推出 Adaptive Intelligence:瓦解每一次機器人攻擊的成本優勢

現代機器人威脅越來越多地由堅決且老練的攻擊者驅動。這往往不是單一個體,而是一個相互交流技術的群體,或是一項向任何願意付費者開放的商業服務。對其中許多人而言,突破機器人偵測本身就是一份他們樂在其中的全職工作。封鎖他們,他們就會立即著手尋找新的繞過方式。AI 的普及進一步降低了攻擊門檻,讓攻擊者更輕鬆地搭建複雜的攻擊組態,降低了攻擊的營運成本。
這種轉變使防禦方處於經濟上的劣勢。回應和適應新攻擊需要審慎、取證和付出,以確保封堵攻擊者的措施不會波及正常使用者。攻擊者則沒有這些顧慮,他們的限制主要來自時間成本、代理集區規模,以及如何防止基礎架構提供商關停其帳戶。
他們的優勢在於適應的成本。攻擊者可以隨時、持續地調整策略,而大多數防禦措施是以離散、受控的版本發布方式部署的。Cloudflare 每天分析逾一兆次請求,尋找自動化濫用的跡象,因此我們清楚地看到攻擊者的戰術變換有多快。回應能力上的差距正在不斷擴大。
殘酷的現實:業界的機器人偵測往往建立在一個僥倖的假設之上——只要把牆壘得足夠高,攻擊者就會望而卻步。現實中,有決心的攻擊者總會找到突破口。問題不在於有決心的攻擊者是否能突破。他們一定會。問題在於當他們突破後會發生什麼事。
今天,我們正式推出 Adaptive Intelligence,這是一款全新的機器人偵測引擎,出發點截然不同。它不是押注於一堵將所有攻擊者拒之門外的高牆,而是讓突破的過程變得極為緩慢且昂貴,使攻擊失去繼續進行的價值。
我們相信,業界尚無其他機器人偵測系統以這種方式運作。
一個攻擊者,多副面孔
並非每種攻擊都容易被發現。最複雜的攻擊是為了融入普通流量而設計的。
攻擊者可以將請求分散到大規模住宅代理網路中,將每個位址的請求頻率壓得很低,耐心地在登入、結帳或帳戶恢復流程中逐步推進。每個請求來自不同的位址,通常配備全新的 User Agent 或新的機器人指紋,看起來都像一位新訪客。沒有任何單一來源會超過速率限制。
這正是這種模式難以遏制的原因。閾值收得太緊,真實使用者就會被拒之門外——而這恰恰是您最不願發生的結果。攻擊就潛伏在兩次請求之間的空隙中,孤立地審視每一個請求的防禦體系,永遠無法察覺它的存在。
確定性偵測的缺陷
基於規則的系統問題在於,它給攻擊者提供了一個靜止的靶子。攻擊者在數天內就能迭代,而模型要等上數月才能完成下一次更新——等到追上之時,工具鏈早已演進。
機器人偵測的傳統做法,一直是針對新的攻擊手法編寫規則加以應對。這種方法雖有效,但一旦攻擊者研究了相關訊號並學會了繞過規則,防禦方就必須再次編寫新規則。最高級的攻擊者甚至開發出工具,將這一過程半自動化。防禦方似乎永遠處於被動。
這種偵測方式是「確定性的」——相同的輸入始終產生相同的輸出。一個從不改變的防禦體系,實際上是在教攻擊者如何擊敗它,並間接推動機器人攻擊者構建更強大的自動化攻擊工具。面對確定性防禦,自動化探測會返回清晰的「是」或「否」,積累足夠的嘗試後,這些反饋會精確地告訴攻擊者系統邊界在哪裡。經濟情勢對攻擊者有利。
扭轉攻擊的經濟邏輯
Adaptive Intelligence 的目標,正是逆轉這一經濟邏輯,將主動權還給防禦方。
持續變化的防禦能夠扭轉這一計算,但前提是兩個條件同時成立:第一,防禦方的回應成本必須低於攻擊者的繞過成本;第二,必須切斷攻擊方賴以調整策略的回饋訊息,使其無法透過學習找到突破口。如果這兩點都做到了,攻擊者自身的循環就會反噬自己:所有學到的東西都失去了效力,每一次新的嘗試代價都比上一次更高,直到攻擊不再值得進行。
其中一部分在於讓攻擊者減少學習的機會。Adaptive Intelligence 可以從一個訊號中識別出機器人,但不會對此產生明顯反應,因此攻擊者會繼續依賴一個他們並不知道我們已能看穿的破綻。同時,它將偵測視為統計判斷而非固定規則,使其具有不確定性——它同時權衡多個訊號,攻擊者無法鎖定出任何單一的邏輯並加以擊破。
全新偵測引擎
您的機器人分數已經來自多種偵測方法的協同工作:機器學習、行為驗證、JavaScript 指紋、啟發式規則庫,以及識別已知、經驗證機器人(如搜尋爬蟲)的檢查。
