过去,人们谈到“在线购物”,想到的是屏幕前的消费者、精心设计的UI,以及由搜索、推荐和促销共同驱动的购买决策。
而如今,搜索商品、比较价格、筛选产品,甚至下单,都可以交给AI处理。
这种变化在带来便利的同时,也给攻击者留下了新的空间。攻击者可以借助AI和自动化工具,大规模实施账号盗用、价格抓取、接口滥用等操作,并能以正常用户的方式进入电商平台。
对企业而言,过去很容易识别的异常访问,正在变得更加隐蔽;看似正常的购物请求背后,也可能隐藏着恶意行为。
Akamai在2026年《互联网现状》报告(State of the Internet,以下简称“SOTI”)第12卷第3期中指出,电商行业正面临新的盲区:传统安全手段很难有效识别智能体AI带来的购物流量。
01 17万亿Bot流量涌入电商
对于电商平台来说,攻击者运用AI的速度,可能比预想得更快。
2025年全球商务领域的Bot流量超过17万亿次,同比增长19%。其中,零售业占电商Bot(自动化程序、网络机器人)流量的61%。亚太地区增长尤其明显,电商行业Bot流量增速达到63%,位居全球首位。

这17万亿次Bot访问中,既有导购、搜索索引、优惠券派发等正常业务产生的流量,也有攻击者利用自动化工具发起的恶意访问。当AI逐渐进入交易环节,机器流量已经成为电商业务的一部分。
与此同时,Bot流量本身也在发生变化。高度拟人化的AI爬虫和“浏览器伪装者”(Browser Impersonators)开始活跃,后者在2025年4月达到月度峰值,超过7500亿次。
Akamai大中华区解决方案资深经理马俊指出,这些爬虫的访问高峰通常出现在周一至周五,周末则短暂回落。

Akamai大中华区解决方案资深经理 马俊
这些访问时间呈现出人类的作息规律,说明这类爬虫背后并非完全由程序自动运行,而是存在人为干预。也正因为如此,传统依赖设备指纹和固定规则的识别方式也更难准确判断风险。

另一方面,报告还显示,全球47.9%的AI Bot流量流向电商行业,其中71%来自模型训练爬虫,14.8%来自AI信息获取程序(AI Fetchers)。这些流量中,既有帮助AI获取商品信息的正常访问,也有持续抓取价格、库存及商品数据的恶意行为。当两类流量同时涌入,平台便很难再通过简单的拦截方式加以区分。

如此一来,电商平台便陷入了“摩擦悖论”:全面拦截,会降低AI购物助手带来的曝光;直接放行,又会给攻击者留下持续抓取业务数据的机会。
值得注意的是,SOTI报告显示,目前电商企业将超过90%的AI Bot活动设为“监控(Monitor)”,其余大多直接放行。这说明多数企业尚未形成足够精细的判断能力。正如Akamai安全技术事业部执行副总裁兼总经理Mani Sundaram所言,当前企业突出的风险,是领导者认为自己已经做得足够安全。可最危险的想法,恰恰就是‘我们的边界足够安全’。
02 API盲区叠加AI越权危机
Bot真正进入电商平台之后,并不会停留在商品页面。
它会继续向平台发起请求,获取商品、价格、库存等数据,进一步触达账户、订单、支付等更核心的业务能力。
而承载这些请求的,正是API。
简单来说,API就是不同软件之间交换数据、调用功能的接口。过去,API承担的是系统之间的连接;如今,随着AI不断深入业务,API正在从后台的技术组件,变成Bot进入电商核心业务的关键通道。
这也意味着,Bot带来的安全问题正进一步向业务内部延伸。于是平台需要面对的不光是“谁在访问页面”,还要判断“谁在调用API、调用了什么,以及这些调用能够触达什么”。
而这种变化已经反映在攻击数据中。
2024年第四季度至2025年第四季度,针对API的网络攻击同比增长9%;同期约3万亿次应用层(L7)DDoS攻击中,电商行业遭受的攻击最多,其中零售业占电商攻击量的84%,另有31%的攻击直接指向API。

