
Akamai大中华区解决方案资深经理 马俊
Akamai大中华区解决方案资深经理马俊在解读报告时表示,行业安全建设的评判标准已经发生迭代,过去企业是比拼防护体系的完备度,现如今攻防对抗的关键在于响应速度。传统的静态防御思路已经跟不上AI攻击的更新节奏,构建动态、可韧性恢复的安全体系,成为电商行业的必修课。
AI爬虫流量创下历年新高
作为网络攻击的主要载体,爬虫流量的变化,直观反映了电商行业的安全承压现状。据Akamai全年监测数据显示,2025年全球电商站点累计被爬虫访问次数突破17万亿次,同比上涨19%,流量规模居所有行业首位,体量接近第二名媒体行业的两倍。亚太地区爬虫流量同比暴涨63%,增速居各区域首位,行业安全压力持续攀升。

与过去有规律可循的传统爬虫不同,如今的AI爬虫具备极强的拟人化特征,规避传统风控筛查的能力大幅提升。值得行业警惕的是,电商已成为AI爬虫的主要目标,2025年下半年,Akamai网络上48%的AI爬虫流量指向电商场景。不同于传统爬虫纯粹的恶意属性,AI爬虫具备极强的两面性,彻底颠覆了行业多年来非黑即白的治理逻辑,这让防御者面临两难局面。
针对亚太爬虫流量激增的现象,马俊分析认为,这并非是因短期攻击事件导致,而是区域行业特性长期积累的结果。一方面,亚太电商市场体量庞大、数字化渗透率高,各大平台普遍布局AI导购等功能,客观上为AI爬虫提供了生存土壤;另一方面,亚太地区电商业态分散、碎片化的特征,让用户更加依赖使用AI工具筛选产品,间接推高了智能化爬虫流量。此外,亚太电商、酒店行业普遍推行的积分、返点等用户忠诚度体系,具备可变现的经济价值,这类“影子货币”成为攻击者觊觎的目标,持续诱发了爬虫攻击与账号欺诈行为。
攻防格局全面重构
AI技术的普及,不仅改变了爬虫的攻击形态,更彻底重构了电商行业的网络攻击格局,这让传统安全防护体系的短板集中暴露。报告数据显示,2024年四季度至2025年四季度,针对API的Web攻击同比增长9%,超越传统Web应用攻击,成为电商行业的主要攻击类型。
2024年至2025年,全球电商行业累计监测到超2000亿次Web攻击,其中49%针对API端点;亚太的比例明显更低,仅占15%。但在DDoS攻击层面,亚太七层(L7)DDoS攻击同比增长39%,由2600亿次增至3610亿次。
Akamai安全技术事业部执行副总裁兼总经理Mani Sundaram指出,眼下电商行业突出的安全隐患,在于管理层的认知偏差:不少企业自认为“边界是安全的,真被入侵了我们也会知道”,却忽略了仅依赖边界防御是一场赌博——攻击者可能已经潜伏在环境内部,一边静默驻留一边提升权限。

当前困扰电商平台的核心风险,主要来自三类全新的AI衍生攻击。一是“漏水龙头”攻击(leaky faucet),攻击者用结构化提示词绕过AI客服的安全护栏,诱使其认可过期优惠码、批准欺诈退货甚至泄露专有库存数据;二是AI智能体被劫持,攻击者通过提示注入与越狱篡改其底层指令,使之执行越权数据库查询、暴露专有定价模型;三是AI Token权限与算力滥用,攻击者把自己的高负载计算任务路由到零售商公开的AI端点,迫使对方承担算力成本并拖累正常用户的访问性能。
探索AI对抗AI路径
面对层出不穷的新型安全风险,Akamai报告建议,企业需跳出仅依赖传统的边界防护、静态风控的思维,重点补齐全域流量可视能力,搭建动态适配、可快速恢复的安全韧性体系,落地AI风险量化治理,构建全天候、全链路的安全运营模式。
报告梳理出四项可落地的核心治理举措:精细化Bot分级分类治理,全生命周期API安全防护,闭环式漏洞风控管理,内网微分段部署。其中,内网微分段技术能够细化内网安全边界,有效降低单点被攻破后风险向全网扩散的可能,把安全事件控制在可管理的范围内。

安全防护与用户体验、业务转化的平衡,一直是电商行业的核心痛点。马俊表示,简单粗暴的一刀切式拦截或者无条件放行模式,已经无法适配复杂的AI流量生态。电商必须跳出非黑即白的传统风控逻辑,搭建动态信任评估体系,用AI技术实现流量分层、分级处置。通过智能算法精准甄别爬虫身份、研判访问意图,对能够赋能消费、带动订单转化的合规AI流量正常放行,对恶意爬取、盗权欺诈的攻击流量精准拦截,在守护业务平稳运行、保障用户体验的同时,筑牢安全防线。
业内分析人士表示,AI技术重塑了电商行业的商业模式与服务形态,也彻底改变了网络安全攻防格局。未来,以AI对抗AI、以动态韧性替代静态防御、以行业协同治理替代企业单点防护,将成为电商企业安全建设的核心趋势。