Adaptive Intelligence 是一個全新的機器人偵測引擎,在機器人分數的背後執行。其他所有系統的設計目標都是透過累積規則將攻擊者拒之門外,而 Adaptive Intelligence 的設計前提是攻擊者終將進入,並使這一嘗試的代價盡可能高昂。
下面,我們將說明 Adaptive Intelligence 偵測引擎將具備的三個元件,它們與傳統模型的元件截然不同:自我提升、一次性規則生成,以及從所保護流量中學習。今天正式上線的是第一個元件:機器人分數背後的機器學習,現在以持續重訓練取代固定版本發布。它匯聚 Cloudflare 全網的網路訊號,評估每個請求發生自動化濫用的機率。固定模型是靜止不動的,Adaptive Intelligence 則持續演進。下面說明的第二和第三個元件也即將推出。
1. 自我提升
引擎在即時流量上持續重新訓練。隨著新的繞過工具和機器人框架出現,它會從中學習,將這些知識納入機器人分數背後的模型之中,無需等待計劃中的發布。本週出現的技術,本週即可被引擎識別。您原本就依賴的評分,將始終貼近攻擊者的實際行動,而不會在兩次更新之間逐漸偏離現實。
2. 一次性規則生成
一次性規則,是指我們預期攻擊者會針對其進行調整,但這種調整過程並不會提升攻擊者所用機器人效能的規則。Adaptive Intelligence 被設計為針對特定攻擊建立一次性規則,在隨機時間間隔內部署和撤銷,絕不將它們保留到足以成為固定靶子的程度。由於這些規則不斷出現又消失,它們向攻擊者用來針對我們進行訓練的訊號中注入了雜訊,使攻擊者無法獲得靜態防禦所洩露的穩定「是」或「否」。沒有任何單條規則必須完美無缺或無懈可擊。它只需持續足夠長的時間完成自己的使命,然後便可為下一條規則讓路。當攻擊者逆向工程出某個特定模式時,引擎早已前進,令其工程努力付諸東流。
3. 從所保護流量中學習
Adaptive Intelligence 也會從它在數百萬個網站上看到的模式中學習。當客戶標記出一個我們誤判的真實訪客,或我們自身的測量發現漏洞時,該修正就會成為訓練訊號。隨著時間推移,引擎將調校到 Cloudflare 客戶實際面臨的問題,使您獲得的保護反映當前的威脅態勢,而非某個過時快照。
工作原理
Adaptive Intelligence 在一個循環中運行:觀測、訓練、部署、驗證。它所依賴的訊號範圍隨著我們將更多網路接入其中而不斷擴展。

觀測。 引擎匯聚 Cloudflare 網路訊號,例如 JA4 TLS 指紋、請求結構、質詢結果、工作階段行為、網路信譽,以及更高層次的元訊號,同時結合來自 Turnstile 和 Precursor 的用戶端遙測資料。有些用戶端在單一請求中看似正常,但在整個工作階段中的行為卻像指令碼一樣機械化;即便每次請求本身看似合法,系統也能透過分析其隨時間變化的行為模式而將其揪出。 | 訓練。 我們在即時流量上持續重新訓練 ML 系統,包括在實際環境中出現的最新繞過工具和機器人框架。訓練集頻繁重新整理,使系統能夠對新型攻擊技術做出更快回應。 |
部署。 新的模型權重自動在全網推出,無需選擇版本,無需安排升級,一旦接入便無需任何操作。為您流量評分的模型,反映的是我們當下正在觀察的威脅。 | 驗證。 在新版本成為您的主要防線之前,它會以影子模式與當前版本並行執行,對即時流量評分而不影響任何訪客。我們比對兩者,觀察質詢通過率等訊號。若新版本會對真實使用者產生更差的評分,則不予上線。 |
Cloudflare 多年來一直針對 DDoS 攻擊執行這種自動化循環:採樣流量、對攻擊背後的模式進行 TLS 指紋識別、將防護措施推送至全網,並持續測量以便隨流量變化進行調整或撤銷。應對機器人攻擊則更具挑戰性,因為其特徵訊號往往較為隱蔽,且只有在較長的時間跨度內才能顯現出端倪。任何單一訊號單獨看來都可能完全正常。只有考察訊號之間的關聯及其伴隨出現的其他特徵,才能從看似正常的流量中辨識出潛伏的機器人。
Adaptive Intelligence 同時在多個時間視窗內評估流量。短視窗能捕捉突然爆發的流量。較長視窗則揭示出重複出現的行為模式(這些行為橫跨數千個位址、用戶端和工作階段,而它們彼此根本沒有理由表現得相似),並將這些分散的請求關聯回單一來源。同一引擎,既能發現明顯的抓取流量峰值,也能找出緩慢、分散的認證填充攻擊,即使這種攻擊每個位址只送出寥寥幾筆請求。
