ボットトラフィック統計(2026年):AIクローラー、悪質ボット、広告詐欺に関する45以上のデータポイント

2026年のボットトラフィック統計:ボットがウェブトラフィックの53%に達し、IVT(無効トラフィック)は21%に迫り、AIクローラーが増加。Imperva、Cloudflare Radar、Fraudlogix、DataDomeによるデータ。

ボットは2025年に全ウェブトラフィックの53%を占め、インターネット上のすべてのリクエストのうち40%が明確に悪質でした(Imperva, 2026 Bad Bot Report)。これは自動化トラフィックが人間の数を上回る2年連続の年であり、機械はますます賢くなっています。AI主導のボット攻撃は前年比12.5x急増しました(Imperva, 2026 Bad Bot Report)。Cloudflareの独立したネットワークテレメトリもこれを裏付けており、2025年12月までに人間が担ったHTMLページリクエストはわずか47%であることを示しています(Cloudflare, Radar 2025 Year in Review)。一方、広告インプレッションのおよそ5件に1件が現在、無効トラフィックの兆候を示しています(Fraudlogix, Ad Fraud Statistics 2026)。この分析は、Imperva、Cloudflare Radar、Fraudlogix、DataDome、Verizon、およびその他6つの一次情報源からのデータを1つの参照セットに統合したものです。

要点まとめ

  • ボットは2025年にウェブトラフィックの53%を占め、全トラフィックの40%が悪質と分類されました(Imperva, 2026 Bad Bot Report)。
  • AI主導のボット攻撃は2025年に前年比12.5x急増しました(Imperva, 2026 Bad Bot Report)。
  • 2025年12月時点で人間が生成したHTMLページリクエストはわずか47%で、AIを使わないボットからの44%と対照的でした(Cloudflare, Radar 2025 Year in Review)。
  • AIクローラーは検証済みボットトラフィックの20%に達し、Googlebotは28%超、GPTBotは7.5%近くに達しました(Cloudflare, Radar 2025 Year in Review)。
  • 世界の無効トラフィック(IVT)は2025年に105.7 billionの広告インプレッションのうち20.64%に達しました(Fraudlogix, Ad Fraud Statistics 2026)。
  • テストされた16,900以上のウェブサイトのうち、ボットから完全に保護されていたのはわずか2.8%で、2024年の8.4%から低下しました(DataDome, 2025 Global Bot Security Report)。
  • クレデンシャルスタッフィングは、中央値の日で認証試行の19%を占めました(Verizon, 2025 DBIR)。
  • Metaは2025年第4四半期だけで1.1 billionの偽Facebookアカウントを措置しました(Meta, Transparency Center)。
  • 単純で大量のボットは、無料AIツールに支えられ、悪質ボットトラフィックの45%まで上昇しました(Imperva, 2025 Bad Bot Report)。
  • レジデンシャルプロキシ(residential proxies)は、実際のユーザーに紛れ込むためにボット攻撃の21%を隠蔽しました(Imperva, 2025 Bad Bot Report)。
  • コマース業界は2024年から2025年にかけて200 billionを超えるアプリケーションおよびAPI攻撃に直面しました(Akamai, 2025)。
  • AIはreCAPTCHA形式の課題をほぼ100%の精度で解決できる一方、人間は50-84%にとどまります(arXiv, Breaking reCAPTCHAv2, 2024)。

1. ボット対人間:トラフィックの内訳

見出しの数字は閾値を超え、さらに上昇を続けました。2年連続で、自動化トラフィックがウェブの過半数を占め、2025年には前年の51%から53%へと上昇しました(Imperva, 2026 Bad Bot Report)。ImpervaとCloudflareという2つの独立した計測ネットワークが数ポイントの差で一致しており、これはインターネット規模の推定値としては異例であり、「人間が少数派」の時代がサンプリングの誤差ではなく現実であることを示唆しています。防御側にとって重要なのは、単に自動化されているだけでなく、積極的に敵対的な割合です。それが全トラフィックの40%です。

