2026년 7월 13일, Cloudflare는 모든 고객에게 Precursor를 배포하기 시작했습니다. 이는 개별 요청이나 CAPTCHA 통과가 아닌 전체 세션 내 행동을 평가하는 클라이언트 엔진입니다. Cloudflare의 CTO인 데인 크네흐트의 설명은 간결하고 명확합니다: "입구에서 ID를 확인하는 대신, 우리는 전체 방문 동안의 행동을 보고 있습니다" — 즉, 입구에서 통과를 확인하는 대신 방문하는 동안의 행동을 살펴봅니다.
브라우저를 자동화하는 사람들 — 스크래퍼, 멀티 계정, SMM 자동화, AI 에이전트 — 에게는 위험 측정 단위의 변화입니다. 이전에는 요청이 단위였고, 챌린지를 통과하면 cf_clearance를 받고 작업을 시작했습니다. 이제 단위는 세션이며, 세션은 살아있고 평가를 축적하며, 이미 확인을 통과한 후에도 언제든지 "손상"될 수 있습니다.
Cloudflare가 정확히 무엇을 시작했는가
Precursor는 Cloudflare가 페이지에 삽입하는 스크립트입니다. 패널에서 스위치를 켜면 (Security → Settings → Precursor), 사이트 코드의 수정이 필요 없으며, 전체 영역에서 동시에 작동합니다; 특정 행동은 Precursor Rules를 통해 조정됩니다. 이는 Turnstile의 대체가 아니라 보완으로 포지셔닝됩니다: Turnstile은 일회성 확인이고, Precursor는 지속적인 확인입니다.
Cloudflare의 설명에 따르면 스크립트가 수집하는 내용은 다음과 같습니다:
- 커서 움직임 — 경로, 속도, 곡선의 특성;
- 스크롤 리듬;
- 타이핑의 카덴스 — 타이밍과 리듬, 그러나 실제로 눌린 키는 아님;
- 클립보드 활동;
- 요소의 포커스 변화 및 페이지/탭의 가시성.
이제 흥미로운 부분이 시작됩니다. Cloudflare는 이러한 데이터에서 "지문"이 아닌 인간의 물리학과 생리학을 찾고 있다고 명시합니다: 손목의 회전에 제한된 마우스 움직임의 곡선, 자동화의 선형 이동 대신; 화면에 자극이 나타난 후 반응까지의 측정 가능한 인지 지연; 손의 미세한 떨림 — 자연적인 노이즈로서의 경로에서의 떨림.
두 번째 층은 내부 모순에 대한 교차 확인입니다. 페이지가 숨겨져 있는 동안 커서가 움직이고 있습니까? 키보드 이벤트가 들어오지만 어떤 텍스트 필드도 포커스에 있지 않습니까? 각 신호는 개별적으로는 정상으로 보이지만, 함께는 살아있는 사람의 일관된 그림을 형성하지 않습니다 — 이는 개별 클릭의 분석보다 저렴하게 포착됩니다.
세 번째로 자동화에 가장 불리한 점: 평가는 세션에 따라 축적되며 페이지를 새로 고침해도 초기화되지 않습니다. 전통적인 방법인 "차단을 받으면 — F5 / 새 탭"은 상태 초기화가 아닙니다. 지속적인 확인의 결과는 바로 그 cf_clearance를 업데이트하며, Cloudflare는 이미 발급된 클리어런스 확인이 세션 중간에 감소하거나 무효화될 수 있으며, 추가적인 챌린지를 유발할 수 있다고 명시합니다.
두 가지 모드 — 미리 아는 것이 중요한 이유
- Minimize Friction (기본값) — 인터스티셜 없이 백그라운드 확인. 사용자는 아무것도 보지 않지만 "세션이 유효하다"는 보장은 약해집니다.
- Maximize Security (Cloudflare 추천) — 유효한 세션을 설정하는 가벼운 인터스티셜 챌린지로, UX를 의도적으로 저하시킵니다.
