Boty odpowiadały za 53% całego ruchu w sieci w 2025 roku, a 40% każdego żądania w internecie było jawnie złośliwe (Imperva, 2026 Bad Bot Report). To już drugi rok z rzędu, gdy ruch zautomatyzowany przewyższa liczebnie ludzi, a maszyny stają się coraz sprytniejsze: ataki botów napędzanych AI wzrosły 12.5x rok do roku (Imperva, 2026 Bad Bot Report). Niezależna telemetria sieciowa Cloudflare potwierdza to, pokazując, że ludzie stali za zaledwie 47% żądań stron HTML do grudnia 2025 roku (Cloudflare, Radar 2025 Year in Review), podczas gdy mniej więcej co piąte wyświetlenie reklamy wykazuje obecnie oznaki nieprawidłowego ruchu (Fraudlogix, Ad Fraud Statistics 2026). Ta analiza konsoliduje dane z Imperva, Cloudflare Radar, Fraudlogix, DataDome, Verizon i sześciu innych źródeł pierwotnych w jeden zbiór referencyjny.
W skrócie
- Boty stanowiły 53% ruchu w sieci w 2025 roku, przy czym 40% całego ruchu zaklasyfikowano jako złośliwy (Imperva, 2026 Bad Bot Report).
- Ataki botów napędzanych AI wzrosły 12.5x rok do roku w 2025 roku (Imperva, 2026 Bad Bot Report).
- Ludzie wygenerowali zaledwie 47% żądań stron HTML na grudzień 2025 roku, wobec 44% od botów niebazujących na AI (Cloudflare, Radar 2025 Year in Review).
- Roboty AI osiągnęły 20% zweryfikowanego ruchu botów, przy czym Googlebot przekroczył 28%, a GPTBot zbliżył się do 7.5% (Cloudflare, Radar 2025 Year in Review).
- Globalny nieprawidłowy ruch (IVT) osiągnął 20.64% w 105.7 billion wyświetleniach reklam w 2025 roku (Fraudlogix, Ad Fraud Statistics 2026).
- Tylko 2.8% z ponad 16,900 przetestowanych witryn było w pełni chronionych przed botami, wobec 8.4% w 2024 roku (DataDome, 2025 Global Bot Security Report).
- Credential stuffing stanowił 19% prób uwierzytelniania w medianowym dniu (Verizon, 2025 DBIR).
- Meta usunęła 1.1 billion fałszywych kont na Facebooku tylko w czwartym kwartale 2025 roku (Meta, Transparency Center).
- Proste boty o dużym wolumenie wzrosły do 45% ruchu złośliwych botów, wspierane przez darmowe narzędzia AI (Imperva, 2025 Bad Bot Report).
- Proxy rezydencjalne (residential proxies) maskowały 21% ataków botów, by zlewać się z prawdziwymi użytkownikami (Imperva, 2025 Bad Bot Report).
- Handel zmierzył się z ponad 200 billion atakami na aplikacje i API w latach 2024-2025 (Akamai, 2025).
- AI potrafi rozwiązywać wyzwania w stylu reCAPTCHA z dokładnością bliską 100% wobec 50-84% dla ludzi (arXiv, Breaking reCAPTCHAv2, 2024).
1. Boty kontra ludzie: podział ruchu
Nagłówkowa liczba przekroczyła próg i wciąż rosła. Drugi rok z rzędu ruch zautomatyzowany utrzymywał większość w sieci, rosnąc do 53% w 2025 roku z 51% rok wcześniej (Imperva, 2026 Bad Bot Report). Dwie niezależne sieci pomiarowe, Imperva i Cloudflare, są zbieżne w granicach kilku punktów procentowych, co jest nietypowe dla szacunków w skali internetu i sugeruje, że era mniejszości ludzkiej jest realna, a nie artefaktem próbkowania. Udział aktywnie wrogi, a nie tylko zautomatyzowany, to liczba, która ma znaczenie dla obrońców: 40% całego ruchu.
