AI 智能体如今会代表用户浏览网页,驱动真实浏览器、使用真实登录凭证。本文讲清网站如何把这类流量与隐蔽机器人、真人区分开,而不是简单地一律拦截。
十年来,"自动化"和"不受欢迎"几乎是同一件事,以至于大多数检测系统从未费心把两者区分开。但当 AI 智能体开始代表已登录用户浏览网页——填写表单、比价、提交工单——使用的是这个人自己的会话和这个人自己的同意时,旧有的二分模型就站不住了。网站现在必须把流量分成三类而不是两类:声明身份的智能体、隐蔽的自动化,以及真人,而不再只是简单地判断"是不是机器人"。
关键要点
- 旧有的"机器人 / 真人"二分法多出了第三类:一个使用真实用户凭证并获得其同意而行动的 AI 智能体,确实是自动化的,但它并不是机器人检测最初想要拦截的"不受欢迎的自动化"。
- Chrome 在 2026 年 6 月推出了面向智能体的官方工具——一个 Lighthouse"智能体浏览"审计类别(自 Chrome M150 起提供),以及一项拟议中的 WebMCP 标准,用于向智能体暴露结构化工具,详见 Chrome 的开发者工具包文章(2026 年 6 月 22 日)。它的目标是让网站更方便智能体使用,而不是在服务器端识别智能体流量。
- 我们现有反机器人检测指南所覆盖的客户端可观察信号——无头浏览器泄露、CDP 特征——依然会触发,但它们本身已不再等同于"是机器人":智能体完全可以驱动一个真实的、非无头的浏览器。
- 行为信号仍然是区分这三类流量的关键层,而且它是概率性的,不是查表式的判断。
- 这是一个分类问题,不是拦截问题——一个获得授权、正在替用户完成其要求的智能体,并不是检测系统本应阻止的对象。
从两类到三类
机器人检测一直基于一个简单的前提:流量要么来自真人,要么来自不受欢迎的自动化,要做的就是把两者区分开。这个前提之所以成立,是因为代表某个人、获得其明确授权、实时行动的自动化过去十分罕见。爬虫抓取内容,撞库机器人撞库——没有哪一种是在代替某个已登录用户,完成对方明确要求它做的具体事情。
AI 浏览智能体打破了这一点。当一个智能体使用用户保存的凭证登录购物网站,并按照用户的要求把商品加入购物车时,这确实是自动化流量,但把它称为"不受欢迎"是错的——用户想要的正是这个结果。网站现在需要三个类别:声明或以其他方式表明自己是智能体身份、并在执行账户所有者已授权操作的智能体;隐藏自身身份的自动化;以及普通的真人浏览。把前两者搞混,无论朝哪个方向出错,代价都是真实的:拦截了合法的智能体,付费用户的任务就会失败;因为一段自动化看起来像是"友善"的智能体就放它通行,那就等于重新打开了机器人检测本该关上的那扇门。
信号组 1:智能体能够声明的内容
最新一层信号并非某个可以伪造的请求头或字符串,而是网站可以选择暴露的结构化接口。Chrome 于 2026 年 6 月 22 日发布的开发者工具包文章描述了针对这一点的两项内容:拟议中的 WebMCP 标准,文中将其描述为致力于"向现有网站上的 AI 智能体暴露结构化工具,加速并简化智能体交互"的工作;以及一个自 Chrome M150 起可用的 Lighthouse"智能体浏览"审计类别,它在三个方面做确定性检查——可交互元素在可访问性树(辅助技术依赖的同一套机器可读结构)中是否带有程序可读的名称、以累积布局偏移(CLS)衡量的视觉稳定性,以及 WebMCP 的接入情况。文章还介绍了面向智能体的 Chrome DevTools 能力:模拟智能体在页面上会执行的具体步骤、直接调用 Lighthouse,以及用录屏和日志呈现智能体是如何"看到"页面的。
这些都不是检测机制——恰恰相反,它们是让网站可以主动选择对智能体变得更易读的基础设施,前提假设是:一个结构良好、支持 WebMCP 的页面,比起一个只能靠智能体自行抓取和猜测的页面,能带来更好、更可预期的智能体交互体验。按照 Chrome 文章中的描述,这套工具目前并不能在服务器端用来验证或标记智能体身份;它是用来构建对智能体友好的页面的工具包,而不是让智能体证明自己身份的协议。至于是否会出现一种跨厂商、稳定可靠的方式让智能体在请求层面表明身份(比如一个明确的请求头,或者一个签名令牌),目前仍是一个悬而未决的问题——现有的工具包对此没有给出答案。
信号组 2:变得模糊的旧信号
网站此前能够观察到的大多数浏览器会话信号,最初是为了抓住那些试图隐藏自身身份的自动化而设计的,这些信号依然会触发——只是它们本身传达的信息变少了。一个在执行真实任务的 AI 智能体,往往驱动的是一个真实、完整、非无头的浏览器实例:真实的渲染引擎、真实的 GPU 驱动的 WebGL 输出、真实的插件列表。无头浏览器信号——SwiftShader 软件渲染、空的插件数组、相互矛盾的权限状态——之所以曾经可靠,是因为合法的真人会话从不会产生这些特征。一个驱动着真实 Chrome 窗口、拥有真实显示表面的智能体不会触发这些信号,这也没什么好意外的:这个浏览器本来就不是无头的。
