Internet ha sempre avuto i bot. Quello che sta cambiando, a un ritmo che la maggior parte dei report sottovaluta, è dove vanno questi bot e cosa fanno quando arrivano a destinazione. Un nuovo report di DataDome, basato su oltre 1.000 miliardi di richieste web su più di 75.000 siti di clienti, offre una delle immagini più chiare di sempre su come il traffico automatizzato stia rimodellando l’ambiente online. Il dato principale è impressionante: il traffico di bot dannosi è cresciuto del 124% tra luglio 2025 e giugno 2026. Si tratta di un ritmo nove volte superiore rispetto alla crescita del traffico umano nello stesso periodo.
I bot non stanno più bussando alla porta principale
Per anni, il modello mentale standard di un attacco di bot riguardava i margini di un sito web: scraper che raccoglievano contenuti pubblici, crawler che indicizzavano pagine, strumenti automatizzati alla ricerca di vulnerabilità superficiali. Quel modello è ormai obsoleto.
Secondo i risultati di DataDome, i bot si stanno spingendo più in profondità nell’architettura del percorso del cliente. Le pagine di accesso, i flussi di creazione degli account, i carrelli della spesa e gli endpoint di pagamento sono ora obiettivi primari. I bot di IA, in particolare, prendono di mira le pagine di accesso a un ritmo otto volte superiore rispetto a quanto registrato nel report dell’anno precedente. Non si tratta di uno spostamento marginale. Rappresenta un cambiamento fondamentale in ciò che il traffico automatizzato sta cercando di realizzare.
Jérôme Segura, vicepresidente della ricerca sulle minacce presso DataDome, inquadra la sfida con precisione: la domanda per le aziende non è più semplicemente se il traffico sia automatizzato, ma se quell’automazione sia vantaggiosa o dannosa. Alcuni bot sono legittimi. I crawler dei motori di ricerca, gli strumenti di accessibilità e gli agenti di training per l’IA generano tutti traffico automatizzato con scopi difendibili. Il problema è che l’infrastruttura per distinguere la buona automazione da quella cattiva non è al passo con il volume o la complessità di ciò che sta arrivando.
Chi sta inviando i bot e cosa stanno cercando?
Il report di DataDome ha identificato 52,7 miliardi di richieste di crawler provenienti da agenti di IA e LLM durante il periodo di studio. Più del 46% di queste richieste proveniva da sistemi affiliati a Meta. OpenAI è stata la seconda fonte per importanza, rappresentando quasi il 35% del totale. Queste cifre riflettono la scala con cui le aziende di IA stanno raccogliendo contenuti web, sia per dati di addestramento, sia per sistemi di recupero, sia per altri scopi.
Il 185% di aumento nell’attività di scraping si inserisce in questo contesto. Poiché i sistemi di IA richiedono dataset sempre più ampi, l’incentivo a effettuare il crawling ed estrarre contenuti web su larga scala cresce di conseguenza. Questo non è intrinsecamente dannoso, ma esercita un carico significativo sui siti web che non sono stati progettati per gestirlo e solleva questioni irrisolte riguardo al consenso e alla compensazione per i creatori di contenuti.
Separato dallo scraping, l’uso di bot per lo scalping, ovvero l’acquisto automatizzato di biglietti e articoli ad alta richiesta per la rivendita, è cresciuto a un ritmo quasi triplo rispetto all’anno precedente. Ted Miracco, CEO della piattaforma di software cloud Approov, descrive direttamente le conseguenze commerciali: lo scalping trasforma i clienti migliori di un’azienda in quelli più arrabbiati. Gli effetti a valle includono margini inferiori, compromissione della benevolenza dei clienti e interruzioni dell’inventario. Questi non sono rischi astratti. Sono problemi operativi che influenzano i ricavi e la reputazione.
Il divario di protezione è significativo. DataDome ha testato 20.000 siti web e ha scoperto che il 65,3% non aveva alcuna protezione contro i dieci tipi di bot inclusi nello studio. Solo il 2,4% dei siti era completamente protetto, una cifra scesa rispetto all’8,4% del 2024 e al 2,8% del report precedente più recente.
Cosa significa questo oltre la conversazione sulla sicurezza
I risultati di DataDome arrivano insieme a dati separati di Cloudflare che mostrano come i bot rappresentino già la maggioranza del traffico web, con cifre citate al 57,4% e in salita fino al 62,5%. Nel loro insieme, questi numeri sollevano una domanda che va oltre la cybersicurezza: cosa significa per il web quando la maggior parte del suo traffico non è umana?
Segura è attento a respingere l’interpretazione più drammatica, a volte chiamata “teoria di internet morto”, secondo cui internet è già dominato da contenuti automatizzati e interazioni bot-to-bot con ben poca presenza umana autentica. I suoi dati non supportano questa conclusione. Dall’analisi del traffico dei clienti di DataDome, gli esseri umani hanno comunque generato il 73,4% delle richieste, nonostante il traffico automatizzato sia cresciuto a un ritmo nove volte superiore a quello umano.
La preoccupazione più precisa non è che gli esseri umani siano scomparsi dal web, ma che i sistemi utilizzati dalle aziende per servire quegli esseri umani siano sempre più sotto pressione a causa di un’attività automatizzata che non era prevista quando quei sistemi sono stati progettati. I controlli statici basati sull’identità, del tipo che verifica se un utente sembra un utente malintenzionato noto, non sono più sufficienti. Le decisioni in tempo reale su quale traffico automatizzato consentire e quale bloccare stanno diventando un requisito di base anziché una capacità avanzata.
Questo è ciò che la maggior parte dei report sulle statistiche dei bot tralascia. I numeri sono allarmanti, ma l’implicazione strutturale è più importante: le ipotesi di sicurezza del web sono state costruite per un’era diversa e il divario tra quelle ipotesi e la realtà attuale si sta allargando.
In breve
Il traffico di bot dannosi è cresciuto del 124% in un solo anno, a un ritmo nove volte superiore rispetto al traffico umano. I bot non prendono più di mira i margini dei siti web, ma raggiungono pagine di accesso, flussi di pagamento e sistemi di account. I crawler affiliati all’IA di aziende tra cui Meta e OpenAI rappresentano decine di miliardi di richieste. La maggior parte dei siti web rimane in gran parte non protetta. Gli esseri umani generano ancora la maggior parte delle richieste web, ma la quota automatizzata sta crescendo rapidamente e gli strumenti utilizzati dalle aziende per gestire quel traffico non sono al passo.
Basato su un articolo di Fast Company - Tech.