
2025년 기준 전체 인터넷 트래픽의 절반 이상이 더 이상 인간이 아닙니다. 인간 트래픽 비중은 계속 감소하고 있으며, 2026년 Thales Bad Bot Report에 따르면 자동화된 트래픽이 전체 인터넷 트래픽의 53%를 차지하며, 이중 나쁜 봇이 40%, 양성 자동화가 13%를 차지합니다. (인터넷 트래픽의 40%가 나쁜 봇 - Help Net Security) 일부 자동화는 도움이 됩니다. 검색 크롤러는 사람들에게 페이지를 찾을 수 있도록 색인을 만들고, 모니터링 도구는 사이트가 정상적으로 동작하는지 확인합니다. 나머지가 문제입니다: 스팸, 스크래핑, 사기, 대규모 가짜 계정 생성 등을 위해 만들어진 나쁜 봇과 스크립트입니다.
나쁜 봇을 막는 법을 배우는 것은 솔직한 사실 하나로부터 시작합니다: 더 이상 하나의 방법으로 충분하지 않습니다. 봇들은 예전의 차단 방식을 통과하고, 가장 위험한 봇들은 실제 사람처럼 보이도록 설계되었습니다. 그래서 현대적 차단 방식은 여러 겹으로 쌓아 구축하며, 각 단계가 놓치는 부분을 다른 단계가 잡아냅니다. 막기 가장 어려운 봇은 인간처럼 보이는 봇이기에, 가장 견고한 방어는 질문을 바꿉니다. 가짜만 찾는 대신, 진짜 인간이 있다는 것을 입증하는 방식입니다. 이런 변화, 즉 탐지에서 인간 인증으로의 전환이 바로 봇 차단의 미래 방향이며, 이 가이드가 안내하는 궁극적 목표입니다.
봇 트래픽이란 실제 사람이 아닌 자동화된 소프트웨어에 의해 사이트나 앱에서 발생하는 모든 활동을 의미합니다. 봇은 사람보다 훨씬 빠르고, 야간에도 쉬지 않고 페이지 요청, 접속 및 다양한 행위를 수행합니다.
모두가 해로운 것은 아닙니다. 중요하게 구분되는 것은 좋은 봇과 나쁜 봇입니다. 좋은 봇은 검색 엔진 크롤러, AI 크롤러, 상태 모니터링처럼 유용한 역할을 하며 모두 스스로를 밝히고 규칙을 따릅니다. 나쁜 봇은 플랫폼을 악용하기 위해 만들어졌으며 몇몇 일반적인 형태를 갖고 있습니다.
세 번째 범주는 이 두 가지 사이에 있습니다: 실제 인간을 대신해 행동하는 AI 에이전트, 쇼핑 에이전트, 예약 에이전트, 가격 비교 에이전트 등이 있습니다. 이들은 악의적이지 않지만, 오직 인간과 봇만을 구별하는 시스템에서는 모두 자동화된 것처럼 보입니다. 진짜 문제는 자동화 자체가 아니라, 플랫폼이 인간이 승인한 에이전트와 사기성 스크립트를 구분할 방법이 없었다는 점이었습니다.
AgentKit은 이 간극을 해소합니다: 인증된 고유 사용자가 World ID를 에이전트에 위임하여, 실제로는 누가 뒤에 있는지 밝히지 않아도 실존, 고유 인간이 뒷받침하고 있음을 증명할 수 있습니다. World는 이를 '인간이 뒷받침하는 에이전트'라고 부르며, 익명 봇 무리 차단은 유지하면서도 이들을 허용하는 것이 목표입니다.
봇 트래픽은 시빌 공격과는 다릅니다. 봇 트래픽은 자동화된 활동 자체를 의미합니다. 시빌 공격은 한 주체가 다수의 가짜 계정을 조작해 과도한 영향력을 가지려는 특정한 악용 행위(예: 투표 조작, 보상 풀 탈취)를 의미합니다. 봇은 시빌 공격을 가능하게 하는 도구이지만, 두 문제가 동일하지 않으며, 하나를 막는다고 해서 반드시 다른 문제까지 해결되는 것은 아닙니다.
