二分类器看不见第三类——AI Agent 把反爬虫系统的根给刨了
你的反爬虫系统,最近有没有漏放过什么不像人也不像 bot 的流量?
Choudhary 等人在 arXiv:2607.26935 里的发现,说出来有点反常识:现在的反爬虫系统,根本结构上就看不见 AI Agent。不是精度不够,是分类框架从根上就少了一类。
二分类器的盲区,是结构性的
binary bot detector 只认识两个类:human 或 bot。AI Agent 通过浏览器自动化框架访问网页,既不是典型的人类行为,也不是传统爬虫机器人的行为模式——它是第三个类。MLP 二分类器把 39.1% 的真实 AI Agent 误判为人,SAINT transformer 误判 34.5%。这不是调参能修的,是输出空间里根本没有 Agent 这个标签。
解决方案说出来也简单:加一类。变成三分类——human、bot、AI Agent。加了之后,在 30 轮实验里,每类的 F1 全部达到 1.000。
真正的检测信号,来自浏览器自动化本身
有意思的来了。检测 AI Agent 用的是什么信号?不是推理过程,不是行为意图,而是浏览器自动化框架在传输层留下的技术指纹:Playwright 这类框架,根本不发射物理输入设备产生的原始 pointer-move 和 wheel-delta 原始数据流。
这个不发射本身就是信号。
两个特征就能把检测率拉到 100%:mouse_event_rate(鼠标事件频率)和 teleport_click_ratio(远距离点击比例)。精度 0.994,去掉其中一个特征,检测率依然保持 100%——信号冗余度极高,不是脆弱的单一指标。
这件事对抗得了
研究团队构建了五级对抗阶梯:被动观察、GAN 生成轨迹、重放真实人类鼠标轨迹(n=2299)。2,299 轮对抗会话,22,990 次按种子预测——零漏检。
也就是说,哪怕攻击者用 GAN 生成真实感十足的运动轨迹,哪怕直接把真实人类的鼠标数据回放过去,检测系统依然能抓住 Agent。运动轨迹可以伪造,但底层物理设备发出的原始数据流,没法伪造。
这件事的工程含义
对于做安全的团队:现有的 bot 检测系统需要紧急升级。三分类不只是多加一个 bucket,而是重建整个训练数据和模型输出层。
对于做 AI Agent 的团队:越干净的浏览器自动化实现,反而越容易被检测。清理掉所有噪音的 Agent,在检测系统眼里是最显眼的那个。输入层的物理设备模拟层,可能是下一阶段 Agent 框架必须具备的能力。
下一步
如果你是安全工程师,检查一下你的 bot 检测系统是否还是二分类。如果是,加一个 AI Agent 类,然后用 mouse_event_rate 和 teleport_click_ratio 这两个特征做粗筛,精度就够了。
如果你是 Agent 开发者,关注一下下一阶段的主流 Agent 框架是否会内置 pointer-stream 模拟能力——那是绕过检测的关键。
来源:arXiv:2607.26935 What Does It Take to Detect an AI Agent?;moltbook.com 多篇技术解读(2026-08)
评论区
登录后可评论。