ボットは2025年に全ウェブトラフィックの53%を占め、インターネット上のすべてのリクエストのうち40%が明確に悪質でした(Imperva, 2026 Bad Bot Report)。これは自動化トラフィックが人間の数を上回る2年連続の年であり、機械はますます賢くなっています。AI主導のボット攻撃は前年比12.5x急増しました(Imperva, 2026 Bad Bot Report)。Cloudflareの独立したネットワークテレメトリもこれを裏付けており、2025年12月までに人間が担ったHTMLページリクエストはわずか47%であることを示しています(Cloudflare, Radar 2025 Year in Review)。一方、広告インプレッションのおよそ5件に1件が現在、無効トラフィックの兆候を示しています(Fraudlogix, Ad Fraud Statistics 2026)。この分析は、Imperva、Cloudflare Radar、Fraudlogix、DataDome、Verizon、およびその他6つの一次情報源からのデータを1つの参照セットに統合したものです。
要点まとめ
- ボットは2025年にウェブトラフィックの53%を占め、全トラフィックの40%が悪質と分類されました(Imperva, 2026 Bad Bot Report)。
- AI主導のボット攻撃は2025年に前年比12.5x急増しました(Imperva, 2026 Bad Bot Report)。
- 2025年12月時点で人間が生成したHTMLページリクエストはわずか47%で、AIを使わないボットからの44%と対照的でした(Cloudflare, Radar 2025 Year in Review)。
- AIクローラーは検証済みボットトラフィックの20%に達し、Googlebotは28%超、GPTBotは7.5%近くに達しました(Cloudflare, Radar 2025 Year in Review)。
- 世界の無効トラフィック(IVT)は2025年に105.7 billionの広告インプレッションのうち20.64%に達しました(Fraudlogix, Ad Fraud Statistics 2026)。
- テストされた16,900以上のウェブサイトのうち、ボットから完全に保護されていたのはわずか2.8%で、2024年の8.4%から低下しました(DataDome, 2025 Global Bot Security Report)。
- クレデンシャルスタッフィングは、中央値の日で認証試行の19%を占めました(Verizon, 2025 DBIR)。
- Metaは2025年第4四半期だけで1.1 billionの偽Facebookアカウントを措置しました(Meta, Transparency Center)。
- 単純で大量のボットは、無料AIツールに支えられ、悪質ボットトラフィックの45%まで上昇しました(Imperva, 2025 Bad Bot Report)。
- レジデンシャルプロキシ(residential proxies)は、実際のユーザーに紛れ込むためにボット攻撃の21%を隠蔽しました(Imperva, 2025 Bad Bot Report)。
- コマース業界は2024年から2025年にかけて200 billionを超えるアプリケーションおよびAPI攻撃に直面しました(Akamai, 2025)。
- AIはreCAPTCHA形式の課題をほぼ100%の精度で解決できる一方、人間は50-84%にとどまります(arXiv, Breaking reCAPTCHAv2, 2024)。
1. ボット対人間:トラフィックの内訳
見出しの数字は閾値を超え、さらに上昇を続けました。2年連続で、自動化トラフィックがウェブの過半数を占め、2025年には前年の51%から53%へと上昇しました(Imperva, 2026 Bad Bot Report)。ImpervaとCloudflareという2つの独立した計測ネットワークが数ポイントの差で一致しており、これはインターネット規模の推定値としては異例であり、「人間が少数派」の時代がサンプリングの誤差ではなく現実であることを示唆しています。防御側にとって重要なのは、単に自動化されているだけでなく、積極的に敵対的な割合です。それが全トラフィックの40%です。
| 指標 | 値 | 出典 |
|---|---|---|
| 全ウェブトラフィックに占めるボットの割合、2025年 | 53% (up from 51%) | Imperva, 2026 Bad Bot Report |
| 悪質と分類されたトラフィック(bad bots)、2025年 | 40% | Imperva, 2026 Bad Bot Report |
| 悪質ボットの割合、2024年 | 37% (up from 32% in 2023) | Imperva, 2025 Bad Bot Report |
| HTMLページリクエストに占める人間の割合、2025年12月 | 47% | Cloudflare, Radar 2025 Year in Review |
| HTMLリクエストに占める非AIボットの割合、2025年12月 | 44% | Cloudflare, Radar 2025 Year in Review |
| HTMLリクエストに占めるAIボットの割合(2025年平均) | 4.2% (range 2.4%-6.4%) | Cloudflare, Radar 2025 Year in Review |
