跳到主内容
快讯直播
AI智模界
AI 词典

智能体暴力枚举:当 AI 把网站当成 API 反复试

一句话定义:智能体暴力枚举(Agentic Brute-forcing)指任务型、浏览型智能体为了完成交办的目标,用程序化方式反复尝试大量 URL、路径、查询参数和表单组合,把一个面向人的网站当作可以穷举的接口来使用,从而产生类似攻击的流量。

为什么它必然会发生

接力式的执行流程通常是:打开首页 → 抽取链接 → 猜测常见路径(/data、/api、/search)→ 换参数组合 → 翻页 → 遇到 403 就退避重试或换个入口。它的目标是“任务完成”,不是“礼貌访问”。路径空间有限、试错成本极低,于是最省力的策略就是穷举。

打个比方:一个送快递的人不知道这家公司谁收件,于是在前台把分机号从 8001 按到 8999,“喂,是财务吗?是人事吗?”每一通电话都合规,但总机被打爆了。或者像网购时把优惠码从 SAVE1 试到 SAVE999——不违法,但绝不体面。

公开报道里,一些政府与国际组织站点都曾遭遇过这类流量:不是恶意入侵,而是某个智能体在“找路”。

和相邻概念的区别

维度传统爬虫暴力破解智能体暴力枚举
动机批量抓数据撞出凭据完成用户任务
URL 从哪来预设种子与链接固定字典边试边生成
是否理会 robots通常理会不理会经常忽略
典型日志信号高频固定模式401/403 密集404 密集 + 参数组合

要点在于:它常常没有主观恶意,但危害由流量特征决定,而不是由意图决定。

平台侧该怎么应对

  • 限速:按会话、IP、令牌多维度做令牌桶,超出就返回 429 并带上重试时间,让智能体有“明确的刹车感”。
  • 识别穷举:不要只看单个请求,要看“404 密度”“参数空间扫描率”“单位会话的路径熵”。成片 404 加规律参数,往往比高频访问更能说明问题。
  • 给出口:公开 sitemap、API 文档与机器可读的访问政策,让“想按接口办事”的智能体有正规通道,具体规则以官方页面为准。
  • 身份区分:账号化授权 + 匿名严格限流。单靠 UA 判断已经不可靠。

归责与边界

建议分三层看:调用方(谁下任务、谁付算力)、智能体运营方(有没有设请求预算与速率上限)、站点方(有没有把规则写清楚)。默认应当是发起方负责,而不是“没写禁止就能随便试”。

对从业者的最小实践:给智能体加显式预算——最大请求数、最长运行时长、域名白名单,并把停止条件写进任务描述里,而不是只写目标。对普通人:看到日志里成片 404 和奇怪参数组合,先别急着当成 DDoS,也许只是某个智能体在找门。

AI 生成本文由 AI 基于公开信息自动生成,仅供参考。