指標出典
全ウェブトラフィックに占めるボットの割合、2025年53% (up from 51%)Imperva, 2026 Bad Bot Report
悪質と分類されたトラフィック(bad bots)、2025年40%Imperva, 2026 Bad Bot Report
悪質ボットの割合、2024年37% (up from 32% in 2023)Imperva, 2025 Bad Bot Report
HTMLページリクエストに占める人間の割合、2025年12月47%Cloudflare, Radar 2025 Year in Review
HTMLリクエストに占める非AIボットの割合、2025年12月44%Cloudflare, Radar 2025 Year in Review
HTMLリクエストに占めるAIボットの割合(2025年平均)4.2% (range 2.4%-6.4%)Cloudflare, Radar 2025 Year in Review
ECサイトにおけるボットトラフィック(31%が悪質)57%Radware, 2025 E-Commerce Bot Threat Report

出典: Imperva - AI-Driven Bot Attacks Surged 12.5x (2026 Bad Bot Report)

Radwareのeコマースに関する数値は、高価値なターゲットにおいてこの内訳がいかに悪化するかを示しています。悪質ボットは、2022年のトラフィックの16%から2025年には31%へと倍増しました。これらのボットが助長する、より広範な脅威の全体像については、2026年のサイバーセキュリティ統計をご覧ください。

2. AIクローラーとスクレイピングの急増

ボットトラフィックの中で最も急速に増加している部分は、何かを攻撃しているわけではなく、あらゆるものを読み取っています。AIクローラーは2025年に検証済みボットトラフィック全体の20%に達し、OpenAIのChatGPT-Userエージェントは年初のリクエスト量の約16xでピークを迎えました(Cloudflare, Radar 2025 Year in Review)。「良質な」クローラートラフィックの構成は、検索インデックス作成からモデルトレーニングやチャットボットのライブ検索へとシフトしており、これが公開者側でクロール量が増加する一方、参照クリック数が横ばいのままである理由です。Googleの2つの目的を持つクローラーは、依然として他を大きく上回っています。

指標出典
検証済みボットトラフィックに占めるAIクローラーの割合20%Cloudflare, Radar 2025 Year in Review
検証済みボットトラフィックに占めるGooglebotの割合Over 28%Cloudflare, Radar 2025 Year in Review
検証済みボットに占める検索エンジンクローラーの割合40%Cloudflare, Radar 2025 Year in Review
検証済みボットトラフィックに占めるOpenAIのGPTBotの割合~7.5%Cloudflare, Radar 2025 Year in Review
検証済みボットトラフィックに占めるMicrosoftのBingbotの割合6%Cloudflare, Radar 2025 Year in Review
検証済みボットトラフィックに占めるSEOボットの割合Over 13%Cloudflare, Radar 2025 Year in Review
robots.txt内のGoogle-Extended許可ディレクティブTripled during 2025Cloudflare, Radar 2025 Year in Review

出典: Cloudflare - Radar 2025 Year in Review

AIクローラーは、robots.txtで最も頻繁にブロックされたユーザーエージェントでもあり、GPTBot、ClaudeBot、CCBotが上位を占めました(Cloudflare, Radar 2025 Year in Review)。生成AI検索との重なりについては、クロールと参照の格差を個別に追跡している2026年のAI検索統計で取り上げています。

3. 悪質ボットの高度化と検出回避

安価なAIによって、攻撃者に必要なスキルの水準が押し下げられました。単純で大量のボットは、無料の自動化ツールにより低スキルの攻撃者が大規模な攻撃を仕掛けられるようになったことで、2024年に悪質ボットトラフィックの45%まで急上昇しました。これは前年の約40%からの上昇です(Imperva, 2025 Bad Bot Report)。その一方で、高度なボットは正規のインフラの中にますます身を隠すようになっています。現在では攻撃のおよそ5件に1件が、本物の一般ユーザーに見せかけるためにレジデンシャルプロキシを経由しており、Chromeへのなりすましとヘッドレスブラウザが、単純なユーザーエージェントフィルタリングを打ち破っています。

