Cloudflare Precursor:持续客户端信号驱动的 AI Agent 行为检测引擎

日期:2026-07-14
主题:Cloudflare Precursor:持续客户端信号驱动的 AI Agent 行为检测引擎
原文Cloudflare Precursor:持续客户端信号驱动的 AI Agent 行为检测引擎
来源:The Cloudflare Blog
领域:🔒 安全/网络


背景

互联网上的自动化流量正在经历一场质变。过去,Bot 管理面对的主要是简单的爬虫、撞库脚本和 DDoS 攻击工具——它们的行踪相对容易识别,IP 信誉库、速率限制和经典的 JS 挑战足以应付大多数场景。但生成式 AI 的爆发彻底改变了游戏规则。基于大语言模型(LLM)的 AI Agent 能够模拟人类操作浏览器的完整流程:移动鼠标、点击按钮、填写表单、滚动页面——它们在行为层面与真实用户几乎没有区别。

传统的 Bot 管理方案在面对这些新型 AI Agent 时开始力不从心。点状的验证手段(如 CAPTCHA 或单次 JS 挑战)可以被绕过,基于 IP 的规则难以应对分布式 Agent 农场。Cloudflare 最新推出的 Precursor——一种持续行为验证引擎——正是为了填补这个空白。

核心内容

什么是 Precursor

Precursor 是 Cloudflare Bot Management 产品线中的新组件,定位为持续行为验证引擎(Continuous Behavioral Validation Engine)。与传统的点状检测不同,Precursor 在整个用户会话期间持续采集客户端信号,从交互行为中提取特征,实时判断请求背后是人类真实操作还是 AI Agent 自动化。

核心思路很简单:人类和 AI Agent 在操作浏览器时有着本质不同的行为模式,但这些差异在单次请求中无法体现,需要从会话级的连续行为数据中才能发现。

信号采集层

Precursor 在 Cloudflare 已有的 JS 挑战和 WebSocket 通道基础上,扩展了一套客户端信号采集体系。主要采集的信号维度包括:

这些信号在浏览器端通过 Performance API、Pointer Events API 和自定义 instrumentation 采集,经过轻量预处理后通过 Cloudflare 的边缘网络实时上传。

行为建模

采集到的客户端信号并非简单地与已知 Bot 指纹做规则匹配。Precursor 使用一套多层的机器学习流水线:

  1. 信号预处理层:对原始事件流进行归一化、去噪和时序对齐,构建统一的会话特征向量
  2. 行为编码器:用自注意力机制(Self-Attention)捕捉事件之间的时序依赖关系,输出会话级的交互嵌入(Interaction Embedding)
  3. 分类器:基于交互嵌入输出 Human / Automated / Suspicious 三分类结果,同时附带置信度分数
  4. 持续校准:利用 Cloudflare 全球网络的流量反馈,对新出现的 Agent 行为模式进行在线学习

人类 vs AI Agent 的关键差异

Precursor 在训练中发现了几组具有强区分度的行为特征差异:

维度 人类用户 AI Agent
鼠标轨迹 带生理震颤的自然曲线 过于平滑或过于直线的采样
点击节奏 不规则的思考间隙 间隔高度一致
滚动模式 跳跃式内容扫描 + 回滚 匀速线性滚动
按键间隔 打字节奏随内容变化 间隔几乎恒定
视口可见性 偶尔切换标签页 始终聚焦或按固定频率切换

对合法用户的影响

Precursor 的一个重要设计目标是减少对合法用户的误伤。传统 Bot 管理的一个痛点在于,当检测门槛提高时,真实用户也经常被 CAPTCHA 或 JS 挑战拦住。Precursor 的持续验证策略允许系统在会话早期给出低置信度的临时判定,随着更多行为数据的积累逐步提高或降低置信度——这意味着大多数人类用户在整个会话中根本不会感知到检测的存在。

Cloudflare 公布的数据显示,在内部试运行中,Precursor 将误伤率(False Positive Rate)降低了约 70%,同时将高级自动化(LLM-driven Agent)的捕获率提升了 3 倍以上。这一数据印证了持续行为验证路径的有效性。

与 Cloudflare Bot Management 的集成

Precursor 并非独立产品,而是 Cloudflare Bot Management 平台的增强模块。它与已有的以下能力深度集成:

总结与展望

Precursor 的推出标志着 Bot 管理进入了一个新阶段:从单点验证走向持续行为验证。它不再试图在请求到达的第一毫秒做出黑白分明的判决,而是在整个会话过程中动态调整信任等级。这种设计哲学更符合实际——人类和 AI Agent 的行为差异并非源自某个单一特征,而是体现在整个交互过程的统计规律中。

从更宏观的视角看,Precursor 的持续验证思路也为 Web 安全领域提供了一种新的方法论:当攻击者开始使用与人类无异的工具时,安全系统也必须从单次检查转向持续信任评估——而 Precursor 正是这一转变的重要一步。

未来,随着 AI Agent 能力的进一步提升,行为检测与反检测的博弈只会更加激烈。这对整个 AI Agent 生态也有深远影响:那些采用类人操作界面的 Agent(如 Browser Use、Playwright 驱动的自动化脚本)将面临更严格的访问控制,而通过 API 直接与后端服务交互的 Agent 则可以绕过行为检测——这可能会推动 AI Agent 行业从"模拟浏览器操作"转向"原生 API 集成",让行为检测层更加专注于那些真正需要浏览器环境的人类用户和恶意脚本。

总而言之,Precursor 的方向表明:在 AI Agent 时代,安全防御的逻辑正在从"你是谁"转向"你怎么做"——而持续的行为验证,正是这一转变的核心引擎。