第 278 期

AI像人一样点击,却身处尚无法律可依之地

即便设了反爬虫防线的网站,在浏览器操作型智能体面前也会敞开大门

商业AI像人一样点击,却身处尚无法律可依之地

OpenAI收起了浏览器,Anthropic则正式发布了

代替人类操作浏览器的AI智能体,在2026年夏天经历了三件大事。OpenAI于2025年10月21日推出的AI浏览器ChatGPT Atlas,在2026年8月9日被终止,智能体在浏览器内操作的功能转移到了ChatGPT桌面应用、Chrome扩展程序和Codex。Anthropic于2025年8月以研究预览形式启动的Claude in Chrome,在2026年8月26日正式面向全部付费方案发布。与此同时的6月,Y Combinator1 2025年秋季批次的初创公司Aside推出了一款基于Chromium、能代替人类操作已登录网站的浏览器。

这三件事的方向是一致的。**AI访问网站的方式,正在从“抓取数据的程序”转变为“代替人类操作浏览器的手”。**这篇文章要说明的是,这一转变为何发生在此刻、为何现行法律尚无法对这种行为做出判断,以及运营网站的人和使用智能体的人应该重新审视什么。


不是撞开锁着的门,而是从人的门走进去

原理很简单。过去几年里,网络服务在阻挡自动化访问上投入了大量资金。它们封锁爬虫的IP,识别Selenium之类自动化工具和无界面运行的无头浏览器2的特征,一旦可疑就弹出验证码。这种防御建立在一个前提之上。这个前提就是:自动化程序和人使用的浏览器长得不一样。

而浏览器操作型智能体绕开了这个前提。它直接打开用户平时使用的浏览器窗口,照样使用用户的Cookie和登录会话,像人一样查看页面、点击、打字。从服务器的角度看,这只是那个用户平时用的设备发来的、和往常一样的请求。用来判断拦截与否的“像机器人的特征”并不存在。Aside把这一点放在了产品说明的核心位置。它宣称的是:不接入API,而是实际登录邮箱、仪表盘、内部工具来完成工作。Anthropic也把没有官方接入的内部仪表盘、老旧系统、合作方门户列为Claude in Chrome的用途。

我最近几周看到的反响很热烈。因为原本以为做不到的事情,现在能做到了。具有代表性的例子包括政府行政网站的重复性事务处理、特定购物网站的商品信息采集,以及原本连爬取本身都被屏蔽的网站访问。不过这些只是我观察到的使用场景,与各产品官方允许的范围并不相同。Anthropic从2025年预览阶段起就默认屏蔽金融服务网站,Aside也要求支付、发布、发送之类的操作必须经过人的批准。这篇文章要强调的重点不是产品的安全装置,而是这样一种结构:一旦原本被拦截的访问藏身于用户的登录状态之后,服务器就失去了区分它的手段。

法律只判断到爬虫为止

如果问这是不是合法的,没有答案。因为从来没有人对这种行为下过定义。我问过认识的几位律师,得到的回答也是一样的。硬要归类的话大概算妨害业务,但要用现行法律定性,仍是一片暧昧地带。不过如果把这样收集来的信息拿去营利出售,那就是另一回事了。

韩国法院对自动化访问处理得最深入的案件,是Yeogieottae和Yanolja之间的爬虫纠纷。Yeogieottae的创始人及员工被指控在2016年6月至10月期间,用爬虫程序访问Yanolja服务器共计1594万余次,收集加盟住宿设施的名单、价格、折扣信息,并于2019年3月被起诉。2022年5月12日,大法院对信息通信网侵入罪、计算机等障碍业务妨害罪、违反著作权法全部判定无罪并终审确定(2021Do1533)。大法院确立的判断标准是这样的:决定访问权限的主体是服务提供者,而提供者是否限制了访问,要综合保护措施、使用条款等外在显现的情况来判断。在这起案件中,一般用户也能通过应用自由访问同一服务器,且不存在阻止访问的保护措施,因此被认定不构成侵入。计算机等障碍业务妨害罪也需要实际发生信息处理障碍才能成立,而这一点没有得到证明。

