Sari la conținut
Braincap
← Toate articolele

Traficul non-uman a depășit traficul uman. Ce înseamnă asta, concret, pentru un CISO din sectorul financiar

de Claudiu Hulea · IT Management Consultant

Ilustrație: traficul non-uman (boți, agenți) depășește traficul uman către serviciile digitale ale unei bănci, cu întrebarea de atribuire „cine a făcut cererea?"

Analiză — august 2026

Cifra care circulă și cifra care contează

Pe 6 august 2026, în earnings call-ul pentru Q2, CFO-ul Cloudflare, Thomas Seifert, a spus că dacă tendințele actuale continuă, peste cinci ani traficul non-uman ar putea fi de până la 1.000 de ori mai mare decât cel uman — „oamenii vor fi o eroare de rotunjire pe internet“. Titlul a făcut înconjurul presei în 48 de ore.

Merită spus din start ce este și ce nu este acea afirmație.

Ce nu este: o cifră de planificare. Este răspunsul la o întrebare de analist despre monetizare, dat într-un call în care compania a raportat 696,1 milioane USD venituri (+36% an/an) și a prezentat trei produse noi construite exact pentru acest scenariu — Monetization Gateway, Wallets și cloudflare.pay. Seifert și-a atașat singur eticheta de calibrare: „cu marea rezervă că am greșit în fiecare punct pe parcurs“. Și chiar a greșit: în noiembrie 2025 estima încrucișarea în a doua jumătate a lui 2027, în martie 2026 o mutase în prima jumătate a lui 2027, iar realitatea a livrat-o în mai 2026.

Aritmetic, saltul de la raportul actual de aproximativ 1,35:1 la 1.000:1 înseamnă un factor de 742 în cinci ani — adică traficul automatizat trebuie să crească de circa 3,75 ori mai repede decât cel uman, compus, în fiecare an, fără nicio saturație. Este o exponențială extinsă liniar în viitor, într-o piață în care aceeași companie construiește simultan mecanismele de tarifare per cerere care ar suprima acel volum. Predicția și produsul se contrazic.

Ce este: confirmarea unei schimbări structurale deja măsurate independent, cu consecințe operaționale imediate pentru orice instituție care expune servicii digitale. Aici stă subiectul real, iar el nu are nevoie de multiplicatorul 1.000x ca să fie serios.

Trei rigle, trei numere, aceeași direcție

Prima igienă analitică: nu există „procentul de boți de pe internet“. Există mai multe măsurători, pe eșantioane diferite, cu definiții diferite.

SursăCifrăPerimetru măsuratData
Cloudflare Radar57,4–57,5% automat / 42,5–42,6% umanCereri HTTP către conținut HTML, pe rețeaua Cloudflare (~1/5 din web)28 mai – 3 iunie 2026
Imperva / Thales, Bad Bot Report 202653% automat (de la 51% în 2024)Tot traficul web, inclusiv apeluri de aplicație și APIaprilie 2026, pentru anul 2025
Fastly49% automatCereri la edge; 99% din ele clasificate drept „nedorite“ianuarie 2026

Cele trei cifre nu se mediază și nu se substituie. Cea de la Cloudflare exclude video, email și gaming — motiv pentru care, măsurat în octeți, oamenii rămân covârșitor dominanți: streaming-ul nu a plecat nicăieri. „De 1.000 de ori mai mult trafic“ în cereri HTTP nu înseamnă de 1.000 de ori mai mult trafic în bandă.

O a doua observație, mai puțin comodă: presa secundară a corupt deja cifrele. Am întâlnit relatări care raportează structura Imperva ca 40% bad bots + 17,5% good bots = 57,5%, contrazicând cei 53% din raportul original. Dacă un simplu procent se degradează în trei retransmiteri, orice cifră care ajunge într-un slide de board fără trasabilitate la sursa primară trebuie tratată ca neverificată.

Ce au în comun toate trei: direcția. Iar direcția e suficientă pentru decizii.

Ce se schimbă în modelul de amenințare

Pentru sectorul financiar, datele Imperva 2026 sunt mai relevante decât orice proiecție la cinci ani:

  • 24% din totalul atacurilor bot au vizat serviciile financiare — cel mai afectat sector.
  • 46% din incidentele de account takeover s-au produs în servicii financiare.
  • 27% din atacurile bot țintesc direct API-uri, ocolind complet interfața web.
  • Atacurile bot potențate de modele lingvistice au crescut de 12,5 ori an/an; volumul zilnic blocat în baza de clienți Imperva a urcat de la 2 milioane la 25 de milioane.
  • Al șaptelea an consecutiv de creștere a ponderii boților rău-intenționați.