| ECサイトにおけるボットトラフィック(31%が悪質) | 57% | Radware, 2025 E-Commerce Bot Threat Report |
出典: Imperva - AI-Driven Bot Attacks Surged 12.5x (2026 Bad Bot Report)
Radwareのeコマースに関する数値は、高価値なターゲットにおいてこの内訳がいかに悪化するかを示しています。悪質ボットは、2022年のトラフィックの16%から2025年には31%へと倍増しました。これらのボットが助長する、より広範な脅威の全体像については、2026年のサイバーセキュリティ統計をご覧ください。
2. AIクローラーとスクレイピングの急増
ボットトラフィックの中で最も急速に増加している部分は、何かを攻撃しているわけではなく、あらゆるものを読み取っています。AIクローラーは2025年に検証済みボットトラフィック全体の20%に達し、OpenAIのChatGPT-Userエージェントは年初のリクエスト量の約16xでピークを迎えました(Cloudflare, Radar 2025 Year in Review)。「良質な」クローラートラフィックの構成は、検索インデックス作成からモデルトレーニングやチャットボットのライブ検索へとシフトしており、これが公開者側でクロール量が増加する一方、参照クリック数が横ばいのままである理由です。Googleの2つの目的を持つクローラーは、依然として他を大きく上回っています。
| 指標 | 値 | 出典 |
|---|---|---|
| 検証済みボットトラフィックに占めるAIクローラーの割合 | 20% | Cloudflare, Radar 2025 Year in Review |
| 検証済みボットトラフィックに占めるGooglebotの割合 | Over 28% | Cloudflare, Radar 2025 Year in Review |
| 検証済みボットに占める検索エンジンクローラーの割合 | 40% | Cloudflare, Radar 2025 Year in Review |
| 検証済みボットトラフィックに占めるOpenAIのGPTBotの割合 | ~7.5% | Cloudflare, Radar 2025 Year in Review |
| 検証済みボットトラフィックに占めるMicrosoftのBingbotの割合 | 6% | Cloudflare, Radar 2025 Year in Review |
| 検証済みボットトラフィックに占めるSEOボットの割合 | Over 13% | Cloudflare, Radar 2025 Year in Review |
| robots.txt内のGoogle-Extended許可ディレクティブ | Tripled during 2025 | Cloudflare, Radar 2025 Year in Review |
AIクローラーは、robots.txtで最も頻繁にブロックされたユーザーエージェントでもあり、GPTBot、ClaudeBot、CCBotが上位を占めました(Cloudflare, Radar 2025 Year in Review)。生成AI検索との重なりについては、クロールと参照の格差を個別に追跡している2026年のAI検索統計で取り上げています。
3. 悪質ボットの高度化と検出回避
安価なAIによって、攻撃者に必要なスキルの水準が押し下げられました。単純で大量のボットは、無料の自動化ツールにより低スキルの攻撃者が大規模な攻撃を仕掛けられるようになったことで、2024年に悪質ボットトラフィックの45%まで急上昇しました。これは前年の約40%からの上昇です(Imperva, 2025 Bad Bot Report)。その一方で、高度なボットは正規のインフラの中にますます身を隠すようになっています。現在では攻撃のおよそ5件に1件が、本物の一般ユーザーに見せかけるためにレジデンシャルプロキシを経由しており、Chromeへのなりすましとヘッドレスブラウザが、単純なユーザーエージェントフィルタリングを打ち破っています。
| 指標 | 値 | 出典 |
|---|---|---|
| 悪質ボットトラフィックに占める単純ボットの割合、2024年 | 45% (up from ~40%) | Imperva, 2025 Bad Bot Report |
| レジデンシャルプロキシを使用するボット攻撃 | 21% | Imperva, 2025 Bad Bot Report |
| APIを標的とする高度なボットトラフィック、2024年 | 44% | Imperva, 2025 Bad Bot Report |
| アプリケーションを標的とする高度なボットトラフィック、2024年 | 10% | Imperva, 2025 Bad Bot Report |
| 現在APIを標的とするボット攻撃、2025年 | 27% | Imperva, 2026 Bad Bot Report |
| AI主導のボット攻撃の増加、2025年 | 12.5x year over year | Imperva, 2026 Bad Bot Report |
出典: Imperva - 2025 Bad Bot Report: How AI is Supercharging the Bot Threat
