Cloudflare在2026年年中公布了一组数据:机器人访问量,历史上第一次超过了人类访问量。创始人Matthew Prince原本预计这个交叉点要等到2027年底才出现。结果AI代理流量(agentic traffic)冲得太快,硬把日期提前了一年多。
几乎同一时间,一家总部在佛罗里达、名字大多数人没听过的公司Spur Intelligence,拿到了一笔2亿美元融资,由Insight Partners领投。它做的事很朴素:帮企业从混杂的访问流量里,把真实用户和伪装得越来越深的机器人、假账号、威胁流量分开。
发生了什么:2亿美元买的是什么
Spur成立于2017年,创始人是两名前美国国防部工程师。这家公司比ChatGPT公开发布早了五年入场,赶上了整条AI代理浪潮的起点。
Insight Partners的Thomas Krane在声明里说得直白:犯罪分子用的VPN、住宅代理网络、匿名化基础设施正在扩散。企业越来越多陷入一个盲区——能看见访问行为,却看不清行为背后是什么基础设施。这句话,基本是Spur生意的全部逻辑。
有一点必须澄清:机器人流量超过人类,不等于恶意流量超过人类。搜索引擎爬虫、监测工具、大量新出现的合法AI代理访问,都会被算进"机器人"这一栏。真正让企业头疼的,是这堆流量里,伪装成人类的真恶意越来越难分辨。
为什么难:流量看得见,人认不出来
传统反机器人手段,靠的是看IP来源、看UA字符串、看访问节奏。这套办法遇上住宅代理网络基本失效——恶意流量借用真实家庭宽带用户的IP出口,看起来就是一个普通人在某个城市用普通网络访问。
| 阶段 | 企业靠什么判断"是不是机器人" | 为什么现在不够用 |
|---|---|---|
| 早期 | 看IP是不是数据中心、看浏览器UA | 住宅代理把流量包装成真实家庭宽带 |
| 进阶 | 看点击节奏、鼠标轨迹像不像脚本 | AI代理能批量生成接近真人的行为模式 |
| 现在 | 需要往下扎一层,识别流量背后的基础设施本身 | 这是Spur对外宣称的核心能力,但识别精度目前只有投资方的背书,没有公开的第三方验证数据 |
企业能看到点击、看到转化,唯独看不清这些行为背后到底是谁的机器。这正是Spur卖的东西:不只判断"这是不是机器人",而是识别行为背后那套基础设施。
风险也在这里:识别越精细,误伤率不会自动降到零。真实用户如果凑巧用了代理、公共WiFi或跳板网络,被拦下的概率也会跟着上升。
谁受影响,接下来看什么
对负责风控、增长和账号安全的企业决策者,这笔融资是个信号:单靠IP黑名单和验证码已经不够用了,往下一层的基础设施识别正在变成采购清单上的新项。但一刀切加验证只会赶走真实用户,更现实的动作是分层处理——高风险行为用更严的核查,普通访问尽量少打扰。
对关注AI代理和网络安全的科技读者,这件事说明"辨认谁是人"已经从一句默认的信任,变成一门有人愿意砸2亿美元的生意。接下来值得盯的是三件事:其他反欺诈厂商会不会跟进大额融资、Spur能不能拿出比"识别基础设施"更具体的精度证据、Cloudflare这套统计口径会不会被更多平台采用为行业参照。
Spur的融资不是孤立事件。当自动化访问的规模和拟真度双双上升,辨认真人这件事,正在从免费的默认设定,变成一门要按订单收费的生意。