| Metryka | Wartość | Źródło |
|---|---|---|
| Udział botów w całym ruchu w sieci, 2025 | 53% (up from 51%) | Imperva, 2026 Bad Bot Report |
| Ruch zaklasyfikowany jako złośliwy (bad bots), 2025 | 40% | Imperva, 2026 Bad Bot Report |
| Udział złośliwych botów, 2024 | 37% (up from 32% in 2023) | Imperva, 2025 Bad Bot Report |
| Udział ludzi w żądaniach stron HTML, grudzień 2025 | 47% | Cloudflare, Radar 2025 Year in Review |
| Udział botów niebazujących na AI w żądaniach HTML, grudzień 2025 | 44% | Cloudflare, Radar 2025 Year in Review |
| Udział botów AI w żądaniach HTML (średnia 2025) | 4.2% (range 2.4%-6.4%) | Cloudflare, Radar 2025 Year in Review |
| Ruch botów w witrynach e-commerce (31% złośliwy) | 57% | Radware, 2025 E-Commerce Bot Threat Report |
Źródło: Imperva - AI-Driven Bot Attacks Surged 12.5x (2026 Bad Bot Report)
Dane Radware dotyczące e-commerce pokazują, o ile gorzej wygląda podział w przypadku celów o wysokiej wartości: złośliwe boty podwoiły się tam z 16% ruchu w 2022 roku do 31% w 2025 roku. Szerszy obraz zagrożeń, który te boty zasilają, znajdziesz w naszych statystykach cyberbezpieczeństwa na 2026 rok.
2. Roboty AI i fala scrapingu
Najszybciej rosnący fragment ruchu botów niczego nie atakuje; on czyta wszystko. Roboty AI osiągnęły 20% całego zweryfikowanego ruchu botów w 2025 roku, a agent ChatGPT-User firmy OpenAI osiągnął szczyt na poziomie około 16x wolumenu żądań z początku roku (Cloudflare, Radar 2025 Year in Review). Skład “dobrego” ruchu robotów przesuwa się z indeksowania wyszukiwarek w stronę trenowania modeli i pobierania danych na żywo przez chatboty, dlatego wydawcy obserwują wzrost wolumenu indeksowania przy jednoczesnym utrzymywaniu się kliknięć polecających na stałym poziomie. Dwucelowy robot Google wciąż zdecydowanie przewyższa resztę.
| Metryka | Wartość | Źródło |
|---|---|---|
| Udział robotów AI w zweryfikowanym ruchu botów | 20% | Cloudflare, Radar 2025 Year in Review |
| Udział Googlebot w zweryfikowanym ruchu botów | Over 28% | Cloudflare, Radar 2025 Year in Review |
| Udział robotów wyszukiwarek w zweryfikowanym ruchu botów | 40% | Cloudflare, Radar 2025 Year in Review |
| Udział GPTBot firmy OpenAI w zweryfikowanym ruchu botów | ~7.5% | Cloudflare, Radar 2025 Year in Review |
| Udział Bingbot firmy Microsoft w zweryfikowanym ruchu botów | 6% | Cloudflare, Radar 2025 Year in Review |
| Udział botów SEO w zweryfikowanym ruchu botów | Over 13% | Cloudflare, Radar 2025 Year in Review |
| Dyrektywy zezwalające dla Google-Extended w robots.txt | Tripled during 2025 | Cloudflare, Radar 2025 Year in Review |
Roboty AI były również najczęściej blokowanymi user agentami w robots.txt, na czele z GPTBot, ClaudeBot i CCBot (Cloudflare, Radar 2025 Year in Review). Nakładanie się z wyszukiwaniem generatywnym omawiamy w naszych statystykach wyszukiwania AI na 2026 rok, które osobno śledzą lukę między indeksowaniem a ruchem odsyłającym.