レジデンシャルプロキシ、偽装されたブラウザID、AI支援によるスクリプト作成、検出回避ブラウザといった検出回避のツールセットこそが、シグネチャベースのブロッキングが劣勢に立たされ続けている理由です(Imperva, 2025 Bad Bot Report)。これらのボットネットの多くは、DDoSインフラとしても機能しており、詳細は2026年のDDoS攻撃統計で取り上げています。
4. 業界別ボットトラフィック
ボットはお金の流れを追い、その分布は偏っています。旅行サイトはトラフィックの48%が悪質ボットによるもので、あらゆるセクターの中で最も高い割合であり、価格スクレイピングや座席の買い占め自動化が原因です(Imperva, 2025 Bad Bot Report)。金融サービスはアカウント乗っ取りの主要な標的であり、コマース業界は数千億単位の規模で攻撃を吸収しています。AIショッピングエージェントは今や、小売業者が優良ボットと悪質ボットに並んで分類しなければならない、独立した第3のトラフィックカテゴリとなっています。
| 指標 | 値 | 出典 |
|---|---|---|
| 旅行サイトのトラフィックに占める悪質ボットの割合、2024年 | 48% | Imperva, 2025 Bad Bot Report |
| 全悪質ボット攻撃に占める旅行分野の割合、2024年 | 27% | Imperva, 2025 Bad Bot Report |
| 小売サイトトラフィックにおけるAI駆動の悪質ボット | 33% | Imperva, 2025 Bad Bot Report |
| 全ボット攻撃に占める金融サービスの割合、2025年 | 24% | Imperva, 2026 Bad Bot Report |
| ATOインシデントに占める金融サービスの割合、2025年 | 46% | Imperva, 2026 Bad Bot Report |
| コマースへのアプリケーションおよびAPI攻撃、2024-2025年 | Over 200 billion | Akamai, 2025 |
| コマースにおけるAIボットトラフィックの増加、2025年 | +19% year over year | Akamai, 2025 |
出典: Akamai - Smash and Grab at Scale: Agentic AI Is Reshaping the Threat to Commerce
Akamaiはまた、2025年にコマースを標的としたレイヤー7 DDoS攻撃が約three trillionに上り、そのうち84%が小売業界を狙ったものであったと集計しています(Akamai, 2025)。小売業界のボットによる圧力は、2026年のソーシャルメディア統計で取り上げているより広範な支出のシフトと並んで存在しています。
5. アカウント乗っ取り、クレデンシャルスタッフィング、偽アカウント
ボットは盗まれたパスワードの配送メカニズムです。クレデンシャルスタッフィングは、エンタープライズのシングルサインオンログ全体で中央値の日における認証試行の19%を占めました(Verizon, 2025 DBIR)。また、アカウント乗っ取り攻撃は2024年に40%増加しました(Imperva, 2025 Bad Bot Report)。供給側がこの規模を説明しています。インフォスティーラー型マルウェアだけで、2025年上半期に1.8 billionの認証情報を窃取し、どのプラットフォームが使い回されたパスワードを無効化できるよりも速いペースで自動ログイン試行に供給しています。
| 指標 | 値 | 出典 |
|---|---|---|
| 認証試行に占めるクレデンシャルスタッフィングの割合(中央値の日) | 19% | Verizon, 2025 DBIR |
| クレデンシャルの不正利用から始まった侵害 | 22% | Verizon, 2025 DBIR |
| 盗まれた認証情報を伴うウェブアプリ攻撃 | 88% | Verizon, 2025 DBIR |
| アカウント乗っ取り攻撃の増加、2024年 | +40% year over year | Imperva, 2025 Bad Bot Report |
| インフォスティーラーが窃取した認証情報、2025年上半期 | 1.8 billion | SpyCloud, 2025 |
| 措置された偽Facebookアカウント、2025年第4四半期 | 1.1 billion (up from 698M) | Meta, Transparency Center |
| 悪質ボットリクエストの急増、2025年12月対2024年12月 | +135% | DataDome, 2025 |
四半期ごとに10億件を超える偽アカウントを削除しているにもかかわらず、Metaは月間アクティブユーザー3 billion超のうち約3-4%が依然として偽アカウントであると推定しています(Meta, Transparency Center)。パスワードの使い回しがスタッフィングを有効なものにし続けています。中央値のケースでは、ユーザーのパスワードのうちサービス間で固有だったのはわずか49%でした(Verizon, 2025 DBIR)。
6. 広告詐欺と無効トラフィック
