
2025년 기준 전체 인터넷 트래픽의 절반 이상이 더 이상 인간이 아닙니다. 인간 트래픽 비중은 계속 감소하고 있으며, 2026년 Thales Bad Bot Report에 따르면 자동화된 트래픽이 전체 인터넷 트래픽의 53%를 차지하며, 이중 나쁜 봇이 40%, 양성 자동화가 13%를 차지합니다. (인터넷 트래픽의 40%가 나쁜 봇 - Help Net Security) 일부 자동화는 도움이 됩니다. 검색 크롤러는 사람들에게 페이지를 찾을 수 있도록 색인을 만들고, 모니터링 도구는 사이트가 정상적으로 동작하는지 확인합니다. 나머지가 문제입니다: 스팸, 스크래핑, 사기, 대규모 가짜 계정 생성 등을 위해 만들어진 나쁜 봇과 스크립트입니다.
악성 봇을 막는 방법을 배우는 것은 솔직한 사실 하나에서 시작합니다. 이제는 단 하나의 방법으로는 충분하지 않습니다. 봇들은 예전에는 막을 수 있었던 검사도 통과하며, 가장 위험한 봇들은 진짜 사람처럼 보이도록 설계되어 있습니다. 그래서 현대의 방지 전략은 여러 층으로 이루어져 각 층이 놓친 부분을 다른 층에서 잡아냅니다. 막기 가장 어려운 봇은 사람처럼 행동하는 봇이며, 가장 강력한 방어법은 그 질문을 바꾸는 것입니다. 가짜만 찾는 대신 진짜 인간이 존재함을 증명하는 것—이런 관점의 전환이 인간 인증으로 이어지며, 이것이 바로 봇 방지의 방향성이자 이 가이드가 안내하는 목표입니다.
봇 트래픽이란 실제 사람이 아닌 자동화된 소프트웨어에 의해 사이트나 앱에서 발생하는 모든 활동을 의미합니다. 봇은 사람보다 훨씬 빠르고, 야간에도 쉬지 않고 페이지 요청, 접속 및 다양한 행위를 수행합니다.
모두가 해로운 것은 아닙니다. 중요하게 구분되는 것은 좋은 봇과 나쁜 봇입니다. 좋은 봇은 검색 엔진 크롤러, AI 크롤러, 상태 모니터링처럼 유용한 역할을 하며 모두 스스로를 밝히고 규칙을 따릅니다. 나쁜 봇은 플랫폼을 악용하기 위해 만들어졌으며 몇몇 일반적인 형태를 갖고 있습니다.
세 번째 범주는 이 두 가지 사이에 있습니다: 실제 인간을 대신해 행동하는 AI 에이전트, 쇼핑 에이전트, 예약 에이전트, 가격 비교 에이전트 등이 있습니다. 이들은 악의적이지 않지만, 오직 인간과 봇만을 구별하는 시스템에서는 모두 자동화된 것처럼 보입니다. 진짜 문제는 자동화 자체가 아니라, 플랫폼이 인간이 승인한 에이전트와 사기성 스크립트를 구분할 방법이 없었다는 점이었습니다.
AgentKit은 이 간극을 해소합니다: 인증된 고유 사용자가 World ID를 에이전트에 위임하여, 실제로는 누가 뒤에 있는지 밝히지 않아도 실존, 고유 인간이 뒷받침하고 있음을 증명할 수 있습니다. World는 이를 '인간이 뒷받침하는 에이전트'라고 부르며, 익명 봇 무리 차단은 유지하면서도 이들을 허용하는 것이 목표입니다.
봇 트래픽은 시빌 공격과는 다릅니다. 봇 트래픽은 자동화된 활동 자체를 의미합니다. 시빌 공격은 한 주체가 다수의 가짜 계정을 조작해 과도한 영향력을 가지려는 특정한 악용 행위(예: 투표 조작, 보상 풀 탈취)를 의미합니다. 봇은 시빌 공격을 가능하게 하는 도구이지만, 두 문제가 동일하지 않으며, 하나를 막는다고 해서 반드시 다른 문제까지 해결되는 것은 아닙니다.
봇 탐지란, 피해가 발생하기 전에 자동화된 활동이 남기는 신호 패턴을 포착해내는 것입니다. 탐지는 두 가지 계층에서 제일 잘 작동합니다: 트래픽의 행동 양상과 각 요청에 담긴 기술적 지문입니다. 각 계층은 단독으론 완전하지 않습니다.
행동 신호는 실제 인간과 비교했을 때 방문자가 어떻게 행동하는지를 봅니다.
기술 신호는 방문자의 행동 그 이면, 즉 요청 자체를 살펴봅니다.
이런 신호로 많은 봇을 잡을 수 있지만 완전하지 않습니다. 정교한 봇은 이제 인간과 같은 타이밍으로 동작하고, 가정용 네트워크를 경유해 일반 브라우저인 척 위장합니다. 이는 계정 사기 및 인증 정보 탈취와 도난 로그인의 수법과 동일합니다. 봇이 사람처럼 행동하고, 지문조차 깨끗하다면 탐지만으로는 부족하며, 차단은 더 적극적이어야 합니다.
