World logo

アプリ

  • World App
  • World IDアプリ
    • Orbについて
    • Orbを見つける

World ID製品

  • World ID
  • World for Zoom
  • セルフィー確認

解決策

  • World for You
  • 企業向けWorld
  • 政府機関向けWorld
  • 開発者向けWorld

見つける

  • Worldについて
  • Worldブログ
  • Worldフラッグシップ

プロトコル

  • World Chain

リソース

  • ホワイトペーパー
  • 学習センター
  • サポート
  • オープンソース
  • プライバシー
  • メディアセンター
  • 採用情報
  • World財団
検索

Worldニュースレターを購読する

Worldの最新情報をいち早くお届けします。

メールアドレスを入力して「購読」をクリックすると、ニュースレター、マーケティングに関するお知らせ、およびエコシステムの最新情報の受信に同意したことになります。個人データの取扱い方法、お客様の権利、およびその行使方法の詳細については、プライバシーに関するお知らせをご確認ください。

World ID
World App
World IDアプリ
World Chain
Worldについて
Worldフラッグシップ
Worldブログ
Worldビジョン
Worldテクノロジー
World for You
企業向けWorld
政府機関向けWorld
開発者向けWorld
Orbについて
Orbを見つける
個人オペレーター
コミュニティオペレーター
小売オペレーター
ホワイトペーパー
オープンソース
プライバシー
メディアセンター
World財団
学習センター
サポート
よくある質問
採用情報

X

WhatsApp

LinkedIn

Telegram

YouTube

Instagram

TikTok

Reddit

*Worldcoin(WLD)トークンの受給資格は、居住地域、年齢、その他の要因によって制限されます。World Assets, Ltd.およびWorld財団は、中央集権型取引所や分散型取引所などの第三者プラットフォームにおけるWLDの提供状況について責任を負いません。詳細は、https://world.org/legal/user-terms-and-conditionsをご覧ください。 暗号資産関連の商品には高いリスクが伴う場合があります。重要なユーザー向け情報は、https://world.org/risksをご確認ください。


クッキー設定クッキーポリシープライバシーポリシー商標ポリシーデータリクエストユーザー規約リスクコミュニティアラート

™ 2026 World

学習センタープライバシーと匿名性このページ

悪質なボットをサイトから防ぐ方法

2026年7月30日 ▪ 11 分で読めます
ボットトラフィックとはボットを検知する方法行動とトラフィックの兆候技術的な兆候悪質なボットを防ぐ方法一般的な防御方法なぜCAPTCHAだけでは不十分なのか悪質なボット対策が使われる現場ボット防止対策の課題人間証明の役割重要なポイントよくある質問

悪質なボットがサイトやアプリに到達するのをどう防ぐのですか?

ボットトラフィックと人間のトラフィックをどう見分けますか?

なぜCAPTCHAだけでは悪質なボットを阻止できなくなったのですか?

ボットトラフィックとSybil攻撃の違いは何ですか?

人間証明は、悪質なボットや偽アカウント対策にどう役立ちますか?

結論関連記事

インターネットトラフィックの半分以上は、もはや人間によるものではありません。人間によるトラフィックの割合は減少を続けており、2026年のThales Bad Bot Reportによると、2025年に観測されたインターネットトラフィックの53%を自動トラフィックが占め、そのうち40%が悪質なボット、13%が無害な自動化でした(インターネットトラフィックの40%が悪質なボット - Help Net Security)。もちろん、すべての自動化が問題というわけではありません。検索エンジンのクローラーはページをインデックスして検索結果に表示されるようにし、監視ツールはサイトが正常に稼働しているかを確認します。問題なのは、それ以外の悪質なボットです。スパム送信やスクレイピング、詐欺、不正アカウントの大量作成などを目的としたスクリプトがこれに当たります。

悪質なボットを防ぐには、まず一つの現実を受け入れる必要があります。もはや、単一の手法だけでは十分ではありません。ボットは、これまで有効だったチェックさえ突破するようになり、特に悪質なものは、本物の人間と見分けがつかないように設計されています。そのため、現在のボット対策では複数の防御策を組み合わせ、それぞれがほかの対策で見逃したものを補います。中でも特に防ぐのが難しいのは、人間になりすますボットです。そこで、より長期的に有効な対策では発想を転換します。偽物を見つけることだけに頼るのではなく、本物の人間であることを確認するのです。この考え方が人間であることの証明(人間証明)です。これからのボット対策は、検出だけに頼るのではなく、この人間証明を取り入れる方向へ進んでおり、本ガイドでもこのアプローチを中心に解説します。