Schimbarea calitativă nu este volumul, ci dispariția semnăturilor comportamentale pe care s-au bazat două decenii de detecție. Un agent bine construit rulează într-un browser real, are fingerprint plauzibil, respectă tempo-uri umane, completează formulare cu text generat coerent și rezolvă provocări interactive. Presupunerea implicită „trafic care arată uman = om“ a încetat să fie o presupunere validă.

Consecința pentru arhitectura de control: detecția bazată pe indicii probabilistice devine insuficientă și trebuie completată cu identitate criptografică declarată. Nu ca înlocuire — ca strat suplimentar, pentru categoria de trafic automatizat care vrea să fie recunoscut.

Costul operațional invizibil

Aici stă partea pe care majoritatea analizelor o ratează, pentru că nu e spectaculoasă. Traficul non-uman nu costă doar securitate — costă infrastructură, licențiere și timp de analiză.

VectorMecanismImpact tipic
Licențiere WAF / bot managementMulte modele comerciale se tarifează per cerere sau per bandă la edgeCreșterea traficului automatizat mărește factura fără nicio creștere de business
Volum SIEMEPS și retenție; cererile bot generează evenimente ca oricare alteleRetenția DORA de 12 luni pentru loguri devine un cost material
Capacity planning originUn agent poate genera sute-mii de cereri per intenție umanăDimensionarea pe utilizatori activi devine invalidă
False positivesBot management agresiv blochează clienți realiCost direct în conversie și în volum de tichete la suport
Analytics și raportareFunnel-uri, rate de conversie, atribuire marketingMetrici de business corupte, decizii luate pe date poluate
Detecție fraudăModele antrenate pe comportament umanRată de fals-negativ în creștere pentru ATO

Recomandarea practică, dincolo de securitate: treceți traficul automatizat într-o linie separată de cost și de raportare. Dacă în tabloul de bord există o singură cifră de „trafic“, ea deja nu mai măsoară nimic util. Segmentarea uman / bot verificat / bot neverificat / bot blocat trebuie să fie o dimensiune de raportare, nu un filtru ad-hoc în consola CDN.

Problema care contează cu adevărat: atribuirea

Când un agent acționează în numele unui client — verifică sold, compară produse de credit, inițiază o plată — cine apare în log?

Până acum, răspunsul a fost un șir User-Agent, adică un text pe care oricine îl poate scrie. Aceasta este exact problema pe care Web Bot Auth încearcă să o rezolve, și e motivul pentru care merită urmărită mult mai atent decât orice proiecție la cinci ani.

Mecanismul, pe scurt:

  • Semnături criptografice per cerere, pe baza HTTP Message Signatures (RFC 9421), cu chei Ed25519.
  • Trei antete pe fiecare cerere: Signature, Signature-Input, Signature-Agent.
  • Signature-Agent indică un director JWKS publicat la /.well-known/http-message-signatures-directory peste HTTPS, iar răspunsul directorului este el însuși semnat, tocmai ca să nu poată fi oglindit de altcineva.
  • Perioade de valabilitate scurte, explicit pentru limitarea atacurilor de tip replay.
  • Un format de „Signature Agent Card“ — identitate, operator, scop, rată de cereri așteptată, chei publice.

Starea adoptării, la august 2026:

  • Grup de lucru IETF constituit în 2026; susținători: Cloudflare, Amazon, Akamai, OpenAI.
  • Cloudflare l-a integrat în programul Verified Bots; prima cohortă de „signed agents“ include ChatGPT agent, Goose (Block), Browserbase, Anchor Browser.
  • Suport implementat în AWS WAF, Amazon Bedrock AgentCore, Vercel, Shopify, Akamai.
  • Visa TAP și Mastercard Agent Pay îl folosesc drept fundație de autentificare pentru comerțul agentic.
  • În iunie 2026, statul New York a adoptat Stealth Crawler Prohibition Act, care impune boților să-și declare identitatea și scopul, cu penalități de până la 15.000 USD pe zi per încălcare.

