2026年7月13日、Cloudflareはすべての顧客にPrecursorを展開し始めました。これは、個別のリクエストやキャプチャの通過を評価するのではなく、セッション全体の行動を評価するクライアントエンジンです。CloudflareのCTOであるデイン・クネヒトの言葉は短く明確です。「ゲートでIDを確認するのではなく、訪問全体の行動を見ています。」
ブラウザを自動化する人々、つまりスクレイパー、マルチアカウント、SMM自動化、AIエージェントにとって、これはリスクの測定単位の変更を意味します。以前はリクエストが単位でした:チャレンジを通過し、cf_clearanceを取得し、作業を開始します。今では単位はセッションであり、セッションは生きていて評価を蓄積し、チェックを通過した後でも「悪化」する可能性があります。
Cloudflareが具体的に何を開始したのか
Precursorは、Cloudflareが自社のネットワークを通じてページに埋め込むスクリプトです。パネルのスイッチでオンにできます(Security → Settings → Precursor)、サイトのコードを変更する必要はなく、全ゾーンで同時に機能します。特定の行動はPrecursor Rulesを通じて調整されます。これはTurnstileの代替としてではなく、補完として位置付けられています:Turnstileは一回限りのチェック、Precursorは継続的なものです。
Cloudflare自身の説明によると、スクリプトが収集するものは以下の通りです:
- カーソルの動き — 軌跡、速度、弧の特性;
- スクロールのリズム;
- タイピングのカデンス — タイミングとリズム、ただし押されたキーそのものは含まれません;
- クリップボードのアクティビティ;
- 要素のフォーカスの変更とページ/タブの可視性。
ここから面白いことが始まります。Cloudflareは、これらのデータで探しているのは「フィンガープリンティング」ではなく、人間の物理的および生理的特性であると明言しています:手首の回転によって制限されたマウスの動きの弧、線形移動の代わりに;画面上の刺激が現れてから反応するまでの測定可能な認知遅延;手の微小な揺れ — 震え — が軌道の自然なノイズとして機能します。
第二の層は、内部の矛盾に対するクロスチェックです。ページが隠されている間にカーソルが動いていますか?キーボードのイベントが来ていますが、どのテキストフィールドもフォーカスされていませんか?各信号は単独では正常に見えますが、組み合わせると生きた人間の一貫した絵にはなりません — これは、個別のクリックの分析よりも安価に検出されます。
第三に、最も自動化にとって厄介な点は、評価がセッションに蓄積され、ページのリロードによってリセットされないことです。古典的な手法「ブロックを受けたら — F5 / 新しいタブ」は状態のリセットではなくなります。継続的なチェックの結果は、あのcf_clearanceを更新し、Cloudflareはすでに発行されたクリアランス確認がセッションの途中で減少または無効にされる可能性があると明言しています。
二つのモード — 事前に知っておくべき理由
- Minimize Friction(デフォルト) — インタースティシャルなしのバックグラウンドチェック。ユーザーは何も見えませんが、「セッションが有効である」という保証は弱くなります。
- Maximize Security(Cloudflare推奨) — 有効なセッションを確立する軽いインタースティシャルチャレンジで、UXが意識的に悪化します。
実際の結論:特定のサイトでの保護の行動は、外部からは見えない設定に依存しています。同じスクリプト、同じプロキシ、同じサイトが、オーナーがモードを切り替える前後で異なる動作をする可能性があります。トリガーは、Security → Analytics → Traffic → Bot analysisでサイトオーナーに表示されます — botスコアの分布やWAFのマッチと同じ行に並びます。
スケール:なぜこれは「もう一つのアンチボット」ではないのか
このニュースが通常のリリースよりも重要な理由の背景。Cloudflareは1兆件以上のリクエストを毎日処理し、Turnstileはほぼ30億回/日実行されています。企業の推定によると、自動化されたトラフィックは初めて人間のトラフィックを超え、全ウェブリクエストの約57%を占めています。このような基盤の上で行動層を一つのスイッチで有効にすることは、セッションベースの行動検出が機能するインターネットの割合を急増させる可能性があります — サイト側での単一のコミットなしに。
そして、掲げられた目標は、今日利用されているものそのものであり、「JavaScriptを実行し、リアルブラウザ環境で動作し、疑いを引き起こさずに個別のキャプチャを通過する高度な自動化」です。つまり、ステルスパッチを施したPlaywright/Puppeteer、アンチデテクトブラウザ、エージェントブラウザ — まさにPrecursorが明言しているターゲットです。
公正を期すために言うと、Cloudflareは定量的データを公開していません — 精度、偽陽性の割合、ブラウザ内の継続的な監視からのオーバーヘッドについても。現時点では、これは公表された可能性であり、独立して測定されたものではありません。展開の2週間で、大規模な偽ブロックに対する公の苦情の波も見受けられません。