ボットトラフィックとは

ボットトラフィックとは、実際の人間ではなく自動化されたソフトウェアによって生成される、サイトやアプリ上のあらゆるアクティビティを指します。ボットは24時間休むことなく、人間には到底できないほどの速度と頻度でリクエストを送り、ページを読み込み、さまざまな操作を実行します。

すべてのボットトラフィックが有害なわけではありません。重要なのは、良いボットと悪いボットを区別することです。良いボットは有益な役割を果たします。検索エンジンのクローラー、AIクローラー、稼働監視ツールなどは、自らがボットであることを明示し、ルールに従って動作します。一方、悪いボットはプラットフォームを悪用する目的で作られており、いくつかの典型的な種類があります。

  • スパムボット: コメント欄、フォーム、受信箱にスパムや悪意のあるリンクを大量に送り込みます。
  • スクレイピングボット: コンテンツや価格、データを許可なくコピーします。
  • クレデンシャルスタッフィングを行うボット: 盗まれたユーザー名とパスワードの組み合わせを使って、アカウントへの不正アクセスを試みます。
  • DDoSボット: サーバーに大量のトラフィックを送り付け、動作を遅くしたり停止させたりします。
  • 買い占めボット: 限定商品やチケットを人間よりもはるかに速く買い占めます。
  • 偽アカウント作成ボット: 大量のアカウントを作成し、新規登録の仕組みやプロモーション、レビューを悪用します。

良いボットと悪いボットの間には、もう1つのカテゴリがあります。実在する人間の代理として行動するAIエージェント、ショッピングエージェント、予約エージェント、価格比較エージェントなどです。いずれも悪意はありませんが、人間かボットかだけを判別するシステムには、すべて自動化されたものに見えてしまいます。問題は自動化そのものではありません。プラットフォームには、人間が承認したエージェントと不正なスクリプトを見分ける方法がなかったのです。

AgentKitは、このギャップを埋める仕組みです。認証済みの人間がWorld IDをエージェントに委任することで、そのエージェントは、誰であるかを明かすことなく、実在する一人の人間がその背後にいることを証明できます。Worldではこれを「人間が後ろ盾となるエージェント」と呼び、匿名のボット群をブロックしながら、こうした正当なエージェントは受け入れられるようにすることを目指しています。

ボットトラフィックはSybil攻撃とは異なります。ボットトラフィックが自動化されたアクティビティそのものを指すのに対し、Sybil攻撃は、一人の実行者が多数の偽アカウントを操作して影響力を不正に拡大する攻撃です。例えば、投票結果を左右したり、報酬プールを枯渇させたりします。ボットはSybil攻撃に使われることがありますが、両者は別の問題であり、一方を防いでも、もう一方まで防げるとは限りません。

ボットを検知する方法

ボット検知とは、自動化されたアクティビティが残す兆候から、被害が出る前にボットを見つけることです。効果的な検知には、トラフィックの挙動と各リクエストの技術的なフィンガープリントという2つの観点があります。どちらか一方だけでは十分ではありません。

行動とトラフィックの兆候

行動面では、訪問者の行動が実際の人間とどう異なるかを確認します。

  • 1つの発信元から毎秒数百件ものリクエストが送られる場合、人間によるものとは考えにくいです。
  • 数ミリ秒で終わるセッションや、何時間も休みなく続くセッションは、自動化の可能性があります。
  • 利用者がほとんどいない地域からトラフィックが急増した場合、ボットが関与している可能性があります。
  • 登録後まったく利用されないなど、不自然なコンバージョンは偽アカウントの活動を示すことがあります。
  • まったく同じマウスの動きやスクロールパターンが繰り返される場合、スクリプトによる操作の可能性があります。

