Traficul non-uman a depășit traficul uman. Ce înseamnă asta, concret, pentru un CISO din sectorul financiar
de Claudiu Hulea · IT Management Consultant
Analiză — august 2026
Cifra care circulă și cifra care contează
Pe 6 august 2026, în earnings call-ul pentru Q2, CFO-ul Cloudflare, Thomas Seifert, a spus că dacă tendințele actuale continuă, peste cinci ani traficul non-uman ar putea fi de până la 1.000 de ori mai mare decât cel uman — „oamenii vor fi o eroare de rotunjire pe internet“. Titlul a făcut înconjurul presei în 48 de ore.
Merită spus din start ce este și ce nu este acea afirmație.
Ce nu este: o cifră de planificare. Este răspunsul la o întrebare de analist despre monetizare, dat într-un call în care compania a raportat 696,1 milioane USD venituri (+36% an/an) și a prezentat trei produse noi construite exact pentru acest scenariu — Monetization Gateway, Wallets și cloudflare.pay. Seifert și-a atașat singur eticheta de calibrare: „cu marea rezervă că am greșit în fiecare punct pe parcurs“. Și chiar a greșit: în noiembrie 2025 estima încrucișarea în a doua jumătate a lui 2027, în martie 2026 o mutase în prima jumătate a lui 2027, iar realitatea a livrat-o în mai 2026.
Aritmetic, saltul de la raportul actual de aproximativ 1,35:1 la 1.000:1 înseamnă un factor de 742 în cinci ani — adică traficul automatizat trebuie să crească de circa 3,75 ori mai repede decât cel uman, compus, în fiecare an, fără nicio saturație. Este o exponențială extinsă liniar în viitor, într-o piață în care aceeași companie construiește simultan mecanismele de tarifare per cerere care ar suprima acel volum. Predicția și produsul se contrazic.
Ce este: confirmarea unei schimbări structurale deja măsurate independent, cu consecințe operaționale imediate pentru orice instituție care expune servicii digitale. Aici stă subiectul real, iar el nu are nevoie de multiplicatorul 1.000x ca să fie serios.
Trei rigle, trei numere, aceeași direcție
Prima igienă analitică: nu există „procentul de boți de pe internet“. Există mai multe măsurători, pe eșantioane diferite, cu definiții diferite.
| Sursă | Cifră | Perimetru măsurat | Data |
|---|---|---|---|
| Cloudflare Radar | 57,4–57,5% automat / 42,5–42,6% uman | Cereri HTTP către conținut HTML, pe rețeaua Cloudflare (~1/5 din web) | 28 mai – 3 iunie 2026 |
| Imperva / Thales, Bad Bot Report 2026 | 53% automat (de la 51% în 2024) | Tot traficul web, inclusiv apeluri de aplicație și API | aprilie 2026, pentru anul 2025 |
| Fastly | 49% automat | Cereri la edge; 99% din ele clasificate drept „nedorite“ | ianuarie 2026 |
Cele trei cifre nu se mediază și nu se substituie. Cea de la Cloudflare exclude video, email și gaming — motiv pentru care, măsurat în octeți, oamenii rămân covârșitor dominanți: streaming-ul nu a plecat nicăieri. „De 1.000 de ori mai mult trafic“ în cereri HTTP nu înseamnă de 1.000 de ori mai mult trafic în bandă.
O a doua observație, mai puțin comodă: presa secundară a corupt deja cifrele. Am întâlnit relatări care raportează structura Imperva ca 40% bad bots + 17,5% good bots = 57,5%, contrazicând cei 53% din raportul original. Dacă un simplu procent se degradează în trei retransmiteri, orice cifră care ajunge într-un slide de board fără trasabilitate la sursa primară trebuie tratată ca neverificată.
Ce au în comun toate trei: direcția. Iar direcția e suficientă pentru decizii.
Ce se schimbă în modelul de amenințare
Pentru sectorul financiar, datele Imperva 2026 sunt mai relevante decât orice proiecție la cinci ani:
- 24% din totalul atacurilor bot au vizat serviciile financiare — cel mai afectat sector.
- 46% din incidentele de account takeover s-au produs în servicii financiare.
- 27% din atacurile bot țintesc direct API-uri, ocolind complet interfața web.
- Atacurile bot potențate de modele lingvistice au crescut de 12,5 ori an/an; volumul zilnic blocat în baza de clienți Imperva a urcat de la 2 milioane la 25 de milioane.
- Al șaptelea an consecutiv de creștere a ponderii boților rău-intenționați.