나쁜 봇을 막으려면 여러 방법을 결합한 다중 방어가 필요하며, 각각은 다른 방법이 놓치는 구멍을 막아줍니다. 하나의 도구로 모든 봇을 막을 수 없으므로, 취약점이 겹치도록 여러 방식을 쌓아올리는 것이 목표입니다.
이 방법들은 우선순위가 아니라 함께 작동합니다. 대부분의 플랫폼은 동시에 여러 가지를 운영합니다.
예전에는 CAPTCHA가 기본 인간 판별 방식이었지만, 현재 봇은 이를 쉽게 통과합니다. 최신 자동화 도구, 특히 AI 기반 도구는 이미지와 텍스트 챌린지를 사람처럼 해결하며, 일부는 가장 어려운 것을 통과하기 위해 사람에게 비용을 지불하는 서비스까지 사용합니다. 더 나쁜 점은, 강화된 챌린지는 실제 방문자에게 불편을 주어 이탈을 유도한다는 것입니다. 퍼즐이 하나 더 추가될 때마다 사용자는 느려지고, 일부는 과제를 포기합니다. 이렇듯, 봇은 통과하지만 사람을 좌절시키는 체크와 인간을 불편하게 하는 게이트라는 문제로 인해, 요즘 플랫폼은 불필요한 작업 없이 진짜 사람임을 증명할 수 있는 더 강력한 CAPTCHA 대안을 찾고 있습니다
봇 차단은 자동화가 수익이나 조작으로 이어질 수 있는 모든 곳에서 활발히 사용되며, 구체적 사용 사례 역시 뚜렷합니다.
이커머스와 티켓팅 분야에서는 스캘핑과 인벤토리 봇이 한정 재고와 좌석을 대량으로 사들여 되팔아 이익을 남기기 때문에, 소매업체와 공연장은 이들을 막기 위해 많은 투자를 합니다. 하지만 모든 자동 구매가 위협이 되는 것은 아닙니다. 인증된 인간을 대신해 구매하는 쇼핑 에이전트와 스캘핑 봇은 전혀 다르며, 개발자는 AgentKit을 사용해, 플랫폼이 인간이 뒷받침된 에이전트에게만 접근을 허용하도록 직접 구분할 수 있습니다
소셜 및 데이팅 플랫폼은 신뢰를 저해하고 사기를 조장하는 가짜 계정, 사칭과 싸웁니다. 게임 회사들은 한 사람이 여러 계정을 만들어 보상을 얻거나 공정한 경쟁을 해치는 다계정 플레이와 맞서고 있습니다. Web3 거버넌스와 토큰 분배 분야에서도 봇 차단은 공정성을 직접 지키는 역할을 합니다. 가짜 계정이 투표를 범람시키면 1인 1표가 깨져버리므로, 거버넌스 토큰 시스템에는 실제 참여자 수를 믿고 셀 수 있는 방법이 꼭 필요합니다
이런 Web3 사례는 봇 차단이 이제 인프라 그 자체에까지 도달한 이유를 보여줍니다. 공공 네트워크에서는 자금 이동과 투표 집계 규칙이 스마트 계약에 의해 자동으로 실행되기 때문에, 봇이 입력을 조작하면 결과도 조작됩니다. 블록체인 기술 차원에서 봇 저항성을 내장해야 네트워크가 진짜 사람을 위해 존재하는 목적을 지킬 수 있습니다.
이 모든 방법을 통틀어 새로운 메커니즘이 현재 활성화되었습니다: 인간 인증. 이 방식은 진짜, 인증된 고유 사용자가 행동을 뒷받침하는지(그 사용자가 직접 있거나, 인증된 AI 에이전트의 경우에는 위임을 통해 간접적으로 개입하는지)를 확인합니다. 이는 의심되는 가짜만 표시하는 것이 아니라, 실제임을 증명합니다. 사용자는 Orb에서 한 번 인증을 거치면, 얼굴과 눈의 이미지를 통해 자신이 인증된 고유 사용자인지 확인받고, 신원을 공개하지 않으면서도 여러 앱에서 사용할 수 있는 재사용 가능한 인증을 보유하게 됩니다.
나쁜 봇 차단은 일회성 해결이 아닌, 지속적으로 관리해야 할 과제입니다. 크게 세 가지 도전이 있습니다.
첫 번째는 무기 경쟁입니다. 탐지 시스템은 이미 본 봇만을 잡기 때문에, 새로운 전술에는 구조적으로 뒤처집니다. AI 기반 봇 활동은 2025년에 10배 넘게 늘었고, 하루 차단된 요청이 2백만에서 2천5백만으로 증가했습니다 (나쁜 봇이 인터넷 트래픽의 40% - Help Net Security), 발전이 있을 때마다 탐지기는 재훈련이 필요합니다. 방어책이 잘 작동하는 순간 공격자는 곧장 우회합니다
두 번째는 ‘사용자 경험의 마찰’입니다. 강력한 게이트는 더 많은 봇을 막지만, 동시에 더 많은 사용자를 차단합니다. 차단 조건이 많을수록 실제 방문자의 이탈이 발생하므로, 봇 대응은 항상 보안과 사용자 경험 사이에서 균형을 맞춰야 합니다. 너무 강하면 고객을 잃고, 너무 약하면 봇이 들어옵니다.