봇 탐지란, 피해가 발생하기 전에 자동화된 활동이 남기는 신호 패턴을 포착해내는 것입니다. 탐지는 두 가지 계층에서 제일 잘 작동합니다: 트래픽의 행동 양상과 각 요청에 담긴 기술적 지문입니다. 각 계층은 단독으론 완전하지 않습니다.
행동 신호는 실제 인간과 비교했을 때 방문자가 어떻게 행동하는지를 봅니다.
기술 신호는 방문자의 행동 그 이면, 즉 요청 자체를 살펴봅니다.
이런 신호로 많은 봇을 잡을 수 있지만 완전하지 않습니다. 정교한 봇은 이제 인간과 같은 타이밍으로 동작하고, 가정용 네트워크를 경유해 일반 브라우저인 척 위장합니다. 이는 계정 사기 및 인증 정보 탈취와 도난 로그인의 수법과 동일합니다. 봇이 사람처럼 행동하고, 지문조차 깨끗하다면 탐지만으로는 부족하며, 차단은 더 적극적이어야 합니다.
나쁜 봇을 막으려면 여러 방법을 결합한 다중 방어가 필요하며, 각각은 다른 방법이 놓치는 구멍을 막아줍니다. 하나의 도구로 모든 봇을 막을 수 없으므로, 취약점이 겹치도록 여러 방식을 쌓아올리는 것이 목표입니다.
이 방법들은 우선순위가 아니라 함께 작동합니다. 대부분의 플랫폼은 동시에 여러 가지를 운영합니다.
예전에는 CAPTCHA가 기본 인간 판별 방식이었지만, 현재 봇은 이를 쉽게 통과합니다. 최신 자동화 도구, 특히 AI 기반 도구는 이미지와 텍스트 챌린지를 사람처럼 해결하며, 일부는 가장 어려운 것을 통과하기 위해 사람에게 비용을 지불하는 서비스까지 사용합니다. 더 나쁜 점은, 강화된 챌린지는 실제 방문자에게 불편을 주어 이탈을 유도한다는 것입니다. 퍼즐이 하나 더 추가될 때마다 사용자는 느려지고, 일부는 과제를 포기합니다. 이렇듯, 봇은 통과하지만 사람을 좌절시키는 체크와 인간을 불편하게 하는 게이트라는 문제로 인해, 요즘 플랫폼은 불필요한 작업 없이 진짜 사람임을 증명할 수 있는 더 강력한 CAPTCHA 대안을 찾고 있습니다
봇 차단은 자동화가 수익이나 조작으로 이어질 수 있는 모든 곳에서 활발히 사용되며, 구체적 사용 사례 역시 뚜렷합니다.
이커머스와 티켓팅 분야에서는 스캘핑과 인벤토리 봇이 한정 재고와 좌석을 대량으로 사들여 되팔아 이익을 남기기 때문에, 소매업체와 공연장은 이들을 막기 위해 많은 투자를 합니다. 하지만 모든 자동 구매가 위협이 되는 것은 아닙니다. 인증된 인간을 대신해 구매하는 쇼핑 에이전트와 스캘핑 봇은 전혀 다르며, 개발자는 AgentKit을 사용해, 플랫폼이 인간이 뒷받침된 에이전트에게만 접근을 허용하도록 직접 구분할 수 있습니다
소셜 및 데이팅 플랫폼은 신뢰를 저해하고 사기를 조장하는 가짜 계정, 사칭과 싸웁니다. 게임 회사들은 한 사람이 여러 계정을 만들어 보상을 얻거나 공정한 경쟁을 해치는 다계정 플레이와 맞서고 있습니다. Web3 거버넌스와 토큰 분배 분야에서도 봇 차단은 공정성을 직접 지키는 역할을 합니다. 가짜 계정이 투표를 범람시키면 1인 1표가 깨져버리므로, 거버넌스 토큰 시스템에는 실제 참여자 수를 믿고 셀 수 있는 방법이 꼭 필요합니다
이런 Web3 사례는 봇 차단이 이제 인프라 그 자체에까지 도달한 이유를 보여줍니다. 공공 네트워크에서는 자금 이동과 투표 집계 규칙이 스마트 계약에 의해 자동으로 실행되기 때문에, 봇이 입력을 조작하면 결과도 조작됩니다. 블록체인 기술 차원에서 봇 저항성을 내장해야 네트워크가 진짜 사람을 위해 존재하는 목적을 지킬 수 있습니다.