Schimbarea calitativă nu este volumul, ci dispariția semnăturilor comportamentale pe care s-au bazat două decenii de detecție. Un agent bine construit rulează într-un browser real, are fingerprint plauzibil, respectă tempo-uri umane, completează formulare cu text generat coerent și rezolvă provocări interactive. Presupunerea implicită „trafic care arată uman = om“ a încetat să fie o presupunere validă.
Consecința pentru arhitectura de control: detecția bazată pe indicii probabilistice devine insuficientă și trebuie completată cu identitate criptografică declarată. Nu ca înlocuire — ca strat suplimentar, pentru categoria de trafic automatizat care vrea să fie recunoscut.
Costul operațional invizibil
Aici stă partea pe care majoritatea analizelor o ratează, pentru că nu e spectaculoasă. Traficul non-uman nu costă doar securitate — costă infrastructură, licențiere și timp de analiză.
| Vector | Mecanism | Impact tipic |
|---|---|---|
| Licențiere WAF / bot management | Multe modele comerciale se tarifează per cerere sau per bandă la edge | Creșterea traficului automatizat mărește factura fără nicio creștere de business |
| Volum SIEM | EPS și retenție; cererile bot generează evenimente ca oricare altele | Retenția DORA de 12 luni pentru loguri devine un cost material |
| Capacity planning origin | Un agent poate genera sute-mii de cereri per intenție umană | Dimensionarea pe utilizatori activi devine invalidă |
| False positives | Bot management agresiv blochează clienți reali | Cost direct în conversie și în volum de tichete la suport |
| Analytics și raportare | Funnel-uri, rate de conversie, atribuire marketing | Metrici de business corupte, decizii luate pe date poluate |
| Detecție fraudă | Modele antrenate pe comportament uman | Rată de fals-negativ în creștere pentru ATO |
Recomandarea practică, dincolo de securitate: treceți traficul automatizat într-o linie separată de cost și de raportare. Dacă în tabloul de bord există o singură cifră de „trafic“, ea deja nu mai măsoară nimic util. Segmentarea uman / bot verificat / bot neverificat / bot blocat trebuie să fie o dimensiune de raportare, nu un filtru ad-hoc în consola CDN.
Problema care contează cu adevărat: atribuirea
Când un agent acționează în numele unui client — verifică sold, compară produse de credit, inițiază o plată — cine apare în log?
Până acum, răspunsul a fost un șir User-Agent, adică un text pe care oricine îl poate scrie. Aceasta este exact problema pe care Web Bot Auth încearcă să o rezolve, și e motivul pentru care merită urmărită mult mai atent decât orice proiecție la cinci ani.
Mecanismul, pe scurt:
- Semnături criptografice per cerere, pe baza HTTP Message Signatures (RFC 9421), cu chei Ed25519.
- Trei antete pe fiecare cerere:
Signature,Signature-Input,Signature-Agent. Signature-Agentindică un director JWKS publicat la/.well-known/http-message-signatures-directorypeste HTTPS, iar răspunsul directorului este el însuși semnat, tocmai ca să nu poată fi oglindit de altcineva.- Perioade de valabilitate scurte, explicit pentru limitarea atacurilor de tip replay.
- Un format de „Signature Agent Card“ — identitate, operator, scop, rată de cereri așteptată, chei publice.
Starea adoptării, la august 2026:
- Grup de lucru IETF constituit în 2026; susținători: Cloudflare, Amazon, Akamai, OpenAI.
- Cloudflare l-a integrat în programul Verified Bots; prima cohortă de „signed agents“ include ChatGPT agent, Goose (Block), Browserbase, Anchor Browser.
- Suport implementat în AWS WAF, Amazon Bedrock AgentCore, Vercel, Shopify, Akamai.
- Visa TAP și Mastercard Agent Pay îl folosesc drept fundație de autentificare pentru comerțul agentic.
- În iunie 2026, statul New York a adoptat Stealth Crawler Prohibition Act, care impune boților să-și declare identitatea și scopul, cu penalități de până la 15.000 USD pe zi per încălcare.
Traducere pentru un CISO: identificatorul agentului devine simultan identitate de audit, identitate de facturare și identitate de control al accesului. Nu se poate aplica o politică per agent, nu se poate tarifa un nivel per agent, nu se poate onora un acord de licențiere și nu se poate face atribuire într-un incident cât timp identificatorul părții este un text arbitrar.
Frecarea reglementară, care e reală și nerezolvată
Aici sectorul financiar are o problemă pe care alte industrii nu o au.
DORA (aplicabil din 17 ianuarie 2025) cere trasabilitate, logare, clasificare și raportare a incidentelor ICT, plus includerea furnizorilor terți în perimetrul de risc. Dacă un agent operat de un furnizor terț accesează canalele digitale ale băncii în numele unui client, acel furnizor intră în discuția de risc ICT terț — indiferent dacă banca a semnat vreodată un contract cu el. Registrul de informații nu are, în forma actuală, o categorie pentru „furnizor de agenți pe care clienții mei îi folosesc fără să mă întrebe“.