3. Zaawansowanie i unikanie wykrycia przez złośliwe boty
Tania AI spłaszczyła krzywą umiejętności potrzebnych atakującym. Proste boty o dużym wolumenie wzrosły do 45% ruchu złośliwych botów w 2024 roku, wobec około 40% rok wcześniej, ponieważ darmowe narzędzia automatyzacji pozwoliły osobom o niskich umiejętnościach przeprowadzać ataki na dużą skalę (Imperva, 2025 Bad Bot Report). Na drugim biegunie zaawansowane boty coraz częściej ukrywają się w legalnej infrastrukturze: mniej więcej co piąty atak przechodzi teraz przez proxy rezydencjalne, by wyglądać jak prawdziwy użytkownik domowy, a podszywanie się pod Chrome oraz przeglądarki headless pokonują naiwne filtrowanie po user agencie.
| Metryka | Wartość | Źródło |
|---|---|---|
| Proste boty jako udział ruchu złośliwych botów, 2024 | 45% (up from ~40%) | Imperva, 2025 Bad Bot Report |
| Ataki botów wykorzystujące proxy rezydencjalne | 21% | Imperva, 2025 Bad Bot Report |
| Zaawansowany ruch botów atakujący API, 2024 | 44% | Imperva, 2025 Bad Bot Report |
| Zaawansowany ruch botów atakujący aplikacje, 2024 | 10% | Imperva, 2025 Bad Bot Report |
| Ataki botów obecnie atakujące API, 2025 | 27% | Imperva, 2026 Bad Bot Report |
| Wzrost ataków botów napędzanych AI, 2025 | 12.5x year over year | Imperva, 2026 Bad Bot Report |
Źródło: Imperva - 2025 Bad Bot Report: How AI is Supercharging the Bot Threat
Zestaw narzędzi do unikania wykrycia — proxy rezydencjalne, fałszywe tożsamości przeglądarki, skrypty wspomagane przez AI oraz przeglądarki antydetekcyjne — to powód, dla którego blokowanie oparte na sygnaturach wciąż traci grunt (Imperva, 2025 Bad Bot Report). Wiele z tych samych botnetów pełni jednocześnie funkcję infrastruktury DDoS, co szczegółowo opisujemy w naszych statystykach ataków DDoS na 2026 rok.
4. Ruch botów według branży
Boty podążają za pieniędzmi, a rozkład jest nierówny. Witryny podróżnicze odnotowały, że 48% całego ich ruchu pochodziło od złośliwych botów, co jest najwyższym udziałem spośród wszystkich branż, napędzanym przez automatyzację scrapingu cen i gromadzenia miejsc (Imperva, 2025 Bad Bot Report). Usługi finansowe są głównym celem przejęcia konta, podczas gdy handel pochłania ataki na skalę mierzoną w setkach miliardów. Agenci zakupowi AI stali się teraz odrębną, trzecią kategorią ruchu, którą detaliści muszą klasyfikować obok dobrych i złośliwych botów.
| Metryka | Wartość | Źródło |
|---|---|---|
| Udział złośliwych botów w ruchu witryn podróżniczych, 2024 | 48% | Imperva, 2025 Bad Bot Report |
| Udział podróży we wszystkich atakach złośliwych botów, 2024 | 27% | Imperva, 2025 Bad Bot Report |
| Złośliwe boty napędzane AI w ruchu witryn detalicznych | 33% | Imperva, 2025 Bad Bot Report |
| Udział usług finansowych we wszystkich atakach botów, 2025 | 24% | Imperva, 2026 Bad Bot Report |
| Udział usług finansowych w incydentach ATO, 2025 | 46% | Imperva, 2026 Bad Bot Report |
| Ataki na aplikacje i API w handlu, 2024-2025 | Over 200 billion | Akamai, 2025 |
| Wzrost ruchu botów AI w handlu, 2025 | +19% year over year | Akamai, 2025 |
Źródło: Akamai - Smash and Grab at Scale: Agentic AI Is Reshaping the Threat to Commerce
Akamai naliczyła też blisko three trillion ataków DDoS warstwy 7 (Layer 7) wymierzonych w handel w 2025 roku, z czego 84% celowało w sektor detaliczny (Akamai, 2025). Presja botów na detal współistnieje z szerszymi zmianami w wydatkach, które opisujemy w naszych statystykach mediów społecznościowych na 2026 rok.
