?
不能——按照 Chrome 2026 年 6 月的文章 中的描述,這個工具包(WebMCP、Lighthouse 智能體瀏覽稽核類別,以及用來模擬智能體操作步驟的 DevTools 支援)的目標是讓頁面更方便智能體使用,而不是為伺服器提供識別或驗證智能體請求身分的方法。它是一個專注於可及性與結構的工具包,而不是一種偵測機制。
如果無頭和 CDP 檢測已經無法證明某個流量就是機器人,它們還有用嗎?
有用,只是能證明的結論變窄了。它們依然能可靠地表明某個瀏覽器工作階段正被程式化驅動。但它們本身已經無法告訴你這種自動化是否不受歡迎——一個代表使用者行動的智能體,和一個違背網站意願運作的爬蟲,都可能觸發相同的 CDP 特徵。