이 모든 분야에서 최근 등장한 새로운 메커니즘이 바로 인간 인증입니다. 이는 한 행동의 주체가 실제로 고유한 인간임을 확인하므로, 직접 인간이 있는 때뿐 아니라, 인증된 AI 에이전트가 위임받아 행하는 경우까지 포함됩니다. 사용자는 Orb에서 한 번 인증(안면과 홍채 인식을 통해 인증된 고유 사용자임을 확인)하면, 신원을 밝히지 않고 여러 앱에서 재사용 가능한 증명서를 가지게 됩니다
나쁜 봇 차단은 일회성 해결이 아닌, 지속적으로 관리해야 할 과제입니다. 크게 세 가지 도전이 있습니다.
첫 번째는 무기 경쟁입니다. 탐지 시스템은 이미 본 봇만을 잡기 때문에, 새로운 전술에는 구조적으로 뒤처집니다. AI 기반 봇 활동은 2025년에 10배 넘게 늘었고, 하루 차단된 요청이 2백만에서 2천5백만으로 증가했습니다 (나쁜 봇이 인터넷 트래픽의 40% - Help Net Security), 발전이 있을 때마다 탐지기는 재훈련이 필요합니다. 방어책이 잘 작동하는 순간 공격자는 곧장 우회합니다
두 번째는 ‘사용자 경험의 마찰’입니다. 강력한 게이트는 더 많은 봇을 막지만, 동시에 더 많은 사용자를 차단합니다. 차단 조건이 많을수록 실제 방문자의 이탈이 발생하므로, 봇 대응은 항상 보안과 사용자 경험 사이에서 균형을 맞춰야 합니다. 너무 강하면 고객을 잃고, 너무 약하면 봇이 들어옵니다.
세 번째는 프라이버시입니다. 인간 판별 게이트가 의미 있으려면 개인정보를 책임 있게 다뤄야 하며, 이름이나 문서, 생체인식 기록 등 인간다움을 증명하기 위해 정보를 수집하면 자체 위험이 따릅니다. 인간 인증은 한 고유한 인간이 행동을 했음을 신원 공개 없이 증명할 수 있습니다. 이 원리는 네트워크의 한 사람 한 참여 공정성과도 이어집니다. 실제로 서로 다른 인간의 수를 세는 것이 신원을 아는 것보다 더 중요합니다
인간 인증은 전략의 전환입니다. 끝없이 가짜를 추적하는 대신, 반대편에 진짜 사람이 있다는 것을 입증합니다. 실존하고 고유한 인간이 행동을 뒷받침한다면, 모든 봇을 잡을 필요 없이 봇이 게이트를 통과할 수 없게 됩니다.
World ID가 이를 실천에 옮깁니다:
인간 인증은 단순 방어 도구 그 이상입니다:
이것이 만능 해법은 아니며, 그 점을 분명히 인식해야 합니다:
나쁜 봇을 차단하려면 하나의 방법에 의존하지 않고 여러 방법을 레이어로 적용해야 합니다. 속도 제한으로 요청량을 제한하고, 웹 애플리케이션 방화벽으로 알려진 공격을 거르며, IP 필터로 악성 원천을 차단하고, 허니팟으로 봇 스크립트를 걸러냅니다. 모든 봇을 차단하는 도구는 없으므로, 가장 강력한 방식은 이러한 수단에 진짜 사람임을 입증하는 인간 인증을 결합하는 것입니다.