5. Przejęcie konta, credential stuffing i fałszywe konta
Boty są mechanizmem dostarczania skradzionych haseł. Credential stuffing stanowił 19% wszystkich prób uwierzytelniania w medianowym dniu w logach jednokrotnego logowania (SSO) przedsiębiorstw (Verizon, 2025 DBIR), a ataki przejęcia konta wzrosły o 40% w 2024 roku (Imperva, 2025 Bad Bot Report). Strona podaży wyjaśnia ten wolumen: samo złośliwe oprogramowanie typu infostealer wykradło 1.8 billion danych uwierzytelniających w pierwszej połowie 2025 roku, zasilając zautomatyzowane próby logowania szybciej, niż jakakolwiek platforma jest w stanie unieważnić ponownie używane hasła.
| Metryka | Wartość | Źródło |
|---|---|---|
| Udział credential stuffing w próbach uwierzytelniania (dzień medianowy) | 19% | Verizon, 2025 DBIR |
| Naruszenia rozpoczynające się od nadużycia danych uwierzytelniających | 22% | Verizon, 2025 DBIR |
| Ataki na aplikacje webowe z użyciem skradzionych danych uwierzytelniających | 88% | Verizon, 2025 DBIR |
| Wzrost ataków przejęcia konta, 2024 | +40% year over year | Imperva, 2025 Bad Bot Report |
| Dane uwierzytelniające wykradzione przez infostealery, pierwsza połowa 2025 | 1.8 billion | SpyCloud, 2025 |
| Fałszywe konta na Facebooku usunięte, czwarty kwartał 2025 | 1.1 billion (up from 698M) | Meta, Transparency Center |
| Wzrost złośliwych żądań botów, grudzień 2025 vs grudzień 2024 | +135% | DataDome, 2025 |
Mimo usuwania ponad miliarda fałszywych kont na kwartał, Meta wciąż szacuje, że około 3-4% jej ponad 3 billion miesięcznych aktywnych użytkowników to konta fałszywe (Meta, Transparency Center). Ponowne używanie haseł utrzymuje opłacalność stuffing: w medianowym przypadku tylko 49% haseł użytkownika było unikalnych w różnych usługach (Verizon, 2025 DBIR).
6. Oszustwa reklamowe i nieprawidłowy ruch
Każde fałszywe wyświetlenie to bot, który dostaje zapłatę. Nieprawidłowy ruch osiągnął 20.64% w 105.7 billion zmierzonych wyświetleniach reklam w 2025 roku, przy czym mniej więcej co piąte wyświetlenie wykazywało cechy niehumanoidalne lub oszukańcze (Fraudlogix, Ad Fraud Statistics 2026). Wskaźnik jest bardzo nierówny w zależności od środowiska: przestarzałe przeglądarki i komputery stacjonarne z Windows niosą najwięcej oszustw, podczas gdy linia trendu na 2026 rok gwałtownie rośnie, ponieważ ruch generowany przez AI naśladuje ludzkie przewijanie, pauzy i kliknięcia na tyle przekonująco, by oszukać podstawowe filtry.