실질적인 결론: 특정 사이트에서의 보호 행동은 이제 외부에서 볼 수 없는 설정에 따라 달라집니다. 동일한 스크립트, 동일한 프록시 및 동일한 사이트가 소유자가 모드를 전환하기 전후로 다르게 작동할 수 있습니다. 작동은 사이트 소유자가 Security → Analytics → Traffic → Bot analysis에서 볼 수 있으며, bot score 분포 및 WAF 매치와 함께 표시됩니다.
규모: 왜 이것이 "또 다른 안티봇"이 아닌가
이 뉴스가 일반 출시보다 중요한 이유에 대한 맥락. Cloudflare는 하루에 1조 개 이상의 요청을 처리하며, Turnstile은 하루에 거의 30억 번 작동합니다. 회사의 추정에 따르면, 자동화된 트래픽이 처음으로 인간 트래픽을 초과하여 모든 웹 요청의 약 57%를 차지합니다. 이렇게 행동적 층을 한 스위치로 활성화하는 것은 세션 기반 행동 감지가 작동하는 인터넷의 비율이 급증할 수 있음을 의미합니다 — 사이트 측에서 어떤 커밋 없이도.
그리고 명시된 목표는 오늘날 사용되는 바로 그 것입니다: "JavaScript를 실행하고, 실제 브라우저 환경에서 작동하며, 의심을 일으키지 않고 개별 CAPTCHA를 통과하는 고급 자동화". 즉, Playwright/Puppeteer와 스텔스 패치, 안티 감지 브라우저 및 에이전트 브라우저가 바로 Precursor가 공개적으로 설명하는 목표입니다.
정직을 위해: Cloudflare는 수치 데이터를 공개하지 않았습니다 — 정확도, 잘못된 경고 비율, 브라우저 내 지속적인 모니터링의 오버헤드에 대한 정보가 없습니다. 현재는 발표된 가능성일 뿐 독립적으로 측정된 것이 아닙니다. 대규모 잘못된 차단에 대한 공개적인 불만이 두 주간의 롤아웃 동안 보이지 않는 것도 사실입니다.
실제로 이것이 의미하는 바
1. IP 품질은 더 이상 "충분한 조건"이 아니지만 여전히 필요합니다
"행동 감지이므로 프록시는 더 이상 필요 없다"는 유혹적인 결론은 잘못되었습니다. Precursor는 이전 층 위에서 작동합니다: IP의 평판, TLS/HTTP 핑거프린팅, bot score. 데이터 센터 IP는 노출된 서브넷에서 높은 bot score와 엄격한 챌린지 모드를 받기 전에 이미 마우스 분석에 도달하기 전에 높은 점수를 받습니다. 행동은 추가적인 시험이며, 입구 필터를 대체하는 것이 아닙니다: 깨끗한 주거용 프록시 또는 모바일 프록시는 단순히 두 번째 시험에 도달할 기회를 제공합니다.
2. 세션 — 새로운 위생 객체
이전의 전형적인 오류는 "하나의 IP에서 너무 많은 요청"이라는 것이었습니다. 이제 여기에 "하나의 세션 내에서 너무 많은 인간과 같지 않은 활동"이 추가됩니다. 따라서 실천:
- 하나의 브라우저 컨텍스트를 수백 개의 작업에 재사용하지 마십시오. 긴 세션은 행동의 긴 연속체로, 어떤 이상도 축적될 시간이 있습니다. 짧은 세션은 점수 매기기에 필요한 자료가 적습니다.
- "세션 ↔ IP" 쌍을 안정적으로 유지하십시오. 세션 중간에 아웃바운드 IP를 변경하는 것은 눈에 띄는 모순입니다; 로그인 시나리오에는 작업에 맞는 스티키 세션이 필요하며, 각 요청에 대해 공격적인 회전을 피해야 합니다.
- 프로필을 혼합하지 마십시오. 하나의 계정 — 하나의 안정적인 세트: 브라우저 프로필, IP, 시간대, 언어, 행동 패턴.