更值得警惕的是,API本身的数量也在快速增长,但企业未必真正清楚这些API接口连接着什么数据、拥有怎样的权限。SOTI报告调研显示,77.7%的电商行业受访者表示,企业拥有完整的API清单;但当问题进一步深入到“哪些API包含敏感数据”“哪些接口存在越权风险”时,这77.7%当中能够明确回答的仅约22%。
简而言之,企业知道自己有哪些“门”,却未必知道每一扇门通向哪里。
更麻烦的是,有些“门”甚至不在企业的掌控范围内。比如,开发过程中遗留下来的接口、已经停用却没有关闭的接口,以及没有被纳入统一管理的接口,都可能继续对外提供访问能力。
而这类没有被企业发现或纳入管理的接口,就是所谓的“影子API”和“僵尸API”。
一旦这些接口存在权限配置问题,攻击者就能绕过正常业务路径,直接触达数据。这正是BOLA(对象级授权失效,也常被称为水平越权)的典型API逻辑攻击:用户虽然拥有接口调用权限,却能通过修改请求中的对象标识,访问其他数据。
而AI客服、AI购物助手等智能体本身也在调用API。马俊指出,API的权限风险进一步延伸到了AI智能体,一旦智能体被提示词注入、越狱、代理劫持,攻击者就可能借助智能体已有的调用权限,获取越权信息,甚至直接触达企业内部系统。
具体而言,在电商场景中,有三种典型的攻击方式。
第一种是“漏水龙头”攻击(Leaky Faucet)。攻击者通过精心设计的文本提示,逐步绕过聊天bot的规则,诱导其接受过期优惠码、批准欺诈性退货,甚至泄露专有库存数据。这类交互发生在正常且加密的用户会话中,传统签名规则很难识别隐藏其中的恶意意图。
第二种是对话式智能体操纵。后端智能体通常拥有查询数据库和调用API的权限。攻击者通过提示词注入、越狱、代理劫持,诱导智能体执行非预期操作,借助其已有权限访问越权信息,将攻击进一步延伸至企业内网。
第三种是AI Token算力盗用(Freeloading)。黑灰产利用自动化脚本,将重型计算任务或外部模型请求路由到商家的公共AI接口,不仅会增加企业的Token成本,也会拖慢正常用户的响应速度。
03 “信号屏蔽”下的8小时“生死线”?
当API成为攻击入口,智能体成为访问主体,安全团队过去赖以判断风险的规则,也在被重新改写。
很长一段时间里,“机器流量”几乎等同于“风险流量”。真人浏览网页、打开APP、搜索商品,会留下设备信息、操作路径和行为节奏,这些细微差异构成了风控系统识别用户的依据。而缺少真实交互痕迹的请求,往往会被归类为Bot流量,被拦截在业务系统之外。
这套方法之所以长期有效,是因为过去的Bot大多是来爬取数据、刷接口或发起攻击。但AI智能体进入电商场景后,可以替用户搜索商品、分析价格、筛选选项,甚至完成下单,且不会留下浏览轨迹。
于是就出现了新的难题:一条完全没有 “人类行为痕迹” 的请求,究竟是攻击者伪造的恶意机器人,还是替消费者完成购物的 AI 助手?
马俊援引报告中的“信号屏蔽(signal masking)”概念描述这一现象。他表示:“如果简单粗暴把这类交互判定为非法请求直接拦截,企业很可能就此丢掉一笔电商订单。”
目前,这种变化在不同地区,呈现出的风险结构也并不相同。SOTI报告显示,北美是Web攻击最集中的地区,但在亚太市场,API攻击的数量上落后北美。这是因为,亚太拥有几个体量庞大的“超级应用”(Super Apps)。这些平台将金融、外卖、零售等服务高度内聚,把API整合在了系统内部,从而减少了对外的暴露面。
不过,即便这样,攻击者仍然会寻找能够获得账户、积分、订单或者其他可变现资产的业务环节,进行攻击。
就比如,酒店和旅游业,就是亚太市场需要重点防范的方向。
SOTI报告数据显示,在亚太地区的L7 DDoS API攻击中,零售业占51%,酒店业占28%,旅游业占21%。酒店和旅游业合计达到49%,已经接近零售业的攻击占比。
这一结构与亚太旅游市场本身的业务特点有关。区域内旅游资源丰富,酒店、航空公司、旅行平台以及大量区域性品牌并存,市场高度分散。与此同时,为了提高用户黏性,各类企业普遍建立了会员体系和客户忠诚度计划,大量积分由此沉淀在不同平台和账户之中。
尽管这些积分并不完全等同于传统金融资产,却能够兑换酒店房间、机票,以及高价商品,并可以通过灰色渠道折价转卖。对黑灰产而言,这意味着会员账户本身已经具备了明确的经济价值,积分也因此成为一种游离于传统金融监管体系之外的“影子货币”。
于是,为了获取这些账户资产,攻击者进一步利用大模型降低身份伪造和账户运营的成本。通过将泄露的真实身份信息与虚构数据拼接,生成“拼凑型(Frankenstein)”合成身份,再利用这些身份注册账户、模拟正常活动并持续养号,直到账户积累足够的可信度。
一旦账户具备可利用价值,攻击者便通过API批量兑换酒店房晚或高价商品,再通过灰色渠道折价转卖,实现套现。
在这一过程中,“信号屏蔽”进一步增加了识别难度。
因为,合成身份本身包含部分真实信息,自动化程序又可以模拟正常用户的访问方式。马俊指出,当恶意请求混入大量合法的bot流量后,安全系统面对的就不再只是“机器人和真人”的二元判断,而是需要在极短时间内判断访问者是谁、请求想做什么,以及这次操作是否符合正常业务逻辑。
更棘手的是,攻击者用于制造这些请求的速度也在不断提高。
数据显示,2026年,漏洞从披露到首次遭到实际利用的时间中位数已经缩短至8小时。