指標出典
悪質ボットトラフィックに占める単純ボットの割合、2024年45% (up from ~40%)Imperva, 2025 Bad Bot Report
レジデンシャルプロキシを使用するボット攻撃21%Imperva, 2025 Bad Bot Report
APIを標的とする高度なボットトラフィック、2024年44%Imperva, 2025 Bad Bot Report
アプリケーションを標的とする高度なボットトラフィック、2024年10%Imperva, 2025 Bad Bot Report
現在APIを標的とするボット攻撃、2025年27%Imperva, 2026 Bad Bot Report
AI主導のボット攻撃の増加、2025年12.5x year over yearImperva, 2026 Bad Bot Report

出典: Imperva - 2025 Bad Bot Report: How AI is Supercharging the Bot Threat

レジデンシャルプロキシ、偽装されたブラウザID、AI支援によるスクリプト作成、検出回避ブラウザといった検出回避のツールセットこそが、シグネチャベースのブロッキングが劣勢に立たされ続けている理由です(Imperva, 2025 Bad Bot Report)。これらのボットネットの多くは、DDoSインフラとしても機能しており、詳細は2026年のDDoS攻撃統計で取り上げています。

4. 業界別ボットトラフィック

ボットはお金の流れを追い、その分布は偏っています。旅行サイトはトラフィックの48%が悪質ボットによるもので、あらゆるセクターの中で最も高い割合であり、価格スクレイピングや座席の買い占め自動化が原因です(Imperva, 2025 Bad Bot Report)。金融サービスはアカウント乗っ取りの主要な標的であり、コマース業界は数千億単位の規模で攻撃を吸収しています。AIショッピングエージェントは今や、小売業者が優良ボットと悪質ボットに並んで分類しなければならない、独立した第3のトラフィックカテゴリとなっています。

指標出典
旅行サイトのトラフィックに占める悪質ボットの割合、2024年48%Imperva, 2025 Bad Bot Report
全悪質ボット攻撃に占める旅行分野の割合、2024年27%Imperva, 2025 Bad Bot Report
小売サイトトラフィックにおけるAI駆動の悪質ボット33%Imperva, 2025 Bad Bot Report
全ボット攻撃に占める金融サービスの割合、2025年24%Imperva, 2026 Bad Bot Report
ATOインシデントに占める金融サービスの割合、2025年46%Imperva, 2026 Bad Bot Report
コマースへのアプリケーションおよびAPI攻撃、2024-2025年Over 200 billionAkamai, 2025
コマースにおけるAIボットトラフィックの増加、2025年+19% year over yearAkamai, 2025

出典: Akamai - Smash and Grab at Scale: Agentic AI Is Reshaping the Threat to Commerce

Akamaiはまた、2025年にコマースを標的としたレイヤー7 DDoS攻撃が約three trillionに上り、そのうち84%が小売業界を狙ったものであったと集計しています(Akamai, 2025)。小売業界のボットによる圧力は、2026年のソーシャルメディア統計で取り上げているより広範な支出のシフトと並んで存在しています。

5. アカウント乗っ取り、クレデンシャルスタッフィング、偽アカウント

ボットは盗まれたパスワードの配送メカニズムです。クレデンシャルスタッフィングは、エンタープライズのシングルサインオンログ全体で中央値の日における認証試行の19%を占めました(Verizon, 2025 DBIR)。また、アカウント乗っ取り攻撃は2024年に40%増加しました(Imperva, 2025 Bad Bot Report)。供給側がこの規模を説明しています。インフォスティーラー型マルウェアだけで、2025年上半期に1.8 billionの認証情報を窃取し、どのプラットフォームが使い回されたパスワードを無効化できるよりも速いペースで自動ログイン試行に供給しています。

指標出典
認証試行に占めるクレデンシャルスタッフィングの割合(中央値の日)19%Verizon, 2025 DBIR
クレデンシャルの不正利用から始まった侵害22%Verizon, 2025 DBIR
盗まれた認証情報を伴うウェブアプリ攻撃88%Verizon, 2025 DBIR
アカウント乗っ取り攻撃の増加、2024年+40% year over yearImperva, 2025 Bad Bot Report
インフォスティーラーが窃取した認証情報、2025年上半期1.8 billionSpyCloud, 2025
措置された偽Facebookアカウント、2025年第4四半期1.1 billion (up from 698M)Meta, Transparency Center
悪質ボットリクエストの急増、2025年12月対2024年12月+135%DataDome, 2025