偽のインプレッションはすべて、ボットが報酬を得ていることを意味します。無効トラフィックは2025年に測定された105.7 billionの広告インプレッションのうち20.64%に達し、およそ5件に1件のインプレッションが非人間的または不正な特徴を示していました(Fraudlogix, Ad Fraud Statistics 2026)。この比率は環境によって大きく異なります。旧式のブラウザとデスクトップのWindowsが最も多くの不正を抱える一方で、AIが生成するトラフィックが人間のスクロール、間、クリックを基本的なフィルターを欺くのに十分なほど説得力を持って模倣するようになり、2026年のトレンドラインは急激に上昇しています。
| 指標 | 値 | 出典 |
|---|---|---|
| 世界の無効トラフィック(IVT)率、2025年 | 20.64% | Fraudlogix, Ad Fraud Statistics 2026 |
| IVTに関連する米国のプログラマティック広告費 | ~$37 billion | Fraudlogix, Ad Fraud Statistics 2026 |
| デスクトップのIVT率 | 27.03% | Fraudlogix, Ad Fraud Statistics 2026 |
| Internet Explorerトラフィックの IVT率 | 79.50% | Fraudlogix, Ad Fraud Statistics 2026 |
| Windows OSトラフィックのIVT率 | 30.55% | Fraudlogix, Ad Fraud Statistics 2026 |
| 最もIVTが高い国(1億+インプレッション) | Nigeria, 61.37% | Fraudlogix, Ad Fraud Statistics 2026 |
| 世界のIVTの上昇、2026年1月から6月 | 26% -> 40% | eMarketer, 2026 |
地域ごとの差も同様に顕著です。アジア太平洋地域のIVT率は27.85%で、ヨーロッパの7.80%と対照的でした(Fraudlogix, Ad Fraud Statistics 2026)。2026年6月までに、eMarketerは世界のIVTが40%に達したと報告し、この急上昇はAIを基盤とする高度な無効トラフィック(SIVT)によるものとされています(eMarketer, 2026)。
7. 検出、CAPTCHA、そして防御のギャップ
ほとんどのサイトが頼りにしているツールは、静かに機能不全に陥っています。主要な商用ベンダー間のボット検出率は、実地テストでわずか6%から42%までの幅があり、16,900以上のウェブサイトのうち完全に保護されていたのはわずか2.8%で、前年の8.4%から低下しました(DataDome, 2025 Global Bot Security Report)。従来の最後の砦であるCAPTCHAは、事実上突破されています。13か月間の実地調査により、自動化されたソルバーがほぼ100%の精度に達した一方、人間はわずか50-84%にとどまることが判明し、チャレンジベースの防御は今や機械を止めることなく、正規のユーザーに摩擦を加えているだけとなっています。
| 指標 | 値 | 出典 |
|---|---|---|
| ボットから完全に保護されたウェブサイト、2025年 | 2.8% (down from 8.4% in 2024) | DataDome, 2025 Global Bot Security Report |
| 保護されていないままのウェブサイト、2025年 | 61.2% | DataDome, 2025 Global Bot Security Report |
| ベンダーのボット検出率の範囲(実地テスト) | 6% to 42% | DataDome, 2025 Global Bot Security Report |
| ウェブフォームに到達したAIボットトラフィック | 64% | DataDome, 2025 Global Bot Security Report |
| reCAPTCHA形式のテストを解決したAI/ボットの成功率 | Near 100% (vs 50-84% humans) | arXiv, Breaking reCAPTCHAv2, 2024 |
| ログインページに到達したAIボットトラフィック | 23% | DataDome, 2025 Global Bot Security Report |
出典: DataDome - Key Findings, 2025 Global Bot Security Report
不都合な結論はこうです。AIボットトラフィックの64%がウェブフォームに到達し、23%がログインページに到達しましたが、これはまさに不正やアカウント乗っ取りが発生する場所です(DataDome, 2025 Global Bot Security Report)。CAPTCHA自体がもはや機械が突破できない障壁ではなくなったため、レイヤー化されたリスクスコアリングと行動分析が、今や単一のチャレンジよりも優れた性能を発揮しています(arXiv, Breaking reCAPTCHAv2, 2024)。
まとめ:数字で見るボットトラフィック
| 指標 | 値 | 出典 |
|---|---|---|
| 全ウェブトラフィックに占めるボットの割合、2025年 | 53% | Imperva, 2026 Bad Bot Report |
| 悪質と分類されたトラフィック | 40% | Imperva, 2026 Bad Bot Report |