세 번째는 프라이버시입니다. 인간 게이트는 개인정보를 책임감 있게 처리할 때만 도움이 됩니다. 이름, 문서 또는 생체인식 정보를 수집하여 인간다움을 증명하는 과정에서 새로운 위험이 생길 수 있기 때문입니다. 인간 인증은 이 어려운 질문에 훌륭한 해답을 제시합니다. 인증된 고유 사용자가 행동을 수행함을 증명하면서도, 그 사람이 누구인지는 드러나지 않습니다. 이 원칙은 또한 네트워크 내 단일 참여자 공정성을 지원합니다. 여기서 중요한 것은 개인의 신원 그 자체보다 실제적이고 구별되는 인간의 수를 세는 것이기 때문입니다.
인간 인증은 전략의 방향을 바꿉니다. 끝없이 가짜를 쫓는 대신, 반대편에 실제 인간이 존재함을 증명합니다. 진짜, 인증된 고유 사용자가 행동을 뒷받침한다면, 더 이상 모든 봇을 잡아낼 필요가 없으므로 봇은 그 문을 통과할 수 없습니다.
World ID가 이를 실천에 옮깁니다:
인간 인증은 단순한 방어 기제 그 이상입니다:
이것이 만능 해법은 아니며, 그 점을 분명히 인식해야 합니다:
악성 봇을 방지하려면 한 가지 방법에 의존하지 않고 여러 방법을 결합해야 합니다. 속도 제한은 요청량을 제한하고, 웹 애플리케이션 방화벽은 알려진 공격을 차단하며, IP 필터링은 악성 소스를 차단하고, 허니팟은 사람이라면 결코 건드리지 않을 스크립트를 걸러냅니다. 한 가지 도구로 모든 봇을 막을 수 없기 때문에 이러한 전략을 인간 인증과 결합해 실제 사용자가 존재함을 확인하는 것이 가장 강력한 방법입니다.
행동 및 기술 신호로 봇 트래픽을 식별합니다. 행동 측면에서는 비정상적으로 높은 요청 빈도, 이상하게 짧거나 긴 세션, 사람이 하기엔 부자연스러운 동일 패턴 등입니다. 기술적으로는 헤더가 없거나 불분명하고, 의심스러운 유저 에이전트, 데이터센터 IP를 자주 동반합니다. 하지만 고도화된 봇은 인간 행동을 매우 잘 모방하므로, 이런 신호도 일부만 걸러낼 수 있습니다.
CAPTCHA는 더 이상 효과적이지 않습니다. 최신 봇, 특히 AI 기반은 이미지·텍스트 문제를 사람만큼 풀어냅니다. 일부는 서비스에 비용을 지불해 가장 어려운 챌린지도 통과합니다. 무거운 CAPTCHA는 실사용자에게도 불편을 유발하고 전환율을 떨어뜨려, 결국 사람만 힘들고 정교한 봇은 통과시키는 셈이 됩니다. 이 때문에 플랫폼은 더 강력한 CAPTCHA 대안을 찾습니다.
봇 트래픽은 사람이 아닌 소프트웨어에 의해 발생하는 모든 자동화 활동입니다. 시빌 공격은 한 주체가 다수 가짜 계정을 만들어 투표나 보상 등에서 과도한 영향력을 얻으려는 특정 악용입니다. 나쁜 봇이 시빌 공격에 사용되는 경우가 많지만, 용어는 구별되며 봇 트래픽이 더 넓은 의미입니다.
인간 인증은 가짜를 잡아내는 전략에서 벗어나, 실제 인간이 존재하거나 행동을 뒷받침함을 확인하는 관점으로 접근합니다. World ID는 개인정보를 밝히지 않고도 사용자가 진짜이며 인증된 고유 사용자임을 비공개 방식으로 증명하도록 합니다. 한 번 인증받으면 다양한 앱에서 재사용할 수 있습니다. 각 인증이 인증된 고유 사용자 단 한 명과 연결되기 때문에 가짜 계정의 근원이 되는 다중 계정 생성에도 직접적으로 저항합니다.
이제 인터넷에서 봇의 비율이 사람보다 많고, 가장 위험한 봇들은 사람처럼 보이도록 만들어집니다. 이 현실 때문에 봇 방지는 단일 검증에서 여러 겹의 방어로 발전해 왔으며, 이미 본 것을 감지할 뿐인 탐지 방법만으로는 문제를 해결할 수 없습니다. 더 강력한 답은 관점을 바꿔, 모든 가짜를 쫓는 게 아니라 실제 존재하는 사람을 확인하는 것입니다. 인간 인증과 그 대표적 구현인 World ID는, 사용자의 신원을 공개하지 않고도 플랫폼에 진짜인지를 증명할 수 있도록 합니다. 자동화된 트래픽이 계속 늘어나는 가운데, World는 진짜 사람이 인터넷의 중심에 있음을 증명해 그 인간 중심의 레이어가 무시될 수 없게 만듭니다.