| Metryka | Wartość | Źródło |
|---|---|---|
| Globalny wskaźnik nieprawidłowego ruchu (IVT), 2025 | 20.64% | Fraudlogix, Ad Fraud Statistics 2026 |
| Amerykańskie wydatki programmatic powiązane z IVT | ~$37 billion | Fraudlogix, Ad Fraud Statistics 2026 |
| Wskaźnik IVT na komputerach stacjonarnych | 27.03% | Fraudlogix, Ad Fraud Statistics 2026 |
| Wskaźnik IVT w ruchu Internet Explorer | 79.50% | Fraudlogix, Ad Fraud Statistics 2026 |
| Wskaźnik IVT w ruchu systemu Windows | 30.55% | Fraudlogix, Ad Fraud Statistics 2026 |
| Kraj z najwyższym IVT (100M+ wyświetleń) | Nigeria, 61.37% | Fraudlogix, Ad Fraud Statistics 2026 |
| Wzrost globalnego IVT, styczeń-czerwiec 2026 | 26% -> 40% | eMarketer, 2026 |
Rozkład regionalny jest równie wyrazisty: region Azji i Pacyfiku odnotował wskaźnik IVT na poziomie 27.85% wobec 7.80% w Europie (Fraudlogix, Ad Fraud Statistics 2026). Do czerwca 2026 roku eMarketer odnotował globalny IVT na poziomie 40%, co przypisano zaawansowanemu nieprawidłowemu ruchowi (SIVT) opartemu na AI (eMarketer, 2026).
7. Wykrywanie, CAPTCHA i luka w obronie
Narzędzia, na których polega większość witryn, zawodzą po cichu. Wskaźniki wykrywania botów u głównych komercyjnych dostawców wahały się od zaledwie 6% do 42% w testach na żywo, a tylko 2.8% z ponad 16,900 witryn było w pełni chronionych, wobec 8.4% rok wcześniej (DataDome, 2025 Global Bot Security Report). Klasyczna linia obrony, CAPTCHA, jest w praktyce rozwiązana: 13-miesięczne badanie terenowe wykazało, że automatyczne solvery osiągają dokładność bliską 100%, podczas gdy ludzie radzą sobie na poziomie zaledwie 50-84%, więc obrony oparte na wyzwaniach dodają teraz tarcie dla prawdziwych użytkowników, nie zatrzymując maszyn.
| Metryka | Wartość | Źródło |
|---|---|---|
| Witryny w pełni chronione przed botami, 2025 | 2.8% (down from 8.4% in 2024) | DataDome, 2025 Global Bot Security Report |
| Witryny pozostawione bez ochrony, 2025 | 61.2% | DataDome, 2025 Global Bot Security Report |
| Zakres wskaźnika wykrywania botów u dostawców (testy na żywo) | 6% to 42% | DataDome, 2025 Global Bot Security Report |
| Ruch botów AI, który dotarł do formularzy webowych | 64% | DataDome, 2025 Global Bot Security Report |
| Wskaźnik sukcesu AI/botów w rozwiązywaniu testów w stylu reCAPTCHA | Near 100% (vs 50-84% humans) | arXiv, Breaking reCAPTCHAv2, 2024 |
| Ruch botów AI, który dotarł do stron logowania | 23% | DataDome, 2025 Global Bot Security Report |
Źródło: DataDome - Key Findings, 2025 Global Bot Security Report
Niewygodny wniosek: 64% ruchu botów AI dotarło do formularzy webowych, a 23% trafiło na strony logowania — dokładnie tam, gdzie dochodzi do oszustw i przejęć kont (DataDome, 2025 Global Bot Security Report). Warstwowe scoringowanie ryzyka i analiza behawioralna przewyższają teraz każde pojedyncze wyzwanie, ponieważ sama CAPTCHA nie jest już barierą, której maszyny nie mogą pokonać (arXiv, Breaking reCAPTCHAv2, 2024).