同样的变化在自动化协议这一更底层也在发生。检测 Chrome DevTools Protocol(CDP)自动化——捕捉 Runtime.enable 侧信道以及类似的控制层特征——在技术上依然有效,因为一个通过 CDP 驱动浏览器的智能体框架仍会留下这些痕迹。变化的是这个正面结果意味着什么:过去它几乎等同于直接的机器人判定;现在它只是"有什么东西在以编程方式驱动这个浏览器"的证据,而这对爬虫和合法智能体来说都成立。信号本身并没有变弱,变弱的是你能从中做出的推断。
信号组 3:行为仍是区分三类流量的关键
在声明式接口仍处于起步阶段、而客户端可观察的自动化特征又变得模糊不清的情况下,行为打分 是目前真正承担起区分这三类流量重任的一层。它使用的信号和我们行为机器人检测指南中介绍的一样——指针移动的物理特征、按键时序、焦点变化、页面可见性状态——只是这次是贯穿整个会话持续评分,而不是只检查一次。一个填表单的智能体不会有真实手部产生的那种越过目标再修正的微小晃动,不会有真人阅读页面时的停顿和犹豫,也往往不会像真人多任务处理那样让标签页经历失焦再重新获得焦点的过程。
这对发现隐蔽自动化依然有用,但对于"声明身份的智能体"这种特定场景来说,它的信号强度不如它在传统机器人检测中那么有效:智能体本来就不打算装成人类,所以专门用来标记"太干净、不像人"的行为打分确实会把它判为非人类——这个判断本身没错——但它并不会告诉你这段自动化是否获得了授权。行为数据回答的是"这是不是自动化",而不是"这个自动化是否受欢迎"。第二个问题需要靠上文提到的声明式接口这一层,或者某种带外的授权信号来回答。
同意与授权的问题
之所以这个问题无法单靠把机器人检测做得更好来解决,是因为被检测的对象本身并不带有恶意。一个投入充分资源的隐蔽爬虫,和用户自己的购物智能体,在指针物理特征和时序上可能在统计意义上看起来很相似,但它们和所操作账户之间的关系是相反的:一个是在盗用访问权限,另一个则拥有合法访问权限。把这个问题框定为"要不要拦截它",忽略了智能体这种场景其实更接近授权和使用频率的问题——账户所有者是否真的要求了这次操作,以及智能体在进入之后表现是否得体(遵守速率限制、不会疯狂轰炸接口)。
这也是为什么这仍是一场进行中的政策讨论,而不只是一个技术问题:随着智能体流量不断增长,网站运营者、浏览器厂商和公民自由倡导者仍在探讨,"代表用户行动、获得授权的智能体"应该被放在既有的、为爬虫和抓取工具制定的规则中的什么位置——以及在哪些情况下,它不应该仅仅因为都属于自动化,就被等同于未经授权的自动化。这个定性问题,是任何检测系统单靠自身都无法解决的上游问题。
这对你自己的浏览器意味着什么
如果你运行一个充当智能体的浏览器扩展,或者一个驱动自己已登录会话的自动化框架,这会改变网站检测系统看到的你自己这部分流量的样子——而不只是关于机器人整体的信息。BrowserInsight 的 机器人检测工具 会展示上文提到的、针对你当前会话的同一套客户端可观察层信号:navigator.webdriver 状态、无头浏览器与 CDP 特征,以及指纹一致性信号。如果你正在运行某个智能体或自动化工具,在假设自己的会话看起来就是普通真人访问之前,先去看看这个页面报告了什么,是个不错的习惯。
常见问题
从检测的角度看,AI 浏览智能体是不是等同于机器人?
从技术上说,它确实是自动化流量,和机器人一样。区别在于授权和意图:一个由已登录用户明确要求、声明了身份的智能体,并不是机器人检测本该阻止的"不受欢迎的自动化",尽管很多相同的客户端可观察信号依然适用于它。网站目前仍在探索如何对这种区别打分,而不是简单地把它重新归为"自动化=不好"。
网站能不能仅凭所使用的浏览器就把 AI 智能体和真人区分开?
单靠浏览器已经不太可靠了。智能体完全可以驱动一个真实的、非无头的浏览器,带有真正由 GPU 驱动的渲染,这就使经典的无头特征失效。行为信号——时序、动作、贯穿整个会话的一致性——仍然能把自动化会话和真人会话区分开,但它们本身无法告诉你这个自动化是否获得了授权。
Chrome 的智能体工具包能让网站检测出智能体流量吗?
不能——按照 Chrome 2026 年 6 月的文章 中的描述,这个工具包(WebMCP、Lighthouse 智能体浏览审计类别,以及用于模拟智能体操作步骤的 DevTools 支持)的目标是让页面更方便智能体使用,而不是给服务器提供识别或验证智能体请求身份的方法。它是一个专注于可访问性和结构的工具包,而不是一种检测机制。
如果无头和 CDP 检测已经不能证明某个流量就是机器人了,它们还有用吗?
有用,只是能证明的结论变窄了。它们依然能可靠地表明某个浏览器会话正在被程序化驱动。但它们本身已经无法告诉你这种自动化是否不受欢迎——一个代表用户行动的智能体,和一个违背网站意愿运作的爬虫,都可能触发相同的 CDP 特征。