自動建構新偵測
隨著 Adaptive Intelligence 的後續元件上線,挖掘系統將在近期已標註的流量中搜尋能夠將新興攻擊與真實使用者區分開來的訊號組合。
有用的偵測往往來自我們已知訊號之間的關聯,而非一個從未見過的全新訊號。用戶端可能聲稱自己是某種瀏覽器,卻產生另一種瀏覽器的網路或 JavaScript 訊號。一個請求單獨看來可能正常,但與工作階段中其他請求放在一起卻形成一種異常序列。自動化挖掘讓我們能夠測試這些組合的眾多變體,並將最強有力的候選項轉化為偵測方案。
這些候選規則的針對性往往很強,範圍較窄。它們不需要捕獲網際網路上所有的機器人,甚至不需要捕獲當前攻擊中的每一個請求。這使它們能夠快速建構,並在攻擊改變戰術時易於替換。
它有記憶
攻擊者不只攻擊一次。他們會暫停、重新武裝,然後捲土重來。停用某項偵測規則,並不意味著遺忘它背後的模式。引擎在偵測規則停止觸發後依然保留過去攻擊的記憶,因此攻擊者無法僅靠在兩個設定檔態之間切換、賭第二個看起來是新面孔來逃脫追蹤。
這種記憶讓系統在熟悉的攻擊回歸,或相關攻擊出現時獲得先機。一個偵測規則可以在不再發揮作用時過期,而其背後的證據仍可用於建構下一個偵測規則。生產環境中不會積累陳舊規則,系統也永遠不必從頭學習一個老舊的攻擊。
最終形成的是一個自動化的循環,既能回應明顯的峰值,也能悄悄收集證據,以應對那些低於傳統閾值、隱蔽且分佈廣泛的攻擊。
安全部署
持續變化只有在每一次變化都安全的前提下才真正有價值,而且標準很高。客戶可以接受偶爾漏過一個機器人,但一個真實訪客被錯誤拒絕,才是真正代價高昂的錯誤。正是這種擔憂使團隊對自動更新保持謹慎,因此新偵測機制必須在影響任何人之前證明自己的價值。
我們針對近期真實流量對每個候選偵測規則進行測試,衡量它能捕獲多少已知自動化流量,以及它會以多高的頻率誤判真實訪客。新模型會作為 Bot Score 的一個輸入參數逐步推廣;期間我們會持續觀察分數分佈、質詢結果和客戶反饋,並能在影響到您的整個網路之前暫停或回滾。每次更新都必須證明它在這類系統的重要指標(包括精確度和召回率)上至少與被替換的版本一樣出色。
一個願景:Adaptive Intelligence 與 Precursor
這個引擎並非單獨運作。上個月我們推出了 Precursor——一款為 Bot Management 打造的、以隱私為先的持續行為驗證引擎,它根據訪客到達瀏覽器後的行為表現來衡量自動化濫用:時序、動作,以及自動化難以偽造的細微人類訊號。Precursor 與 Adaptive Intelligence 是偵測惡意自動化整體構想的兩個組成部分:Precursor 透過持續的工作階段行為測量實現這一目標;Adaptive Intelligence 則從整個網路的機器人偵測訊號中學習,而一方的訊號使另一方更難被欺騙。
這也反映了我們思考這一問題的方式:機器人偵測引擎應當減少漏網之魚,並持續比對面的攻擊者更快地適應。
下一步
持續重新訓練是系統的基石,在此基礎上,我們將上線更多引擎功能。 我們正在擴展針對機器人的自動偵測生成,將 Cloudflare 在網路、質詢和瀏覽器層面看到的資訊整合為對工作階段的單一檢視,並為您提供更多基於引擎發現採取行動的方式。
我們深知沒有任何防禦手段能阻擋所有執著的攻擊者,因此我們的目標更具實效性:讓每一次攻擊都難以持續,同時讓攻擊者付出遠超回報的代價。Adaptive Intelligence 對新技術的回應速度更快,並在每次變化時給攻擊者留下更少可供學習的內容。對於那些鍥而不捨的攻擊者而言,他們每次捲土重來時面對的都是不同的防禦機制,從而使其堅持攻擊的投入不再有回報。
立即開始
企業客戶應在 Bot Management 儀表板中開啟「Auto Update Machine Learning」。開啟後,您將自動獲得 Adaptive Intelligence,無需遷移版本,無需任何設定,且您現有的機器人評分機制將繼續保持有效。如果您不確定是否已啟用,請立即檢查,確保從第一天起即受到保護。
