Agentic Bot 正在进入你的漏斗:SaaS 如何防滥用又不误伤用户
从注册、试用额度、结账到 API 访问,分层处理自动化滥用,避免把所有 Agent 或异常访问一律当成攻击者。
最后更新

过去 SaaS 团队理解滥用时,常见画面很简单:真人访问网站,机器人高速请求接口。现在这个画面已经不够。
新的自动化可以使用真实浏览器、执行 JavaScript、填写表单、在操作间等待,甚至隔一段时间再回来。 其中一部分是恶意滥用,一部分却可能是用户委托的合法 Agent、无障碍工具或你希望支持的集成。
正确做法不是“封掉所有 Bot”,而是优先保护会产生成本或不可逆风险的动作,并持续衡量控制是否伤害了 真实用户的转化。
Cloudflare 在 2026 年 7 月发布 Precursor 时,提出利用会话级客户端行为信号来区分人类和自动化。 它的核心启发不是某个供应商产品本身,而是新的安全模型:单一验证码只能看到一个瞬间,完整漏斗才能 看到一段行为模式。
最痛的通常不是落地页
团队最先想到的往往是登录页,但真正昂贵的滥用常发生在后面:
- 新账号领取免费额度后,立刻运行成本很高的任务;
- 一次性邮箱注册试用,随后批量创建更多账号;
- 结账页被盗刷卡或失败支付不断探测;
- API Token 创建后迅速耗尽共享配额;
- 工作流在身份未经确认时就改变了客户数据。
每一步的损失函数不同。公开落地页可以容忍较多自动化流量;赠送 5 美元模型额度的试用不能。对两者 使用同一条验证码规则,往往把摩擦花在了错误地方。
选工具前,先画出漏斗风险图
从首次请求一直画到最昂贵的动作。每一步问四个问题:访问者能得到什么?它被重复一千次会让我们损失 什么?不额外收集无关数据的前提下能验证什么?最低摩擦的有效控制是什么?
| 漏斗步骤 | 主要风险 | 首层控制 | 升级控制 |
|---|---|---|---|
| 落地页与文档 | 扫描、爬取、噪音流量 | 缓存、速率限制、可观测性 | 针对明确滥用模式的托管挑战 |
| 注册 | 账号农场、伪身份 | 速度限制、邮箱检查、延迟授予权限 | 风险验证或人工复核 |
| 试用额度 | 高成本计算滥用 | 小额初始额度、单动作上限 | 扩容前付款或更强验证 |
| 结账 | 盗刷测试、支付欺诈 | 支付平台信号、尝试次数限制 | 二次验证与客服复核 |
| API 与账号变更 | 配额耗尽、数据访问、破坏操作 | 服务端授权、范围权限、幂等性 | 异常检测、临时冻结、人工批准 |
这张表不能替代安全审计,但它会让审计变得具体。问题从“要不要 Bot 防护”变成“哪一个动作仍然没有 保险”。
为什么单次验证码不够
验证码和托管挑战依然有用。Cloudflare 的 Turnstile 文档将其定位为保护表单和用户交互的方式,能提升 基础自动化的成本、减少明显滥用。但它只是某个时间点上的一个信号。
Precursor 公告提出,复杂自动化可以用真实浏览器、运行 JavaScript 并通过孤立检查,因此观察会话中的 焦点、可见性、节奏和交互模式可能更有价值。该产品属于特定供应商,公告也说明其仍在逐步推出、GA 尚未完成;但可迁移的原则很清楚:当滥用跨越一连串动作时,不能只依赖一个事件。
对产品团队来说,意味着控制要组合使用:按消耗金钱的动作限速,而不是只按 IP;先发放小额试用额度; 敏感路由坚持服务器端授权;让重试具备幂等性;以隐私最小化方式记录从注册到高成本动作的链路;同时 给误伤用户留恢复路径。
先在 shadow mode 观察
最容易伤害新 SaaS 漏斗的做法,是不理解被拦对象就直接加严格挑战。先观察一到两周。
围绕三个最昂贵的动作记录账号年龄、动作速度、额度消耗、支付尝试、任务失败和客服结果。不要因为 供应商能采集某类信号就保存原始交互内容;只保留判断行为模式和履行隐私义务所需的最少数据。
然后人工标注小样本:哪些明显滥用?哪些是真实但行为异常的客户?哪些是允许的自动化?哪些仍不确定? 在加摩擦前,这会给团队一个误伤基线。
shadow mode 还能区分安全问题和产品问题。若新试用账号消耗大量算力却从未激活,方案可能是缩小免费层, 而不是更凶的验证码。若真实用户因为邮件验证慢而放弃,首先要修的是投递可靠性,而不是欺诈评分。
每项控制都需要负责人和退出条件
防御会不断累积:一次事故后加限速,另一次后加验证码,再之后加支付冻结。半年后,没有人知道为什么 漏斗变得这么难走。
每新增一项控制,都应记录它要降低的滥用模式、覆盖的动作和人群、预期减少的损失、转化和无障碍风险、 审查负责人,以及何时可以放宽、替换或移除。这和AI Agent 安全检查清单:委派工作前检查工具、提示词和数据 的原则一致:安全不是堆术语,而是把权限、失败模式和最小安全范围说清楚。
不要把 Bot 检测和授权混为一谈。再好的检测也不能判断一个动作是否被允许:真人账号也会被盗,可信集成 也会越权,合法 Agent 也可能接到危险指令。权限要放在服务端,凭证要有范围,高成本路由要有限额, 状态变更要有确认和审计轨迹。行为信号只是风险输入,不是产品权限的替代品。
一个实际的 30 天节奏
第一周画漏斗,计算三种最大损失。第二周加动作级限额、小额初始额度、幂等性和日志,同时保持低摩擦。 第三周复核样本,只在损失足够大的位置加入风险升级。第四周比较避免的损失、误伤率、注册到激活转化、 客服工单和控制成本,保留、调整或移除最弱的一层。
这比装一个组件更慢,却能保护毛利,也不会把每一个陌生访问者都当成攻击者。