PSD2 / SCA presupune autorizare umană explicită pentru ordinele de plată. Nu există, în cadrul actual, un mecanism prin care un agent AI să fie tratat ca echivalent al plătitorului uman. PSD3 și Regulamentul asociat — acord provizoriu în noiembrie 2025, publicare așteptată în 2026, intrare în vigoare 2027 — introduc conceptul de inițiere delegată a plății, dar textul făcut public menționează AI aproape exclusiv în contextul prevenirii fraudei. Decalajul dintre ce presupune reglementarea și ce face deja tehnologia este exact zona în care răspunderea rămâne neatribuită.
AI Act: obligațiile pentru sisteme cu risc ridicat intră în vigoare în august 2026, cu cerințe de clasificare a riscului, supraveghere umană, trasabilitate și auditabilitate — aplicabile inclusiv proceselor de creditare și scoring în care intervin componente agentice.
NIS2: pentru entitățile în scop, aceleași cerințe de management al incidentelor și al riscului lanțului de aprovizionare, cu aceeași problemă de atribuire.
Întrebarea de guvernanță, formulată simplu: dacă mâine un agent operat de un furnizor terț face 5.000 de cereri autentificate în numele unui client și una dintre ele produce o tranzacție contestată, ce scrieți în raportul de incident la câmpul „actor“?
Dacă răspunsul e „adresa IP și User-Agent“, nu aveți atribuire. Aveți o presupunere.
Controale: ce se face, în ce ordine
Prioritizare pe orizonturi, cu criteriul „cost redus de implementare / reducere reală de risc“.
0–90 de zile
| Acțiune | De ce |
|---|---|
| Inventar al expunerii API, inclusiv endpoint-uri nedocumentate și versiuni vechi | 27% din atacurile bot vizează direct API-uri |
| Segmentare uman / bot verificat / bot neverificat în logare și în raportare | Fără segmentare, orice metrică de trafic e neinterpretabilă |
| Activarea verificării „verified bots“ / „signed agents“ acolo unde CDN-ul o oferă deja | Efort de configurare aproape nul, câștig imediat de vizibilitate |
| Rate limiting per identitate autentificată, nu per IP | Proxy-urile rezidențiale au făcut limitarea per IP ineficace |
| Revizuirea pragurilor de detecție ATO pe canalele cu 46% din incidente | Modelele antrenate pe comportament uman degradează tăcut |
| Recalcularea costului SIEM și WAF pe proiecție de trafic automatizat la 24 de luni | Evită surpriza bugetară la reînnoire |
90–180 de zile
| Acțiune | De ce |
|---|---|
| Politică formală de acces pentru agenți: ce e permis, cui, la ce rată, cu ce autentificare | Precondiție pentru orice decizie de blocare defensabilă |
| Validare Web Bot Auth la edge și în origin, cu fallback pe detecția existentă | Devine implicit pe măsură ce CDN-urile majore îl adoptă în 2026–2027 |
| Extinderea registrului DORA cu furnizori de agenți relevanți pentru canalele proprii | Perimetrul de risc terț s-a lărgit fără notificare |
| Testare de reziliență cu scenariu de volum agentic, nu doar DDoS clasic | Profil de sarcină diferit: multe cereri mici, legitime, autentificate |
| Actualizarea playbook-urilor de incident cu câmp de atribuire agent | Cerință directă de trasabilitate DORA |
Strategic (12–24 de luni)
- Poziție instituțională privind agenții care acționează în numele clienților: interzis, tolerat, sau suportat contractual și tehnic. Neutralitatea nu e o poziție — e o decizie luată de altcineva în locul dvs.
- Participare la definirea consimțământului și a răspunderii în fluxurile agentice, înainte ca practica de piață să se sedimenteze fără dvs.
- Ofertă de canal structurat pentru agenți (API dedicat, contractat, tarifat), care înlocuiește scraping-ul necontrolat al interfeței publice. Un agent care primește un răspuns structurat face o cerere, nu cinci sute. Aceasta e, în fapt, și principala rezervă față de scenariul 1.000x.