Traducere pentru un CISO: identificatorul agentului devine simultan identitate de audit, identitate de facturare și identitate de control al accesului. Nu se poate aplica o politică per agent, nu se poate tarifa un nivel per agent, nu se poate onora un acord de licențiere și nu se poate face atribuire într-un incident cât timp identificatorul părții este un text arbitrar.

Frecarea reglementară, care e reală și nerezolvată

Aici sectorul financiar are o problemă pe care alte industrii nu o au.

DORA (aplicabil din 17 ianuarie 2025) cere trasabilitate, logare, clasificare și raportare a incidentelor ICT, plus includerea furnizorilor terți în perimetrul de risc. Dacă un agent operat de un furnizor terț accesează canalele digitale ale băncii în numele unui client, acel furnizor intră în discuția de risc ICT terț — indiferent dacă banca a semnat vreodată un contract cu el. Registrul de informații nu are, în forma actuală, o categorie pentru „furnizor de agenți pe care clienții mei îi folosesc fără să mă întrebe“.

PSD2 / SCA presupune autorizare umană explicită pentru ordinele de plată. Nu există, în cadrul actual, un mecanism prin care un agent AI să fie tratat ca echivalent al plătitorului uman. PSD3 și Regulamentul asociat — acord provizoriu în noiembrie 2025, publicare așteptată în 2026, intrare în vigoare 2027 — introduc conceptul de inițiere delegată a plății, dar textul făcut public menționează AI aproape exclusiv în contextul prevenirii fraudei. Decalajul dintre ce presupune reglementarea și ce face deja tehnologia este exact zona în care răspunderea rămâne neatribuită.

AI Act: obligațiile pentru sisteme cu risc ridicat intră în vigoare în august 2026, cu cerințe de clasificare a riscului, supraveghere umană, trasabilitate și auditabilitate — aplicabile inclusiv proceselor de creditare și scoring în care intervin componente agentice.

NIS2: pentru entitățile în scop, aceleași cerințe de management al incidentelor și al riscului lanțului de aprovizionare, cu aceeași problemă de atribuire.

Întrebarea de guvernanță, formulată simplu: dacă mâine un agent operat de un furnizor terț face 5.000 de cereri autentificate în numele unui client și una dintre ele produce o tranzacție contestată, ce scrieți în raportul de incident la câmpul „actor“?

Dacă răspunsul e „adresa IP și User-Agent“, nu aveți atribuire. Aveți o presupunere.

Controale: ce se face, în ce ordine

Prioritizare pe orizonturi, cu criteriul „cost redus de implementare / reducere reală de risc“.

0–90 de zile

AcțiuneDe ce
Inventar al expunerii API, inclusiv endpoint-uri nedocumentate și versiuni vechi27% din atacurile bot vizează direct API-uri
Segmentare uman / bot verificat / bot neverificat în logare și în raportareFără segmentare, orice metrică de trafic e neinterpretabilă
Activarea verificării „verified bots“ / „signed agents“ acolo unde CDN-ul o oferă dejaEfort de configurare aproape nul, câștig imediat de vizibilitate
Rate limiting per identitate autentificată, nu per IPProxy-urile rezidențiale au făcut limitarea per IP ineficace
Revizuirea pragurilor de detecție ATO pe canalele cu 46% din incidenteModelele antrenate pe comportament uman degradează tăcut
Recalcularea costului SIEM și WAF pe proiecție de trafic automatizat la 24 de luniEvită surpriza bugetară la reînnoire

90–180 de zile

AcțiuneDe ce
Politică formală de acces pentru agenți: ce e permis, cui, la ce rată, cu ce autentificarePrecondiție pentru orice decizie de blocare defensabilă
Validare Web Bot Auth la edge și în origin, cu fallback pe detecția existentăDevine implicit pe măsură ce CDN-urile majore îl adoptă în 2026–2027
Extinderea registrului DORA cu furnizori de agenți relevanți pentru canalele propriiPerimetrul de risc terț s-a lărgit fără notificare
Testare de reziliență cu scenariu de volum agentic, nu doar DDoS clasicProfil de sarcină diferit: multe cereri mici, legitime, autentificate
Actualizarea playbook-urilor de incident cu câmp de atribuire agentCerință directă de trasabilitate DORA

Strategic (12–24 de luni)

  • Poziție instituțională privind agenții care acționează în numele clienților: interzis, tolerat, sau suportat contractual și tehnic. Neutralitatea nu e o poziție — e o decizie luată de altcineva în locul dvs.
  • Participare la definirea consimțământului și a răspunderii în fluxurile agentice, înainte ca practica de piață să se sedimenteze fără dvs.
  • Ofertă de canal structurat pentru agenți (API dedicat, contractat, tarifat), care înlocuiește scraping-ul necontrolat al interfeței publice. Un agent care primește un răspuns structurat face o cerere, nu cinci sute. Aceasta e, în fapt, și principala rezervă față de scenariul 1.000x.