実際に何を意味するのか
1. IPの質はもはや「十分な条件」ではなく、必要条件として残る
「行動が検出されるので、プロキシはもはや必要ない」という誘惑的な結論は誤りです。Precursorは以前の層の上に機能します:IPの評判、TLS/HTTPフィンガープリンティング、botスコア。データセンターのIPが露出したサブネットから来ると、高いbotスコアと厳しいチャレンジモードを受けることになります。行動は追加の試験であり、入口フィルターの代わりではありません:クリーンなレジデンシャルプロキシやモバイルプロキシは、次の試験に進むチャンスを与えます。
2. セッションは新しい衛生の対象
以前の典型的なエラーは「一つのIPからのリクエストが多すぎる」と言われていました。今では「一つのセッション内で人間らしくないアクティビティが多すぎる」という問題が加わります。ここからの実践:
- 一つのブラウザコンテキストを数百のタスクで再利用しないこと。長いセッションは行動の長いリストであり、どんな異常も蓄積される時間があります。短いセッションはスコアリングのための材料が少なくなります。
- 「セッション ↔ IP」のペアを安定させること。セッションの途中で出力IPを変更することは明らかな矛盾です;ログインを伴うシナリオには、タスクに応じたライフタイムを持つスティッキーセッションが必要であり、各リクエストに対して攻撃的なローテーションは避けるべきです。
- プロファイルを混ぜないこと。一つのアカウントには一つの安定したセット:ブラウザプロファイル、IP、タイムゾーン、言語、行動パターン。
3. 合成行動はより誠実に行う必要がある — そうでなければ行わない
単純な「人間的」エミュレーション(ボタンの中心に向かう直線的な動き、100ミリ秒の均一な間隔、読み込み後の瞬時のクリック)は、クロスチェックによって逆効果になります:それは信号を追加し、取り除くものではありません。シナリオが人間の模倣を必要としない場合は、悪い行動を生成するよりも、全く生成しない方が信頼性が高いです。この層については、行動生体認証とプロキシに関する資料で詳しく説明しました。
4. APIエンドポイントと非ブラウザクライアント — 別の話
PrecursorはJavaScriptの実行を必要とします。ブラウザなしのクライアント — curl、モバイルバックエンド — および保護されたエンドポイントへのXHR/fetchリクエストは、セッションの資格情報、つまりcf_clearanceを正しく保持する必要があります。実際には、最初にブラウザが有効なセッションを確立し、その後「迅速な」リクエストはそのクッキーと同じネットワークコンテキスト(同じIP、合意されたTLSプロファイル)で行われます。ブラウザセッションとHTTPクライアントの間の不一致は、まさに探されている内部の矛盾です。
5. データ収集のポイントが移動する
サイトがMaximize Securityを有効にすると、安価なヘッドレス収集は明らかに高くなります。合理的な反応は、あらゆるコストで「スマートエミュレーション」をエスカレートさせるのではなく、ソースを見直すことです:公式API、パートナーフィード、モバイルエンドポイント、公開データセット。完全にブラウザベースのルートは、他にデータが得られない場所に残す意味があります。
今後の動向
Precursorは、Cloudflareの昨年のラインに論理的に組み込まれています:デフォルトでのAIクローラーのブロック、粒度のあるルールを持つAIクローラーコントロール、コンテンツへのアクセスを有料にする試みとしてのPay Per Crawl、そして2026年9月15日からは、広告のあるページでの混合使用AIクローラーのブロックがデフォルトで行われます。全体のベクトルは、サイトが「あなたが入る瞬間に人間かどうか」を知りたいのではなく、「訪問中に誰で、何のために来たのか」を知りたいというものです。
自動化市場にとって、これは遅いが一方向のシフトを意味します:一つの「人間に似た」セッションのコストが上昇し、一つのリクエストのコストが主要なメトリックではなくなる。少なくとも正確に収集する者が勝ちます:注意深いセッション、タスクに応じたクリーンなIP、一貫したフィンガープリンティング — そして、どのデータがブラウザベースのルートに値するのかを冷静に評価することが重要です。
まとめ
- 2026年7月13日から、CloudflareはPrecursorを展開します — セッションベースの行動検出で、サイト側のコード変更なしに一つのスイッチで有効にできます。
- 信号:カーソル、スクロール、タイピングのリズム(内容なし)、クリップボード、フォーカスと可視性;さらに矛盾に対するクロスチェック。
- 評価はセッションに蓄積され、ページのリロードは署名をリセットせず、クリアランスは訪問の途中で無効にされる可能性があります。
- プロキシは「無効になった」わけではありません:IP層は依然として入口フィルターであり、行動は二次試験です。
- Cloudflareは、精度や偽陽性に関する定量的データをまだ公開していません — 実際の厳しさに関する結論を出すには早すぎます。