出典: Verizon - 2025 DBIR Credential Stuffing Research

四半期ごとに10億件を超える偽アカウントを削除しているにもかかわらず、Metaは月間アクティブユーザー3 billion超のうち約3-4%が依然として偽アカウントであると推定しています(Meta, Transparency Center)。パスワードの使い回しがスタッフィングを有効なものにし続けています。中央値のケースでは、ユーザーのパスワードのうちサービス間で固有だったのはわずか49%でした(Verizon, 2025 DBIR)。

6. 広告詐欺と無効トラフィック

偽のインプレッションはすべて、ボットが報酬を得ていることを意味します。無効トラフィックは2025年に測定された105.7 billionの広告インプレッションのうち20.64%に達し、およそ5件に1件のインプレッションが非人間的または不正な特徴を示していました(Fraudlogix, Ad Fraud Statistics 2026)。この比率は環境によって大きく異なります。旧式のブラウザとデスクトップのWindowsが最も多くの不正を抱える一方で、AIが生成するトラフィックが人間のスクロール、間、クリックを基本的なフィルターを欺くのに十分なほど説得力を持って模倣するようになり、2026年のトレンドラインは急激に上昇しています。

指標出典
世界の無効トラフィック(IVT)率、2025年20.64%Fraudlogix, Ad Fraud Statistics 2026
IVTに関連する米国のプログラマティック広告費~$37 billionFraudlogix, Ad Fraud Statistics 2026
デスクトップのIVT率27.03%Fraudlogix, Ad Fraud Statistics 2026
Internet Explorerトラフィックの IVT率79.50%Fraudlogix, Ad Fraud Statistics 2026
Windows OSトラフィックのIVT率30.55%Fraudlogix, Ad Fraud Statistics 2026
最もIVTが高い国(1億+インプレッション)Nigeria, 61.37%Fraudlogix, Ad Fraud Statistics 2026
世界のIVTの上昇、2026年1月から6月26% -> 40%eMarketer, 2026

出典: Fraudlogix - Ad Fraud Statistics 2026

地域ごとの差も同様に顕著です。アジア太平洋地域のIVT率は27.85%で、ヨーロッパの7.80%と対照的でした(Fraudlogix, Ad Fraud Statistics 2026)。2026年6月までに、eMarketerは世界のIVTが40%に達したと報告し、この急上昇はAIを基盤とする高度な無効トラフィック(SIVT)によるものとされています(eMarketer, 2026)。

7. 検出、CAPTCHA、そして防御のギャップ

ほとんどのサイトが頼りにしているツールは、静かに機能不全に陥っています。主要な商用ベンダー間のボット検出率は、実地テストでわずか6%から42%までの幅があり、16,900以上のウェブサイトのうち完全に保護されていたのはわずか2.8%で、前年の8.4%から低下しました(DataDome, 2025 Global Bot Security Report)。従来の最後の砦であるCAPTCHAは、事実上突破されています。13か月間の実地調査により、自動化されたソルバーがほぼ100%の精度に達した一方、人間はわずか50-84%にとどまることが判明し、チャレンジベースの防御は今や機械を止めることなく、正規のユーザーに摩擦を加えているだけとなっています。

指標出典
ボットから完全に保護されたウェブサイト、2025年2.8% (down from 8.4% in 2024)DataDome, 2025 Global Bot Security Report
保護されていないままのウェブサイト、2025年61.2%DataDome, 2025 Global Bot Security Report
ベンダーのボット検出率の範囲(実地テスト)6% to 42%DataDome, 2025 Global Bot Security Report
ウェブフォームに到達したAIボットトラフィック64%DataDome, 2025 Global Bot Security Report
reCAPTCHA形式のテストを解決したAI/ボットの成功率Near 100% (vs 50-84% humans)arXiv, Breaking reCAPTCHAv2, 2024
ログインページに到達したAIボットトラフィック23%DataDome, 2025 Global Bot Security Report