Podsumowanie: ruch botów w liczbach
| Metryka | Wartość | Źródło |
|---|---|---|
| Udział botów w całym ruchu w sieci, 2025 | 53% | Imperva, 2026 Bad Bot Report |
| Ruch zaklasyfikowany jako złośliwy | 40% | Imperva, 2026 Bad Bot Report |
| Wzrost ataków botów napędzanych AI | 12.5x YoY | Imperva, 2026 Bad Bot Report |
| Udział ludzi w żądaniach stron HTML, grudzień 2025 | 47% | Cloudflare, Radar 2025 Year in Review |
| Udział robotów AI w zweryfikowanym ruchu botów | 20% | Cloudflare, Radar 2025 Year in Review |
| Udział Googlebot w zweryfikowanym ruchu botów | Over 28% | Cloudflare, Radar 2025 Year in Review |
| Globalny wskaźnik nieprawidłowego ruchu (IVT), 2025 | 20.64% | Fraudlogix, Ad Fraud Statistics 2026 |
| Amerykańskie wydatki reklamowe powiązane z IVT | ~$37 billion | Fraudlogix, Ad Fraud Statistics 2026 |
| Globalny IVT do czerwca 2026 | 40% | eMarketer, 2026 |
| Witryny w pełni chronione przed botami | 2.8% | DataDome, 2025 Global Bot Security Report |
| Zakres wskaźnika wykrywania botów u dostawców | 6% to 42% | DataDome, 2025 Global Bot Security Report |
| Udział credential stuffing w próbach uwierzytelniania | 19% | Verizon, 2025 DBIR |
| Naruszenia rozpoczynające się od nadużycia danych uwierzytelniających | 22% | Verizon, 2025 DBIR |
| Dane uwierzytelniające wykradzione przez infostealery, pierwsza połowa 2025 | 1.8 billion | SpyCloud, 2025 |
| Fałszywe konta na Facebooku usunięte, czwarty kwartał 2025 | 1.1 billion | Meta, Transparency Center |
| Udział złośliwych botów w ruchu witryn podróżniczych | 48% | Imperva, 2025 Bad Bot Report |
| Udział usług finansowych w incydentach ATO | 46% | Imperva, 2026 Bad Bot Report |
| Proste boty jako udział ruchu złośliwych botów | 45% | Imperva, 2025 Bad Bot Report |
| Ataki na aplikacje/API w handlu, 2024-2025 | Over 200 billion | Akamai, 2025 |
| Wskaźnik rozwiązywania CAPTCHA: AI vs ludzie | ~100% vs 50-84% | arXiv, Breaking reCAPTCHAv2, 2024 |
Metodologia i źródła
Dane zebrano poprzez przegląd najnowszych raportów pierwotnych, telemetrii zagrożeń dostawców, ujawnień dotyczących przejrzystości oraz recenzowanych badań nad ruchem zautomatyzowanym opublikowanych między 2024 a 2026 rokiem, z priorytetem dla edycji z 2025 i 2026 roku oraz krzyżowym porównywaniem wskaźników udziału ruchu w co najmniej dwóch niezależnych sieciach.
Cytowane źródła:
- Imperva (Thales) - 2026 Bad Bot Report (2025 data)
- Imperva (Thales) - 2025 Bad Bot Report (2024 data)
- Cloudflare - Radar 2025 Year in Review
- Fraudlogix - Ad Fraud Statistics 2026
- DataDome - 2025 Global Bot Security Report
- Verizon - 2025 Data Breach Investigations Report (DBIR)
- Akamai - Agentic AI and the Threat to Commerce (2025)
- Meta - Transparency Center, Integrity Reports (Q4 2025)
- Radware - 2025 E-Commerce Bot Threat Report
- SpyCloud - 2025 identity threat research
- arXiv - Breaking reCAPTCHAv2 (2024)
- eMarketer - AI-Powered Ad Fraud analysis (2026)
Data watch: raport Imperva’s Bad Bot Report i raport Cloudflare’s Radar Year in Review są publikowane co roku, przy czym kolejnych edycji spodziewamy się odpowiednio w pierwszej połowie 2026 roku i pod koniec 2026 roku; Verizon publikuje swój DBIR co wiosnę; raport DataDome’s Global Bot Security Report oraz roczne zestawienie oszustw reklamowych Fraudlogix odświeżają się co roku; centrum Meta’s Transparency Center aktualizuje się co kwartał. Dane z 2024 roku (raport Imperva z 2025 roku, analiza logów SSO Verizon) są oznaczone jako najbardziej aktualne dostępne dla tych konkretnych wskaźników.
Ostatnia aktualizacja: 17 lipca 2026. Przeglądamy i aktualizujemy tę stronę co kwartał, gdy publikowane są nowe dane.