民事上的结论则不同。首尔中央地方法院于2021年8月19日认定,Yeogieottae未经许可擅自使用了Yanolja通过大量投资积累起来的住宿设施信息,构成《不正当竞争防止法》3所规定的成果盗用,判赔10亿韩元损害赔偿,首尔高等法院也于2022年8月25日维持了这一判决。二审审判部指出,即便是通过正常访问也能获取的信息,也不代表使用行为就是被允许的,即使无法证明服务器出现故障,赔偿责任依然成立。

把这个判例套到浏览器操作代理上,就能看出判断的重心落在哪里。刑事上被判无罪的核心在于“没有设置阻拦”和“任何人都能看到”。可现在代理进入的大多数网站,都是设了防的网站。只不过代理并不是在突破那道防线,而是用用户本人的账号和浏览器,只查看用户本身有权限看到的画面。大法院的标准以未获授权的第三方访问为前提,而这里动的是获得授权的用户自己的工具。如果网站在条款里写明“禁止自动化工具”,按照大法院的标准,这可以成为限制访问的依据,但因为无法与人的会话区分开来,技术上抓出违规的依据就比较薄弱,而用户本人的工具是否超出了允许的范围,目前也还没有被判断过。相反,民事的重心不在访问方式,而在结果——拿别人的成果做了什么用,是否给服务器造成了负担。我认为,律师们首先想到妨害业务和不正当竞争,原因正在这里。

美国的情况也类似。围绕公开档案爬取展开的hiQ与LinkedIn案件,虽然朝着“访问公开信息不构成计算机侵入”的方向定了调,但在用户登录会话内代替用户行动的代理,并不是那起案件所处理的情形。总结一下:法律已经判断到了“未经许可闯入的程序”,但还没有判断“借用了获得许可者之手的程序”。

互联网正在分裂成两条路

我在今年4月的ZDNet Korea专栏《15年网络守门人濒临崩溃》中写道,“你是机器人吗”这个问题已经不再值得回答了。原因之一是验证码在技术上已被攻破,但更大的原因是,机器人与人类的二分法已经无法解释流量的真实构成。根据Cloudflare 2025年12月的报告,全部HTML请求中,由人类产生的流量占比为43.5%。而在2026年8月6日发布的第二季度业绩中,Cloudflare表示,在其网络流量中,非人类请求首次占比过半。同一季度,公司营收为6 亿9,610 万美元,同比增长36%,公司将这一增长归因于处理AI代理流量的安全与支付产品需求的上升。

浏览器操作型代理为这一趋势又叠加了一层复杂性。在Cloudflare的统计中,被归为“非人类请求”的,是被识别为机器人的流量。而在用户浏览器内部运行的代理,很可能会被这套统计归入人类一侧。所以,实际的自动化比例应该比统计数字更高,而且这个差距今后只会越拉越大。

因此我认为,互联网正在分裂成两条路。一条是供代理通行的高速公路。就像Cloudflare在8月推出的代理钱包与身份标签,以及为爬虫附上密码学签名的Web Bot Auth4那样,这是一条为自动化访问赋予身份和费用、使其合法通行的道路。关于这条路,我在第184期已经详细讨论过。另一条是人类专用道路,把内容放在登录之后,要求设备验证,在访问本身上筑起壁垒。像Cloudflare这样销售安全解决方案的公司之所以生意兴隆,正是因为这两条路都需要“施工”。

浏览器操作型代理造成的问题,出现在第二条路上。明明修的是人类专用道路,代理却穿上人类的外衣走了上去。壁垒筑得越高,真正的人类就越不方便;壁垒放得越低,就越分不清彼此。我在那篇专栏里得出的结论又原样浮现出来:该问的不是“这是不是机器人”,而是“这次访问究竟意图做什么”。然而,回答这个问题的标准,目前仍只在被识别为机器人的那部分流量那一侧被建立起来。