技術的な兆候

技術面では、訪問者の行動ではなく、リクエストそのものに含まれる情報を確認します。

  • ヘッダーが欠けていたり、不自然に一般的だったり、形式が正しくなかったりする場合、本物のブラウザから送信されたリクエストではない可能性があります。
  • 不審な、または古いユーザーエージェント文字列は、ツールがブラウザを装っている兆候です。
  • 個人向け回線ではなく、データセンターのIPレンジから送られるトラフィックは、ボットの典型的な兆候です。
  • クッキーがない、または通常のブラウザ挙動が見られない場合、自動化されたクライアントである可能性があります。

これらの兆候から多くのボットを検知できますが、すべてを見抜けるわけではありません。高度なボットは、人間らしい操作のタイミングを再現し、個人向け回線を経由し、通常のブラウザを装うようになっています。これは、アカウント詐欺や盗まれた認証情報の悪用でも使われる回避手法です。ボットが人間のように振る舞い、技術的な特徴にも不審な点がない場合、検知だけでは不十分です。そのため、防御には監視以上の対策が必要になります。

悪質なボットを防ぐ方法

悪質なボットを防ぐには、複数の手法を組み合わせた多層防御が必要です。単一のツールですべてのボットを防ぐことはできないため、それぞれの手法が互いの弱点を補うように組み合わせます。

一般的な防御方法

これらの手法は、どれか1つを選ぶのではなく、組み合わせて使います。多くのプラットフォームでは、複数の手法を同時に導入しています。

  1. レート制限: 1つの発信元が一定時間内に送信できるリクエスト数に上限を設け、大量アクセスや総当たり攻撃を抑えます。
  2. CAPTCHAやチャレンジテスト: 人間には簡単でも、スクリプトには難しい課題を提示します。
  3. Webアプリケーションファイアウォール: 既知の攻撃パターンをもとに受信トラフィックを検査し、不正なアクセスを遮断します。
  4. IPフィルタリング: 悪質なアクセス元に関連するIPアドレスを遮断または制限します。
  5. ハニーポット: 人間には見えないフィールドやリンクを仕込み、自動スクリプトが反応することでボットを検知します。
  6. デバイスフィンガープリント: ブラウザやデバイスの特徴からプロファイルを作り、繰り返し不正を行う利用者やボットを特定します。
  7. ボット管理ツール: 複数の兆候を組み合わせ、ボットの行動変化に合わせてルールを調整します。

なぜCAPTCHAだけでは不十分なのか

かつてCAPTCHAは人間かどうかを確認する標準的な手段でしたが、今ではボットも簡単に突破します。AIを使った自動化ツールは、画像やテキストの課題を人間と同じように解き、難しい課題は人力サービスを使って突破することもあります。一方で、複雑なCAPTCHAは正規ユーザーの負担になります。課題が増えるほど操作が面倒になり、離脱やコンバージョン低下につながります。つまり、CAPTCHAはボットを完全には防げない一方で、人間には負担をかけます。そのため、プラットフォームでは、余計な手間をかけずに実在する人間を確認できる、より強力な代替手段が求められています。

悪質なボット対策が使われる現場

自動化によって利益を得たり、仕組みを悪用したりできる場所では、ボット対策が欠かせません。

オンラインショッピングやチケット販売では、買い占めボットが限定商品や座席を確保して転売するため、事業者は対策に力を入れています。ただし、すべての自動購入が脅威とは限りません。認証済みの人間に代わって購入するショッピングエージェントは、買い占めボットとは別物です。AgentKitを使えば、人間が後ろ盾となるエージェントを見分けて受け入れられます。

SNSやマッチングアプリでは、偽アカウントやなりすましが信頼を損ない、詐欺につながるため、その対策が欠かせません。オンラインゲームでは、1人が複数のアカウントを使って報酬を得たり、不正に有利になったりする多重アカウント行為が問題になります。 また、Web3のガバナンスやトークン配布では、ボット対策が公平性を守るうえで重要です。偽アカウントが投票に入り込むと「一人一票」の原則が崩れるため、ガバナンストークンの仕組みには、実際の参加者を正確に数える方法が必要です。

このWeb3の事例は、ボット対策がインフラそのものにも必要な理由を示しています。パブリックネットワークでは、資金移動や投票の集計がスマートコントラクトによって自動的に処理されます。つまり、ボットが入力を不正に操作すれば、結果にも影響します。ブロックチェーン技術にボット対策を組み込むことで、自動化された活動が実際の参加者を圧倒するのを防げます。