8小时意味着什么?
企业完成漏洞影响评估、验证修复方案、制作补丁并安排上线的传统安全流程,可能还没有走完,攻击者已经开始针对漏洞进行扫描和利用。
04 Akamai的“四维”安全架构
面对这些问题,Akamai提出了“智能体就绪(Agent Ready)”安全架构,按访问链路,可以从内容供给、身份认证、边缘防护到内部隔离四个层面,重新构建面向智能体时代的安全体系。

第一层:让AI获得可控的数据入口。
既然AI需要读取企业信息,企业就不能再依赖智能体主动抓取面向人类设计的网页。传统网页包含大量前端代码、交互元素和冗余信息,对于AI访问而言,不仅增加解析成本,也扩大了暴露面。
Akamai推出的AI Brand Presence(AIBP)平台,正是针对这一问题而设计。
ABP能够为企业网站生成面向AI读取的优化版本,将复杂页面内容重新组织为结构化信息,降低智能体获取数据的成本,同时减少无效访问带来的资源消耗。
通过这种方式,企业可以主动控制AI能够获取什么内容、以何种方式理解业务,从源头降低数据暴露风险。
第二层:为智能体建立身份。
面对设备指纹、访问频率和行为轨迹难以准确区分真人与智能体的问题,Akamai推出了面向智能体的新型身份认证体系,通过验证访问主体本身来重建信任链路。
在协议层,Akamai支持Web Bot Auth标准,通过HTTP请求签名机制,结合RFC 9421生成Signature头,并利用公钥验证确认智能体身份。
在生态层面,Akamai引入的KYA(Know Your Agent)理念。通过与Skyfire等第三方平台合作,Akamai边缘网络能够验证智能体绑定的Token,对访问主体进行识别。
这意味着,企业的选项不再只有“放行”或“拦截”,而是可以基于智能体身份、权限和业务目的进行精细化管理,甚至探索面向可信智能体的新型商业模式。
在交易环节,Akamai通过与Visa合作,支持TAP(Trusted Agent Protocol,可信智能体协议),通过消息签名、公钥验证,以及支付标识确认智能体身份与交易意图,让电商平台能够安全接受合法AI完成自动化购物流程。
第三层:阻断异常访问
身份验证解决的是“谁在访问”,但企业仍需要判断“访问行为是否可信”。
依托全球Connected Cloud节点,Akamai将安全能力前移,在网络边缘通过Prolexic实现L3、L4层DDoS防护(L7应用层防护由App & API Protector承担),降低大规模攻击进入业务系统的风险。
结合Bot & Agent Control,Akamai能够对自动化访问进行识别和分类,区分正常智能体流量与恶意Bot行为。
当请求进入应用层,Akamai API Security可以帮助企业发现影子API,并通过调用行为分析识别BOLA(对象级授权失效)等权限漏洞。
与此同时,针对AI应用带来的提示词注入、越权调用等风险,Akamai 的Firewall for AI可作为AI安全网关,从输入和输出两个方向进行防护,降低模型被操纵后进一步影响业务系统的风险。
第四层:微隔离控制风险扩散。
即使外围防线不断增强,企业仍需要防范攻击者利用合法凭证进入内部环境。
Akamai Guardicore微隔离(Microsegmentation)技术通过进程级控制,可帮助企业对内部资源访问关系进行精细化管理。即使单个节点遭到入侵,也能够限制攻击者横向移动路径,将影响范围控制在有限区域。
对于电商大促等高并发、高负载业务场景而言,安全能力还需要兼顾性能影响。作为WWT ARMOR框架战略伙伴,Akamai支持将Guardicore微隔离策略下沉至NVIDIA BlueField DPU(数据处理器)执行,将原本由主机承担的安全处理任务转移至专用硬件。
这种软硬件协同方式,使安全策略能够在不额外消耗大量CPU资源的情况下持续运行。同时,由于隔离能力独立运行于DPU层,即使主机操作系统受到攻击,安全控制仍可有效为关键业务环境提供更强的持续防护能力。
05写在最后
电商业务的底层逻辑正在经历一场全新的重构。
当消费者的购买意图交由AI处理,传统的购物转化漏斗也逐渐被API调用所取代。
在这一变化下,电商平台面临一道新的安全命题:如果盲目拦截机器流量,就可能主动切断未来重要的购买力入口;但如果毫无防备地放行,又可能让价格策略、库存信息等核心商业数据暴露给黑灰产。
由此,智能体时代的安全成为企业能否承接AI交易增量、释放AI商业价值的重要基础。
这也正是Akamai“智能体就绪”架构的价值所在。
Akamai并没有沿用传统安全体系对bot流量“一刀切”的处理方式,而是进一步区分不同机器访问背后的身份与意图:让合法的“机器买家”能够顺畅完成交易,同时将恶意爬虫等风险流量尽可能拦截在边缘网络。
面对17万亿次机器流量带来的新型流量洪峰,Akamai在安全与业务之间建立出一套新的信任机制,让电商平台能够更有底气地拥抱AI购买力,并进一步打开了智能体商业化的空间。