Testul de falsificabilitate
Orice teză care nu poate fi infirmată nu e o teză, e o poziție. Indicatorii de urmărit până în 2028, cu praguri:
| Indicator | Situația în august 2026 | Ce ar confirma teza accelerării | Ce ar infirma-o |
|---|---|---|---|
| Raport bot:uman, Cloudflare Radar | ~1,35:1 | >4:1 până la finalul lui 2027 | Stagnare sub 2:1 |
| Ponderea traficului automatizat semnat | Cohortă inițială restrânsă | Majoritatea agenților comerciali semnați | Adopție blocată sub 20% |
| Preț mediu per cerere de agent | Aproape zero, pilot | Piață funcțională de micro-tarifare | Tarifarea rămâne experiment |
| Ponderea octeților non-umani | Marginală față de video | Convergență cu ponderea cererilor | Rămâne marginală — cazul cel mai probabil |
| Atacuri ATO în financial services | 46% din incidente | Creștere susținută | Platou după maturizarea detecției de agenți |
Predicția de 1.000x este nefalsificabilă până în 2031, ceea ce o face inutilizabilă operațional. Indicatorii de mai sus sunt verificabili trimestrial.
Concluzie
Afirmația care a generat titlurile este un artefact de comunicare financiară: reală ca citat, condiționată explicit de autorul ei, măsurată pe o riglă îngustă și emisă de o companie care vinde atât problema, cât și soluția.
Schimbarea de dedesubt este însă reală, măsurată de trei furnizori independenți, și are consecințe care nu depind de multiplicator: sectorul financiar este cea mai vizată țintă a traficului automatizat ostil, API-urile sunt suprafața principală de atac, iar identitatea celui care face cererea a încetat să mai fie deductibilă din comportament.
Decizia de arhitectură care contează în următoarele 18 luni nu este dacă oamenii vor deveni o eroare de rotunjire. Este dacă instituția poate răspunde, într-un raport de incident, la întrebarea „cine a făcut cererea“ — cu o dovadă criptografică, nu cu o prezumție.
Surse
- The Register — „Humans will be a rounding error on the internet“ says Cloudflare exec (7 august 2026)
- Transcript earnings call Cloudflare Q2 FY2026 (6 august 2026)
- Cloudflare Radar — Bot Traffic Worldwide
- Imperva / Thales — Bad Bot Report 2026: Bots in the Agentic Age (29 aprilie 2026)
- NBC News — Bot web traffic has overtaken human web traffic, data shows (5 iunie 2026)
- Cloudflare Blog — Message Signatures are now part of our Verified Bots Program
- Cloudflare Blog — The age of agents: cryptographically recognizing agent traffic
- IETF — Registry and Signature Agent card for Web Bot Auth, draft-meunier-webbotauth-registry-01
- AWS — Reducing CAPTCHAs with Web Bot Auth, Bedrock AgentCore
- Osborne Clarke — Agentic Payments: a new challenge for Europe’s payments ecosystem (martie 2026)
- Taylor Wessing — Agentic AI in payments: key regulatory considerations (februarie 2026)
- Regulamentul (UE) 2022/2554 (DORA), aplicabil din 17 ianuarie 2025
Întrebări frecvente
Chiar a depășit traficul automatizat pe cel uman?
Da, în cererile HTTP — măsurat independent de trei furnizori în 2026: Cloudflare Radar ~57% automat, Imperva/Thales 53%, Fastly 49%. Nuanță importantă: e vorba de cereri HTTP, nu de bandă (octeți) — măsurat în octeți, oamenii rămân dominanți fiindcă streaming-ul video nu a plecat nicăieri. Cele trei cifre nu se mediază (perimetre diferite), dar direcția e aceeași.
Ce este Web Bot Auth și de ce contează?
Un mecanism de identitate criptografică pentru trafic automatizat: semnături per cerere pe baza HTTP Message Signatures (RFC 9421), cu chei Ed25519 și anteturile Signature / Signature-Input / Signature-Agent. Rezolvă problema atribuirii — înlocuiește șirul User-Agent (text arbitrar) cu o dovadă verificabilă. Adoptat deja de Cloudflare, AWS, Vercel, Shopify, Akamai și folosit de Visa TAP și Mastercard Agent Pay.
De ce e sectorul financiar cel mai expus?
Potrivit Bad Bot Report 2026 (Imperva/Thales): 24% din atacurile bot vizează serviciile financiare (cel mai afectat sector), 46% din incidentele de account takeover se produc în financial services, iar 27% din atacurile bot țintesc direct API-uri, ocolind interfața web. Plus frecarea de conformitate (DORA, PSD2/SCA, AI Act, NIS2) pe care alte industrii nu o au.
Cifra de „1.000x" e reală?
Nu ca predicție operațională. E răspunsul CFO-ului Cloudflare la o întrebare de analist despre monetizare, condiționat explicit de autor („cu marea rezervă că am greșit în fiecare punct"), emis de o companie care vinde și problema, și soluția. E nefalsificabilă până în 2031, deci inutilizabilă operațional. Schimbarea măsurată de dedesubt e însă reală și nu depinde de multiplicator.