こうした分野では、人間証明がすでに使われ始めています。これは、疑わしい偽物を見つけるのではなく、実在する人間が行動の背後にいることを確認する仕組みです。本人が直接操作する場合だけでなく、認証済みのAIエージェントに委任する場合にも使えます。Orbでは、顔と目の画像を使って「AIではなく一人の人間」であることを確認します。一度認証すれば、個人を特定することなく、さまざまなアプリで繰り返し使える証明になります。

ボット防止対策の課題

悪質なボット対策は、一度で終わるものではありません。継続的な対応が必要で、その背景には3つの課題があります。

最初の課題は、攻撃側とのいたちごっこです。検知システムは既知のボットには対応できますが、新しい手口にはどうしても後手に回ります。AIを使ったボット活動は2025年に10倍以上増え、1日あたりのブロック件数も200万件から2,500万件に増加しました(インターネットトラフィックの40%が悪質ボットに―Help Net Security)。新しい手口が出るたびに検知側も学習し直す必要があり、防御が強化されれば、攻撃側もすぐに適応します。

2つ目の課題は、セキュリティと使いやすさの両立です。厳しい対策ほど多くのボットを防げますが、正規の利用者にも負担がかかります。チェックが増えるほど離脱する利用者も増えるため、ボット対策ではセキュリティと利用体験のバランスが欠かせません。厳しすぎれば利用者を失い、緩すぎればボットを通してしまいます。

3つ目の課題はプライバシーです。人間であることを確認するために、名前や本人確認書類、生体情報を集めれば、それ自体が新たなリスクになります。そこで重要なのが人間証明です。誰であるかを明かさずに、「AIではなく一人の人間」が行動の背後にいることを確認できます。この考え方は、ネットワーク上の一人一参加の公平性にもつながります。身元ではなく、実在する別々の人間を正しく数えることが重要な場面で役立ちます。

人間証明の役割

人間証明は、ボット対策の発想を変えます。偽物を探し続けるのではなく、本物の人間が行動の背後にいることを確認するのです。「AIではなく一人の人間」が後ろ盾になっていると確認できれば、すべてのボットを見つける必要はありません。ボットはその確認を通過できないからです。

World IDでは、人間証明を次のように実現しています。

  • 名前や個人情報を明かさずに、「AIではなく一人の人間」であることをアプリに証明できます。
  • 一度認証すれば、その証明を複数のプラットフォームで繰り返し使えます。強い認証を保ちながら、利用者の負担を減らせます。
  • 各証明は一人の人間に紐づくため、多重アカウントや偽アカウントの悪用を防げます。
  • アプリ側でセンシティブな情報を収集・保存する必要がありません。

人間証明は、防御のためだけの仕組みではありません。

  • 偽アカウントを防ぐのと同じ証明を使って、正当なAIエージェントを受け入れることもできます。
  • プラットフォームは、自動化をすべて拒否するか、すべて受け入れるかの二択ではなく、認証済みの人間がその行動の背後にいるかどうかで判断できます。
  • これにより、人間証明は単なるフィルターではなく、正当なAIエージェントを受け入れるための入口にもなります。

人間証明は万能ではありません。多層防御の一部として使うことが重要です。

  • 人間証明は、多層防御の中でも最も強力な人間確認の手段ですが、他の対策を置き換えるものではありません。
  • レート制限やファイアウォール、行動検知も、大量アクセスや既知の攻撃への対策として引き続き有効です。
  • 人間証明は、他の対策では得にくい「実在する人間が行動の背後にいる」という確信を加えます。AIエージェントの場合も、認証済みの人間がその後ろ盾であることを確認できます。