3. 합성 행동은 더 정직하게 만들어야 합니다 — 아니면 아예 하지 말아야 합니다
단순한 "인간" 에뮬레이션(버튼 중앙으로의 선형 이동, 100ms의 균일한 간격, 로딩 후 즉시 클릭)은 교차 확인에서 당신에게 불리하게 작용합니다: 신호를 추가할 뿐입니다. 시나리오가 인간 모방을 요구하지 않는다면 — 나쁜 행동을 생성하는 것보다 아예 행동을 생성하지 않는 것이 더 안전합니다. 이 층에 대해 더 깊이 논의한 내용은 행동 생체 인식 및 프록시에 대한 자료에서 다루었습니다.
4. API 엔드포인트 및 비브라우저 클라이언트 — 별도의 이야기
Precursor는 JavaScript 실행을 요구합니다. 브라우저 없는 클라이언트 — curl, 모바일 백엔드 — 및 보호된 엔드포인트에 대한 XHR/fetch 요청은 세션의 인증 정보를 올바르게 전달해야 하며, 즉 cf_clearance를 포함해야 합니다. 이는 사실상 브라우저가 유효한 세션을 설정한 후 "빠른" 요청이 해당 쿠키와 동일한 네트워크 컨텍스트(동일한 IP, 일치하는 TLS 프로필)로 진행된다는 것을 의미합니다. 브라우저 세션과 HTTP 클라이언트 간의 불일치는 바로 그 내부 모순입니다.
5. 데이터 수집 지점이 이동합니다
사이트가 Maximize Security를 활성화하는 경우, 저렴한 헤드리스 수집은 눈에 띄게 비쌀 것입니다. 합리적인 반응은 "스마트 에뮬레이션"을 어떤 대가를 치르더라도 확대하는 것이 아니라, 출처를 재검토하는 것입니다: 플랫폼의 공식 API, 파트너 피드, 모바일 엔드포인트, 공개 데이터 세트. 완전히 브라우저 기반 경로는 다른 방법으로 데이터를 얻을 수 없는 경우에만 남기는 것이 의미가 있습니다.
이것이 어디로 가는가
Precursor는 지난 1년간 Cloudflare의 흐름에 논리적으로 통합됩니다: 기본적으로 AI 크롤러 차단, 세분화된 규칙을 가진 AI Crawl Control, 콘텐츠 접근을 유료로 만들기 위한 Pay Per Crawl, 그리고 2026년 9월 15일부터 광고가 있는 페이지에서 혼합 사용 AI 크롤러 차단. 전체적인 방향: 사이트는 "입장할 때 당신이 인간인지"가 아니라 "방문하는 동안 당신이 누구인지 그리고 왜 왔는지"를 알고 싶어합니다.
자동화 시장에 대한 의미는 느리지만 일방향적인 변화입니다: 하나의 "인간과 유사한" 세션의 비용이 증가하고, 하나의 요청의 비용이 주요 메트릭이 아니게 됩니다. 더 적지만 더 정확하게 수집하는 사람들이 이득을 봅니다: 조심스러운 세션, 작업에 맞는 깨끗한 IP, 일치하는 지문 — 그리고 브라우저 경로의 데이터가 실제로 어떤 가치가 있는지에 대한 냉철한 평가.
간단히 정리
- 2026년 7월 13일부터 Cloudflare는 Precursor를 배포합니다 — 세션 기반 행동 감지로, 사이트 측 코드 수정 없이 하나의 스위치로 활성화됩니다.
- 신호: 커서, 스크롤, 타이핑 리듬(내용 제외), 클립보드, 포커스 및 가시성; 추가로 모순에 대한 교차 확인.
- 평가는 세션에 따라 축적되며; 페이지 새로 고침은 서명을 초기화하지 않으며, 클리어런스는 방문 중간에 무효화될 수 있습니다.
- 프록시는 "사라지지 않았습니다": IP 층은 여전히 입구 필터로 남아 있으며, 행동은 두 번째 시험입니다.
- Cloudflare는 아직 정확도 및 잘못된 경고에 대한 수치 데이터를 공개하지 않았습니다 — 실제 강도에 대한 결론을 내리기에는 이릅니다.