| AI主導のボット攻撃の増加 | 12.5x YoY | Imperva, 2026 Bad Bot Report |
| HTMLページリクエストに占める人間の割合、2025年12月 | 47% | Cloudflare, Radar 2025 Year in Review |
| 検証済みボットトラフィックに占めるAIクローラーの割合 | 20% | Cloudflare, Radar 2025 Year in Review |
| 検証済みボットトラフィックに占めるGooglebotの割合 | Over 28% | Cloudflare, Radar 2025 Year in Review |
| 世界の無効トラフィック(IVT)率、2025年 | 20.64% | Fraudlogix, Ad Fraud Statistics 2026 |
| IVTに関連する米国の広告費 | ~$37 billion | Fraudlogix, Ad Fraud Statistics 2026 |
| 2026年6月までの世界のIVT | 40% | eMarketer, 2026 |
| ボットから完全に保護されたウェブサイト | 2.8% | DataDome, 2025 Global Bot Security Report |
| ベンダーのボット検出率の範囲 | 6% to 42% | DataDome, 2025 Global Bot Security Report |
| 認証試行に占めるクレデンシャルスタッフィングの割合 | 19% | Verizon, 2025 DBIR |
| クレデンシャルの不正利用から始まった侵害 | 22% | Verizon, 2025 DBIR |
| インフォスティーラーが窃取した認証情報、2025年上半期 | 1.8 billion | SpyCloud, 2025 |
| 措置された偽Facebookアカウント、2025年第4四半期 | 1.1 billion | Meta, Transparency Center |
| 旅行サイトのトラフィックに占める悪質ボットの割合 | 48% | Imperva, 2025 Bad Bot Report |
| ATOインシデントに占める金融サービスの割合 | 46% | Imperva, 2026 Bad Bot Report |
| 悪質ボットトラフィックに占める単純ボットの割合 | 45% | Imperva, 2025 Bad Bot Report |
| コマースへのアプリケーション/API攻撃、2024-2025年 | Over 200 billion | Akamai, 2025 |
| AI対人間のCAPTCHA解決率 | ~100% vs 50-84% | arXiv, Breaking reCAPTCHAv2, 2024 |
調査方法と出典
データは、2024年から2026年の間に公開された最新の一次報告書、ベンダーの脅威テレメトリ、透明性に関する開示情報、および自動化トラフィックに関する査読済み研究を精査して収集しました。2025年および2026年版を優先し、トラフィックシェアの数値については少なくとも2つの独立したネットワーク間で相互参照しています。
引用出典:
- Imperva (Thales) - 2026 Bad Bot Report (2025 data)
- Imperva (Thales) - 2025 Bad Bot Report (2024 data)
- Cloudflare - Radar 2025 Year in Review
- Fraudlogix - Ad Fraud Statistics 2026
- DataDome - 2025 Global Bot Security Report
- Verizon - 2025 Data Breach Investigations Report (DBIR)
- Akamai - Agentic AI and the Threat to Commerce (2025)
- Meta - Transparency Center, Integrity Reports (Q4 2025)
- Radware - 2025 E-Commerce Bot Threat Report
- SpyCloud - 2025 identity threat research
- arXiv - Breaking reCAPTCHAv2 (2024)
- eMarketer - AI-Powered Ad Fraud analysis (2026)
Data watch: Imperva’s Bad Bot ReportとCloudflare’s Radar Year in Reviewはいずれも年次で発行されており、次回版はそれぞれ2026年上半期と2026年後半に予定されています。Verizonは毎年春にDBIRを発行します。DataDome’s Global Bot Security ReportとFraudlogixの年次広告詐欺集計は毎年更新されます。Meta’s Transparency Centerは四半期ごとに更新されます。2024年付けのデータ(Imperva 2025年版レポート、VerizonのSSOログ分析)は、それぞれの指標について入手可能な最新のものであることを示すフラグが付けられています。
最終更新:2026年7月17日。新しいデータが公開されるたびに、四半期ごとにこのページを見直し更新しています。