检测AI智能体需要什么?浏览器自动化下行为检测的最小特征集
What Does It Take to Detect an AI Agent? Minimal Feature Sets for Behavioral Detection under Browser Automation
摘要
大规模部署的机器人检测器将流量视为二元:人类或机器人。当AI智能体通过浏览器自动化浏览网页时,这一假设便被打破——这是一类既非人类也非机器人的流量,二元分类器在结构上无法表示它。我们提出一个区分人类、机器人与AI智能体的三分类检测框架,并证明二元与智能体之间的混淆是架构性的:二元人机检测器会错误路由智能体会话,因为其标签空间缺少智能体类别。在我们的受控基准上,MLP二元分类器将39.1%的真实AI智能体误分类为人类,SAINT二元transformer误分类34.5%;加入显式智能体类别后,在全部30次运行(3个模型族$\times$10个种子)中均取得每类agent F1 = 1.000。为测量抗规避能力,我们构建了五级规避阶梯,涵盖被动观察、GAN生成的轨迹以及真实人类光标数据的回放($n = 2299$个规避会话)。跨10个种子和3个模型族,我们在22990次按种子预测中观察到零智能体漏检。判别信号是浏览器自动化的产物,而非智能体推理的证据:Playwright不会发出物理输入设备所产生的原始指针移动与滚轮增量流,而这种缺失特征能在轨迹操纵下存续。对所有大小为1-5的特征子集的穷举搜索(9401个GBM)表明,两个行为特征(mouse_event_rate、teleport_click_ratio)在每个规避等级上都实现100%的观测智能体召回率,智能体精确率为0.994;五个特征将macro-F1提升至0.991。该信号是冗余编码的:移除teleport_click_ratio后,智能体检测仍保持在100%。单特征情形是退化的,只能通过让分类器坍缩为始终预测“agent”来标记每个智能体。两个特征即可稳健地分离出智能体;五个特征以macro-F1 $\geq 0.99$区分全部三类流量。
