Cloudflare 今年的 16 週年公告,聚焦在網路多了一種重要訪客:AI 代理與爬蟲。它們能讀取網站、呼叫 API 或使用資料集,卻不一定像真人一樣瀏覽頁面或看到廣告。Cloudflare 表示,2026 年 5 月,其自家網路上的自動化流量已超過真人流量,比原先預估的 2027 年下半年提早;若目前趨勢持續,公司預測五年內自動化流量可能達真人流量的 1,000 倍。
31
要留意的是,前者是 Cloudflare 網路上的流量狀況,不能直接解讀成整個網際網路都已出現相同比例;1,000 倍則是有條件的未來預測,不是今日的實測數字。
31 這些數字說明了網站業主面對的難題:機器存取可能帶來服務成本與安全風險,卻未必帶來支撐廣告收入的真人造訪。
Cloudflare 的回應大致分成三條路:讓業主向機器存取收費、把搜尋收錄與 AI 訓練分開管理,以及強化威脅辨識與應用程式防護。
讓機器存取有價可循
Monetization Gateway 讓網域業主向 AI 代理收取資源存取費用,適用範圍包括網站、API、MCP 工具與資料集。它採用 HTTP 402 付款流程,也就是在提供資源前要求付款。產品目前是封閉測試版,美國賣家可以申請;Cloudflare 表示,已有客戶用它向代理收取代幣、API 與 MCP 工具的費用。公告未列出一般定價或更完整的參與資格條件。
18
Pay Per Use 處理的是另一種情境:AI 公司回報使用了哪些出版者內容,再由 Cloudflare 協助處理帳單、付款與使用報告,讓出版者依使用情形獲得報酬。Cloudflare 表示這項服務已進入測試版,但目前公布的資訊沒有說明分潤費率或完整參與條件。
13
兩者的差別在於:Monetization Gateway 是在代理取得資源前收費;Pay Per Use 則是依參與的 AI 公司回報內容使用情形,協助向出版者付款。現有公告都沒有提供完整價目表。
搜尋收錄,不必等於同意 AI 訓練
過去把 AI 爬蟲一律封鎖或放行,對網站業主來說選擇有限。Cloudflare 的 Disallow AI Training 設定,讓網站可以拒絕內容用於 AI 訓練,同時仍保留在搜尋結果中被找到的可能。公司表示,正以搜尋、AI 訓練與 AI 代理三項獨立設定,取代單一的「封鎖 AI 機器人」開關,讓網站能分別決定不同類型的存取權限。
26
從威脅情報到異常請求偵測
Cloudflare 表示,將把 Threat Events Platform 的使用範圍擴大至所有 Cloudflare 帳戶。旗下 Threat Signals 會處理使用者選定的開源威脅報告,整理並標準化其中的指標,再把威脅脈絡連結到 WAF(網頁應用程式防火牆)規則。Cloudflare 稱 Threat Signals 對所有帳戶免費。
7
另一項工具 Application Profiles 著重於辨識應用程式請求是否偏離正常模式。它會學習 HTTP 請求應有的結構與格式,再找出不符合預期的變化,協助團隊依照「有效請求應該長什麼樣」建立正向安全政策。Cloudflare 於 2026 年 9 月 29 日公布這項產品,但目前可得的產品說明沒有列出價格或適用方案資格。
20
流量數字代表什麼,又不代表什麼?
Cloudflare 的數據顯示,自動化流量在自家網路上超越真人流量的時間,比公司原先預測早了一年多;但「五年內達真人流量 1,000 倍」仍是建立在趨勢延續之上的預測。
31 兩者不能混為一談,也不能據此推論整個網路目前已達到相同的流量比例。
對網站經營者而言,這波產品發布的重點在於更細緻的選擇:是否讓 AI 代理付費存取、是否允許內容用於訓練,以及如何辨識不尋常或具威脅性的請求。Cloudflare 推出的工具,正是要因應機器存取增加後,內容權限、營運成本與應用程式安全交疊的新局面。
17
31