重要なポイント

  • ボットトラフィック: サイトやアプリで発生する自動化された活動です。役立つ良いボットと、スパム、スクレイピング、偽アカウント作成などを行う悪質なボットに分けられます。
  • ボット検知: 異常なリクエスト頻度などの行動上の兆候や、データセンターIPなどの技術的な兆候からボットを見つけます。ただし、高度なボットは人間のように振る舞い、こうした検知をすり抜けることがあります。
  • 多層防御: 単一の方法ですべての悪質なボットを防ぐことはできません。レート制限、ファイアウォール、IPフィルタリング、ハニーポット、ボット管理ツールなどを組み合わせて対策します。
  • CAPTCHAの限界: CAPTCHAはボットに突破されることがあり、厳しいチャレンジは正規の利用者にも負担をかけ、離脱やコンバージョン低下につながります。
  • ボット対策の活用分野: オンラインショッピング、チケット販売、SNS、マッチングアプリ、ゲーム、Web3ガバナンスなど、自動化が悪用されるさまざまな分野で使われています。
  • 人間証明: World IDなどの人間証明は、多層防御の中で実在する一人の人間が行動の背後にいることを確認する役割を担います。誰であるかを明かさずに確認できる点が特徴です。

よくある質問

悪質なボットがサイトやアプリに到達するのをどう防ぐのですか?

悪質なボットを防ぐには、複数の対策を組み合わせます。レート制限でリクエスト数を抑え、Webアプリケーションファイアウォールで既知の攻撃を遮断し、IPフィルタリングで悪質な発信元をブロックします。さらに、ハニーポットで自動スクリプトを検知します。単一の方法ですべてのボットを防ぐことはできないため、人間証明を加えて、実在する人間が操作していることを確認します。

ボットトラフィックと人間のトラフィックをどう見分けますか?

ボットトラフィックは、行動面と技術面の特徴から見分けます。行動面では、異常に多いリクエストや不自然なセッション時間、機械的に繰り返されるパターンが手がかりになります。技術面では、ヘッダーの欠落、不審なユーザーエージェント、データセンターIPなどを確認します。ただし、高度なボットは人間の行動を巧みに模倣するため、こうした特徴だけですべてを見抜けるわけではありません。

なぜCAPTCHAだけでは悪質なボットを阻止できなくなったのですか?

CAPTCHAだけでは、悪質なボットを十分に防げなくなっています。AIを使った最新のボットは、画像やテキストの課題を人間並みに解き、一部は難しい課題も外部サービスを使って突破します。一方、複雑なCAPTCHAは正規の利用者にも負担となり、離脱やコンバージョン低下につながります。こうした理由から、より強力な代替策が求められています。

ボットトラフィックとSybil攻撃の違いは何ですか?

ボットトラフィックは、ソフトウェアによって生み出される自動化された活動全般を指します。一方、Sybil攻撃は、1人の攻撃者が多数の偽アカウントを使って投票結果を左右したり、報酬を不当に得たりする特定の攻撃です。悪質なボットはSybil攻撃に使われることがありますが、両者は同じものではなく、ボットトラフィックの方が広い概念です。

人間証明は、悪質なボットや偽アカウント対策にどう役立ちますか?

人間証明は、偽物を見つけるのではなく、実在する人間が行動の背後にいることを確認します。World IDでは、個人情報を明かさずに「AIではなく一人の人間」であることを一度認証すれば、その証明を複数のアプリで利用できます。証明は一人の人間に紐づくため、多重アカウントや偽アカウントの作成を防ぐのに役立ちます。

結論

今やインターネットでは、人間よりボットの方が多く、悪質なボットほど人間らしく振る舞います。だからこそ、ボット対策には単一のチェックではなく、多層防御が必要です。ただし、検知だけでは限界があります。そこで重要になるのが人間証明です。World IDはその代表的な仕組みの一つで、誰であるかを明かさずに「AIではなく一人の人間」であることを証明できます。自動化が増えるほど、実在する人間をインターネットの中心に据える仕組みの重要性も高まります。

関連記事

  • 暗号資産マイニングとは?
  • プルーフ・オブ・ワークとは何か?知っておくべきこと
  • トークン vs. 暗号資産:主な用途と違い
  • 暗号資産を保管するには?5つのベストプラクティス

免責事項

翻訳の内容は英語の原文と異なる場合があります。正確な情報については、英語版の原文を参照してください。

実在する人間のネットワークに参加しましょう。

World IDアプリを入手

関連リソース

AI Identity Theft: How It Works and How to Stay Safe

AI identity theft uses artificial intelligence to impersonate people or create deepfakes for fraud. Learn how AI identity theft works, where it occurs and how to stay safe.