Oswarld视角

围绕这一趋势,有人说客户将变成智能体、智能体与智能体交易的时代即将到来。我不认为这是什么新的未来。这件事早在股票市场就已经发生过了。程序化交易和量化交易正是如此。并非人,而是算法对算法下单,以毫秒为单位互相读取对方,人类只能在事后查看结果的市场,几十年前就已经存在。对不了解期货市场如何运作的人来说,智能体之间的交易或许显得新奇,但对早已见识过那个市场局限性的金融业人士来说,接下来会发生什么,其实是可以预见的。

我的判断是这样的:算法与算法之间的交易市场,最终也会回归到人与人的市场、非理性的市场。市场看起来理性,但最后总会显现出非理性的决定。那并不是因为每个参与者本身是非理性的。而是当各自理性行动的参与者聚集在一起时,整体所展现出的涌现结果。正如程序化交易让市场变得更高效,却并未消除暴跌与狂潮一样,智能体代替人类在网络上四处奔走的时代,也不会走向一个没有人类判断介入的、平滑运转的市场。

robots这在浏览器智能体市场中还不是一个已被验证的结论,金融市场自动化的历史也不保证会在网络上原样重演。不过,我想说的是,在为A2A这个新名词感到兴奋之前,不妨先看看那个已经运转了几十年的算法市场,究竟走向了怎样的结局。

结语

总结一下,一共三点。浏览器操作代理并不是突破防御,而是绕到用户登录之后进入的,所以现有的机器人拦截机制根本不起作用。韩国法院已经对“抓取未被屏蔽的公开信息的程序”做出过判断,但对“代替获得授权的人操作浏览器的程序”还没有作出过判断。另外,互联网正在分裂成代理专用高速公路和人类专用道路,而这种代理,正走在人类的道路上。

如果您是网站运营者,请检查一下贵公司的机器人政策是否建立在“只要是人的会话,就是人”这一前提之上。这个前提已经被打破了。如果您是代理的使用者,则请反过来记住:该代理所做的一切行为,在法律上都会被记录为读者您本人的行为。所谓“无法可依的领域”,并不意味着没有责任,而是意味着一旦出了问题,目前还没有人知道该适用哪部法律。


💬 如果您曾用浏览器代理做过“原本做不到”的事情,欢迎告诉我们,您在哪个网站上让它做了什么。

📨 请把这篇文章转发给公司内负责机器人拦截或抓取政策的同事。这或许会成为重新审视政策前提的一个契机。


你的观点会成为下一期的线索

欢迎留下你的经验与看法。

注册读者均可免费发表评论。

参考资料与延伸阅读

核心来源

相关往期

安光涉(Oswarld)个人插画

作者 安光涉(Oswarld) 现任世宗大学兼任教授,INLEVEL9 战略顾问。职业经历、研究、著作与近期活动会持续更新在作者简介。 最新动态 · 2026年7月:HEMA-2: A Consolidation-Aware Tri-Memory Architecture with Multi-Channel Scheduling for Lifelong Conversational AI。

📝 术语说明

注释

  1. Y Combinator:美国的创业加速器。按批次向早期创业公司投资,并进行为期 3 个月的孵化培育。Aside 属于 2025 年秋季(F25)批次。 ↩

  2. 无头浏览器:不绘制画面,而是在后台加载并处理网页的浏览器。多用于爬虫与自动化测试,服务器检测并封锁此类行为的技术也随之发展。 ↩

  3. 反不正当竞争法:正式名称为《反不正当竞争及营业秘密保护法》。将他人以相当投资或努力创造的成果,以违反公平商业惯例的方式擅自使用并损害其利益的行为规定为不正当竞争行为,可请求停止侵害及损害赔偿。Yeogieottae 事件判决当时适用的条文为第2条第1号(ka)项,此后经修订,项目编号可能已发生变化。 ↩

  4. Web Bot Auth:机器人运营者为自身爬虫的请求附加密码学签名以表明身份的方式。采用 HTTP Message Signatures 标准,Cloudflare、Google、OpenAI 等已采纳该方式。 ↩