행동 및 기술 신호로 봇 트래픽을 식별합니다. 행동 측면에서는 비정상적으로 높은 요청 빈도, 이상하게 짧거나 긴 세션, 사람이 하기엔 부자연스러운 동일 패턴 등입니다. 기술적으로는 헤더가 없거나 불분명하고, 의심스러운 유저 에이전트, 데이터센터 IP를 자주 동반합니다. 하지만 고도화된 봇은 인간 행동을 매우 잘 모방하므로, 이런 신호도 일부만 걸러낼 수 있습니다.
CAPTCHA는 더 이상 효과적이지 않습니다. 최신 봇, 특히 AI 기반은 이미지·텍스트 문제를 사람만큼 풀어냅니다. 일부는 서비스에 비용을 지불해 가장 어려운 챌린지도 통과합니다. 무거운 CAPTCHA는 실사용자에게도 불편을 유발하고 전환율을 떨어뜨려, 결국 사람만 힘들고 정교한 봇은 통과시키는 셈이 됩니다. 이 때문에 플랫폼은 더 강력한 CAPTCHA 대안을 찾습니다.
봇 트래픽은 사람이 아닌 소프트웨어에 의해 발생하는 모든 자동화 활동입니다. 시빌 공격은 한 주체가 다수 가짜 계정을 만들어 투표나 보상 등에서 과도한 영향력을 얻으려는 특정 악용입니다. 나쁜 봇이 시빌 공격에 사용되는 경우가 많지만, 용어는 구별되며 봇 트래픽이 더 넓은 의미입니다.
인간 인증은 전략을 뒤집어, 가짜를 잡는 게 아니라 현장에 진짜 사람이 있음을 입증합니다. World ID는 사람에게 개인 정보를 공개하지 않고도 실존·고유 인간임을 한 번만 인증 받아 여러 앱에서 재사용할 수 있게 해줍니다. 각각의 인증은 오직 하나의 인증된 고유 사용자에만 연결되므로, 바로 이 점이 가짜 계정의 다계정 생성 및 악용을 원천적으로 차단합니다.
이제 인터넷에는 사람보다 봇이 더 많으며, 가장 위험한 봇들은 인간처럼 보이도록 설계되어 있습니다. 이 현실은 봇 방지가 단일 체크에서 계층적 방어로 이동하게 했으며, 이미 본 것만 잡는 탐지에만 의존하는 것은 더 이상 충분하지 않다는 뜻입니다. 가장 지속가능한 해답은 모든 가짜를 쫓기보다 실제로 존재하는 인간을 확인하는 방식으로 질문을 바꾸는 데 있습니다. 인간 인증과 그 대표 구현인 World ID는 사람의 신원을 공개하지 않고도 플랫폼에 실제 인간이 있음을 확실히 증명할 수 있게 합니다. 자동화된 트래픽이 증가할수록, World가 내세우는 미션처럼, 진짜 사람이 인터넷 중심에 있게 하기 위한 인간 계층의 중요성은 더욱 커집니다

AI 신원 도용은 인공지능을 활용해 사람을 사칭하거나 사기를 위해 딥페이크를 생성하는 방법입니다. AI 신원 도용의 작동 원리, 어디에서 발생하는지, 그리고 안전을 지키는 방법을 World 튜토리얼에서 확인하세요.

What are AI agents? A complete guide to how AI agents work, types, real-world examples, risks, and why proof of human matters in an agentic world.

Proof of Human이란 무엇인가? 작동 방식, AI 시대에서의 중요성, 실제 적용 사례, 그리고 World ID가 당신의 데이터를 저장하지 않고 어떻게 사용자를 인증하는지 알아보세요.

딥페이크는 한 사람의 외모를 AI로 다른 사람과 바꿔치기한 미디어입니다. 딥페이크가 어떻게 작동하는지, 왜 위험한지, 그리고 스스로를 어떻게 지킬 수 있는지 World 튜토리얼에서 알아보세요.