出典: DataDome - Key Findings, 2025 Global Bot Security Report

不都合な結論はこうです。AIボットトラフィックの64%がウェブフォームに到達し、23%がログインページに到達しましたが、これはまさに不正やアカウント乗っ取りが発生する場所です(DataDome, 2025 Global Bot Security Report)。CAPTCHA自体がもはや機械が突破できない障壁ではなくなったため、レイヤー化されたリスクスコアリングと行動分析が、今や単一のチャレンジよりも優れた性能を発揮しています(arXiv, Breaking reCAPTCHAv2, 2024)。

まとめ:数字で見るボットトラフィック

指標出典
全ウェブトラフィックに占めるボットの割合、2025年53%Imperva, 2026 Bad Bot Report
悪質と分類されたトラフィック40%Imperva, 2026 Bad Bot Report
AI主導のボット攻撃の増加12.5x YoYImperva, 2026 Bad Bot Report
HTMLページリクエストに占める人間の割合、2025年12月47%Cloudflare, Radar 2025 Year in Review
検証済みボットトラフィックに占めるAIクローラーの割合20%Cloudflare, Radar 2025 Year in Review
検証済みボットトラフィックに占めるGooglebotの割合Over 28%Cloudflare, Radar 2025 Year in Review
世界の無効トラフィック(IVT)率、2025年20.64%Fraudlogix, Ad Fraud Statistics 2026
IVTに関連する米国の広告費~$37 billionFraudlogix, Ad Fraud Statistics 2026
2026年6月までの世界のIVT40%eMarketer, 2026
ボットから完全に保護されたウェブサイト2.8%DataDome, 2025 Global Bot Security Report
ベンダーのボット検出率の範囲6% to 42%DataDome, 2025 Global Bot Security Report
認証試行に占めるクレデンシャルスタッフィングの割合19%Verizon, 2025 DBIR
クレデンシャルの不正利用から始まった侵害22%Verizon, 2025 DBIR
インフォスティーラーが窃取した認証情報、2025年上半期1.8 billionSpyCloud, 2025
措置された偽Facebookアカウント、2025年第4四半期1.1 billionMeta, Transparency Center
旅行サイトのトラフィックに占める悪質ボットの割合48%Imperva, 2025 Bad Bot Report
ATOインシデントに占める金融サービスの割合46%Imperva, 2026 Bad Bot Report
悪質ボットトラフィックに占める単純ボットの割合45%Imperva, 2025 Bad Bot Report
コマースへのアプリケーション/API攻撃、2024-2025年Over 200 billionAkamai, 2025
AI対人間のCAPTCHA解決率~100% vs 50-84%arXiv, Breaking reCAPTCHAv2, 2024

調査方法と出典

データは、2024年から2026年の間に公開された最新の一次報告書、ベンダーの脅威テレメトリ、透明性に関する開示情報、および自動化トラフィックに関する査読済み研究を精査して収集しました。2025年および2026年版を優先し、トラフィックシェアの数値については少なくとも2つの独立したネットワーク間で相互参照しています。

引用出典:

Data watch: Imperva’s Bad Bot ReportとCloudflare’s Radar Year in Reviewはいずれも年次で発行されており、次回版はそれぞれ2026年上半期と2026年後半に予定されています。Verizonは毎年春にDBIRを発行します。DataDome’s Global Bot Security ReportとFraudlogixの年次広告詐欺集計は毎年更新されます。Meta’s Transparency Centerは四半期ごとに更新されます。2024年付けのデータ(Imperva 2025年版レポート、VerizonのSSOログ分析)は、それぞれの指標について入手可能な最新のものであることを示すフラグが付けられています。

最終更新:2026年7月17日。新しいデータが公開されるたびに、四半期ごとにこのページを見直し更新しています。

VoxBoosterを試す — 3日間無料。

リアルタイム音声クローン、サウンドボード、エフェクト — 会話するすべての場所で。

  • カード不要
  • ~30msのレイテンシ
  • Discord · Teams · OBS
3日間無料で試す