Testul de falsificabilitate

Orice teză care nu poate fi infirmată nu e o teză, e o poziție. Indicatorii de urmărit până în 2028, cu praguri:

IndicatorSituația în august 2026Ce ar confirma teza accelerăriiCe ar infirma-o
Raport bot:uman, Cloudflare Radar~1,35:1>4:1 până la finalul lui 2027Stagnare sub 2:1
Ponderea traficului automatizat semnatCohortă inițială restrânsăMajoritatea agenților comerciali semnațiAdopție blocată sub 20%
Preț mediu per cerere de agentAproape zero, pilotPiață funcțională de micro-tarifareTarifarea rămâne experiment
Ponderea octeților non-umaniMarginală față de videoConvergență cu ponderea cererilorRămâne marginală — cazul cel mai probabil
Atacuri ATO în financial services46% din incidenteCreștere susținutăPlatou după maturizarea detecției de agenți

Predicția de 1.000x este nefalsificabilă până în 2031, ceea ce o face inutilizabilă operațional. Indicatorii de mai sus sunt verificabili trimestrial.

Concluzie

Afirmația care a generat titlurile este un artefact de comunicare financiară: reală ca citat, condiționată explicit de autorul ei, măsurată pe o riglă îngustă și emisă de o companie care vinde atât problema, cât și soluția.

Schimbarea de dedesubt este însă reală, măsurată de trei furnizori independenți, și are consecințe care nu depind de multiplicator: sectorul financiar este cea mai vizată țintă a traficului automatizat ostil, API-urile sunt suprafața principală de atac, iar identitatea celui care face cererea a încetat să mai fie deductibilă din comportament.

Decizia de arhitectură care contează în următoarele 18 luni nu este dacă oamenii vor deveni o eroare de rotunjire. Este dacă instituția poate răspunde, într-un raport de incident, la întrebarea „cine a făcut cererea“ — cu o dovadă criptografică, nu cu o prezumție.


Surse

Întrebări frecvente

Chiar a depășit traficul automatizat pe cel uman?

Da, în cererile HTTP — măsurat independent de trei furnizori în 2026: Cloudflare Radar ~57% automat, Imperva/Thales 53%, Fastly 49%. Nuanță importantă: e vorba de cereri HTTP, nu de bandă (octeți) — măsurat în octeți, oamenii rămân dominanți fiindcă streaming-ul video nu a plecat nicăieri. Cele trei cifre nu se mediază (perimetre diferite), dar direcția e aceeași.

Ce este Web Bot Auth și de ce contează?

Un mecanism de identitate criptografică pentru trafic automatizat: semnături per cerere pe baza HTTP Message Signatures (RFC 9421), cu chei Ed25519 și anteturile Signature / Signature-Input / Signature-Agent. Rezolvă problema atribuirii — înlocuiește șirul User-Agent (text arbitrar) cu o dovadă verificabilă. Adoptat deja de Cloudflare, AWS, Vercel, Shopify, Akamai și folosit de Visa TAP și Mastercard Agent Pay.

De ce e sectorul financiar cel mai expus?

Potrivit Bad Bot Report 2026 (Imperva/Thales): 24% din atacurile bot vizează serviciile financiare (cel mai afectat sector), 46% din incidentele de account takeover se produc în financial services, iar 27% din atacurile bot țintesc direct API-uri, ocolind interfața web. Plus frecarea de conformitate (DORA, PSD2/SCA, AI Act, NIS2) pe care alte industrii nu o au.

Cifra de „1.000x" e reală?

Nu ca predicție operațională. E răspunsul CFO-ului Cloudflare la o întrebare de analist despre monetizare, condiționat explicit de autor („cu marea rezervă că am greșit în fiecare punct"), emis de o companie care vinde și problema, și soluția. E nefalsificabilă până în 2031, deci inutilizabilă operațional. Schimbarea măsurată de dedesubt e însă reală și nu depinde de multiplicator.

Articole similare