What Does It Take to Detect an AI Agent? Minimal Feature Sets for Behavioral Detection under Browser Automation
本文提出了一种三分类检测框架,该框架通过识别利用浏览器自动化固有伪影(具体为 mouse_event_rate 和 teleport_click_ratio)而非推理模式的极简且鲁棒的行为特征集,克服了二元人类对机器人的分类器的局限性,即使在复杂的规避尝试下也能实现近乎完美的检测准确率。
原始论文采用 CC BY 4.0 许可(http://creativecommons.org/licenses/by/4.0/)。 这是对下方论文的AI生成解释。它不是由作者撰写或认可的。如需技术准确性,请参阅原始论文。 阅读完整免责声明
想象一下,互联网是一座巨大且繁忙的城市。几十年来,城门处的保安们工作非常简单:他们只需要识别两种人。一种是人类,他们走路姿态自然但略显蹒跚,会停下来思考,有时还会被自己的脚绊倒。另一种是机器人,它们就像按照严格时间表运行的机器,走直线、从不犹豫,动作精准得如同机械。保安们建立了一套围绕这种“人类 vs 机器人”二元对立的防御系统。如果你走路像个人类,你就能进去;如果你像机器人一样行进,你就会被拦下。
但最近,第三种类型的访客开始出现了:AI 智能体(AI Agent)。把它们想象成极其聪明、超级智能的游客,它们能看懂地图、规划复杂的路线,并且比任何人都更擅长解谜。然而,它们仍需使用城市的步行道和人行横道来移动。问题在于,这些 AI 智能体非常狡猾。它们足够聪明,在需要时可以表现得像人类一样,但它们仍然必须使用城市的自动化系统(浏览器自动化)来进行移动。那些只受过“人类 vs 机器人”训练的老保安们感到很困惑。他们让这些 AI 智能体溜过了大门,认为它们只是普通的普通人,因为这些智能体太聪明了,不像以前那种老式的机器人那样容易被识破。
这正是来自慕尼黑工业大学和 Kontext Security 的研究团队试图解决的难题。他们提出了一个简单但至关重要的问题:仅仅通过观察鼠标移动和点击按钮的方式,我们能否区分人类、机器人和聪明的 AI 智能体?如果可以,我们究竟需要多少信息才能做到这一点?
伟大的身份危机
研究人员发现,旧的安全系统正面临惨重的失败。当他们在这些新型 AI 智能体身上测试标准的“人类 vs 机器人”检测器时,结果非常混乱。一种常见的检测器类型(称为 MLP)让 39.1% 的 AI 智能体溜了过去,误以为它们是人类。另一种更复杂的检测器(称为 SAINT)让 34.5% 的智能体通过。甚至一个随机森林模型也漏掉了 30.0% 的智能体。
团队意识到,这不仅仅是因为检测器“笨”。这是一个结构性问题。这些检测器的设计初衷是将人分为两个框:要么是“人类”,要么是“机器人”。当一个聪明的 AI 智能体出现时,它并不属于这两个框中的任何一个,所以检测器只能靠猜。研究人员证明,如果他们简单地增加第三个标签为“智能体”的框,检测器就会变得完美,能够百分之百地抓住每一个智能体。
秘密在于“幽灵”动作
那么,他们是如何抓住它们的呢?团队发现,AI 智能体之所以没被抓到,并不是因为它们的“思考”或精妙的计划。相反,它们是被机器中的幽灵出卖了。
想象一下,一个人正在键盘上打字或移动鼠标。他们的手是一个物理实体。它有重量,有惯性,并且会产生微小的、杂乱的、抖动的动作,这是摄像头或传感器可以捕捉到的。但当 AI 智能体使用浏览器自动化工具(如 Playwright)时,它并不是在移动一只物理之手。它是在发送数字指令。这就像是一个幽灵在按按钮。
研究人员发现,这些数字幽灵留下了非常特定的、隐形的特征签名:
- 无抖动: 当人类移动鼠标时,动作会有些晃动。而当 AI 点击时,它直接“出现在”目标位置。在点击发生前,没有任何细微、杂乱的移动过程。
- 无“滚轮”旋转: 如果你用鼠标滚轮滚动网页,会产生特定的数据流。而 AI 只是直接命令页面滚动,完全跳过了滚轮的过程。
- 瞬时点击: 人类按下并释放鼠标按钮需要极短的一段时间。而 AI 是瞬间完成的,没有任何变化。
团队构建了一个“五级规避阶梯”来测试 AI 是否能隐藏行踪。他们尝试了一切手段:
- 第 1 级: AI 只是进行普通点击。
- 第 2 级: AI 尝试使用数学公式绘制曲线(模仿人类)。
- 第 3 级: AI 使用了一种“GAN”(一种学习模仿人类动作的 AI 类型)来生成虚假的鼠标路径。
- 第 4 级: AI 加入了随机的“抖动”以看起来更像人类。
- 第 5 级: AI 回放真实人类移动鼠标的录制记录。
即使 AI 回放了真实人类移动鼠标的录制内容(第 5 级),它仍然被抓住了!为什么?因为即便鼠标的路径看起来像人类,点击的方式仍然是一个数字指令。AI 无法伪造出它并非在使用物理鼠标滚轮,或者无法伪造出它没有人类手部那种细微、自然的颤动。那个“幽灵”签名依然存在。
神奇的双特征集
这项发现中最令人兴奋的部分是,到底需要多少信息才能实现这一点。研究人员测试了数千种不同的特征组合,以寻找能够抓住每一个 AI 智能体的最小特征集。
他们发现,你并不需要一个超级复杂的系统。你只需要两个简单的要素就能识破 AI:
- 鼠标事件频率(Mouse Event Rate): 鼠标移动的频率。(AI 的移动在点击前通常非常稀疏或不存在)。
- 点击持续时间标准差(Click Duration Standard Deviation): 点击所需时间的变异程度。(人类的点击时间具有差异性,而 AI 的点击是高度一致的)。
仅凭这两个线索,系统就能识别出 100% 的 AI 智能体,即使它们使用了最先进的伪装技巧。如果再增加三个特征(例如打字速度的变化或滚动速度的变化),系统就能完美区分人类、机器人和智能体,得分达到 0.991(几乎是完美的)。
这意味着什么
论文的结论是,捕捉 AI 智能体不在于试图弄清楚它们是否像人类一样在“思考”。而在于注意到它们正在使用一种不同的“肌肉”在网络上移动。它们使用的是数字指令,而不是物理之手。
研究人员警告说,如果你试图仅使用一个特征来构建检测器,你可能会被欺骗。例如,有一个特征看起来在单独使用时非常完美,但它实际上会让检测器把所有人都误判为“智能体”,包括真实的玩家,这毫无意义。但有了正确的两个特征,检测器就会变得非常鲁棒。
这一发现对于互联网的未来至关重要。随着 AI 智能体变得越来越普遍,网站需要知道谁在浏览。这项研究表明,我们不需要构建庞大、复杂的系统来识别它们。我们只需要寻找那些数字幽灵在试图模仿人类行走时留下的微小、隐形的足迹。只要它们还在使用标准的浏览器工具,这些足迹就永远会存在。
您所在领域的论文太多了?
获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。