Cloudflare Precursor:用行为信号识破AI代理

在Bot对抗的军备竞赛中,Cloudflare推出了全新的Precursor,旨在填补传统检测在完整用户旅程中的盲区。不同于仅在登录或结账时触发验证的Turnstile,Precursor通过动态注入JavaScript,在客户端持续收集鼠标移动、键盘节奏等微细行为信号。它利用物理学原理和认知负荷分析,精准区分真实人类与试图模拟人类的自动化脚本。即使Bot能绕过单次挑战,也无法在整个会话中完美复刻人类的不完美行为。Precursor将检测维度从单次请求扩展至全会话,既提升了防御精度,又减少了对正常用户的打扰,让Bot开发者模拟完整会话的成本大幅上升。
现代自动化技术越来越擅长在短暂的瞬间伪装成合法用户,但难以在整个会话中持续复刻一致的人类行为。
- 有评论者指出,Precursor 通过采集鼠标移动和键盘活动等行为信号进行验证,本质上是一种隐蔽的 keylogger,可能严重损害辅助技术(assistive technology)用户的访问体验。
- 一位从业者反驳称,基于行为数据的检测并非无懈可击,攻击者只需利用大量真实人类交互数据训练 GAN,即可轻松伪造出难以区分的人类行为模式。
- 有观点揭示了企业策略的矛盾性:网站付费给 Cloudflare 阻止 AI 抓取内容,同时却付费给 SEO 专家优化内容以被 Google 等搜索引擎(及其 AI 产品)收录,这种双重标准难以长期维持。
- 部分用户批评 Cloudflare 默认对所有未验证的 bot 进行拦截,认为这种‘一刀切’的默认配置比技术本身的存在更具破坏性,且可能迫使未来互联网转向强制身份验证的付费访问模式。
- 有评论者观察到,为了绕过日益复杂的反 AI 检测,行业可能回归‘Mechanical Turk’模式,即雇佣真人作为‘肉盾’来执行 AI 无法完成的验证任务,形成新的零工经济剥削。