Agentic Bot 正在进入你的漏斗:SaaS 如何防滥用又不误伤用户

从注册、试用额度、结账到 API 访问,分层处理自动化滥用,避免把所有 Agent 或异常访问一律当成攻击者。

最后更新

Cloudflare Precursor 公开公告截图,对应本文讨论的会话级 Agent Bot 识别

过去 SaaS 团队理解滥用时,常见画面很简单:真人访问网站,机器人高速请求接口。现在这个画面已经不够。

新的自动化可以使用真实浏览器、执行 JavaScript、填写表单、在操作间等待,甚至隔一段时间再回来。 其中一部分是恶意滥用,一部分却可能是用户委托的合法 Agent、无障碍工具或你希望支持的集成。

正确做法不是“封掉所有 Bot”,而是优先保护会产生成本或不可逆风险的动作,并持续衡量控制是否伤害了 真实用户的转化。

Cloudflare 在 2026 年 7 月发布 Precursor 时,提出利用会话级客户端行为信号来区分人类和自动化。 它的核心启发不是某个供应商产品本身,而是新的安全模型:单一验证码只能看到一个瞬间,完整漏斗才能 看到一段行为模式。

最痛的通常不是落地页

团队最先想到的往往是登录页,但真正昂贵的滥用常发生在后面:

  • 新账号领取免费额度后,立刻运行成本很高的任务;
  • 一次性邮箱注册试用,随后批量创建更多账号;
  • 结账页被盗刷卡或失败支付不断探测;
  • API Token 创建后迅速耗尽共享配额;
  • 工作流在身份未经确认时就改变了客户数据。

每一步的损失函数不同。公开落地页可以容忍较多自动化流量;赠送 5 美元模型额度的试用不能。对两者 使用同一条验证码规则,往往把摩擦花在了错误地方。

选工具前,先画出漏斗风险图

从首次请求一直画到最昂贵的动作。每一步问四个问题:访问者能得到什么?它被重复一千次会让我们损失 什么?不额外收集无关数据的前提下能验证什么?最低摩擦的有效控制是什么?

漏斗步骤主要风险首层控制升级控制
落地页与文档扫描、爬取、噪音流量缓存、速率限制、可观测性针对明确滥用模式的托管挑战
注册账号农场、伪身份速度限制、邮箱检查、延迟授予权限风险验证或人工复核
试用额度高成本计算滥用小额初始额度、单动作上限扩容前付款或更强验证
结账盗刷测试、支付欺诈支付平台信号、尝试次数限制二次验证与客服复核
API 与账号变更配额耗尽、数据访问、破坏操作服务端授权、范围权限、幂等性异常检测、临时冻结、人工批准

这张表不能替代安全审计,但它会让审计变得具体。问题从“要不要 Bot 防护”变成“哪一个动作仍然没有 保险”。

为什么单次验证码不够

验证码和托管挑战依然有用。Cloudflare 的 Turnstile 文档将其定位为保护表单和用户交互的方式,能提升 基础自动化的成本、减少明显滥用。但它只是某个时间点上的一个信号。

Precursor 公告提出,复杂自动化可以用真实浏览器、运行 JavaScript 并通过孤立检查,因此观察会话中的 焦点、可见性、节奏和交互模式可能更有价值。该产品属于特定供应商,公告也说明其仍在逐步推出、GA 尚未完成;但可迁移的原则很清楚:当滥用跨越一连串动作时,不能只依赖一个事件。

对产品团队来说,意味着控制要组合使用:按消耗金钱的动作限速,而不是只按 IP;先发放小额试用额度; 敏感路由坚持服务器端授权;让重试具备幂等性;以隐私最小化方式记录从注册到高成本动作的链路;同时 给误伤用户留恢复路径。

先在 shadow mode 观察

最容易伤害新 SaaS 漏斗的做法,是不理解被拦对象就直接加严格挑战。先观察一到两周。

围绕三个最昂贵的动作记录账号年龄、动作速度、额度消耗、支付尝试、任务失败和客服结果。不要因为 供应商能采集某类信号就保存原始交互内容;只保留判断行为模式和履行隐私义务所需的最少数据。

然后人工标注小样本:哪些明显滥用?哪些是真实但行为异常的客户?哪些是允许的自动化?哪些仍不确定? 在加摩擦前,这会给团队一个误伤基线。

shadow mode 还能区分安全问题和产品问题。若新试用账号消耗大量算力却从未激活,方案可能是缩小免费层, 而不是更凶的验证码。若真实用户因为邮件验证慢而放弃,首先要修的是投递可靠性,而不是欺诈评分。

每项控制都需要负责人和退出条件

防御会不断累积:一次事故后加限速,另一次后加验证码,再之后加支付冻结。半年后,没有人知道为什么 漏斗变得这么难走。

每新增一项控制,都应记录它要降低的滥用模式、覆盖的动作和人群、预期减少的损失、转化和无障碍风险、 审查负责人,以及何时可以放宽、替换或移除。这和AI Agent 安全检查清单:委派工作前检查工具、提示词和数据 的原则一致:安全不是堆术语,而是把权限、失败模式和最小安全范围说清楚。

不要把 Bot 检测和授权混为一谈。再好的检测也不能判断一个动作是否被允许:真人账号也会被盗,可信集成 也会越权,合法 Agent 也可能接到危险指令。权限要放在服务端,凭证要有范围,高成本路由要有限额, 状态变更要有确认和审计轨迹。行为信号只是风险输入,不是产品权限的替代品。

一个实际的 30 天节奏

第一周画漏斗,计算三种最大损失。第二周加动作级限额、小额初始额度、幂等性和日志,同时保持低摩擦。 第三周复核样本,只在损失足够大的位置加入风险升级。第四周比较避免的损失、误伤率、注册到激活转化、 客服工单和控制成本,保留、调整或移除最弱的一层。

这比装一个组件更慢,却能保护毛利,也不会把每一个陌生访问者都当成攻击者。

相关阅读:AI Agent 安全检查清单:委派工作前检查工具、提示词和数据关键词侦察定价