Wat is agentic commerce? En waarom je site het blokkeert
AI-agents zoeken, vergelijken en kopen namens een klant. Wat agentic commerce is, welk verkeer het stuurt en waarom je botregels het tegenhouden.
Een klant vraagt een assistent om een vervangend waterfilter te zoeken, drie verkopers te vergelijken en de goedkoopste te kopen die vóór het weekend binnen is. De assistent opent een browser, werkt zich door je productpagina's, legt een artikel in de winkelwagen en koerst op de kassa af. Elke regel die je schreef om scrapers buiten te houden, kijkt naar die sessie en neemt er een beslissing over. De kans is groot dat het de verkeerde is.
Dat is agentic commerce, en vandaag komt er een tweede hindernis bij. De nieuwe verkeersinstellingen van Cloudflare gaan in op 15 september 2026, en Agent is een van de twee categorieën die op pagina's met advertenties nu standaard worden geblokkeerd.
Wat agentic commerce werkelijk betekent
Agentic commerce is winkelen door software die namens een persoon handelt: ze zoekt, vergelijkt tussen verkopers, past de meegegeven voorwaarden toe, vult een winkelwagen en betaalt soms. De persoon noemt een uitkomst ("onder de veertig euro, vrijdag in huis") in plaats van een zoekterm, en de agent doet het klikken.
Het woord dat ertoe doet in die zin is handelen. Het AI-verkeer waarover de meeste sites al twee jaar discussiëren, heeft altijd alleen gelezen:
| Soort bezoeker | Wat het doet | Wat het van je wil |
|---|---|---|
| Trainingscrawler | Verzamelt tekst om een model te trainen | Je inhoud, één keer, op schaal |
| Zoekcrawler | Indexeert pagina's zodat een assistent ze later kan citeren | Crawltoegang, in ruil voor citaties |
| Agent | Handelt nu op een pagina, voor een wachtende persoon | Zoeken, productpagina's, winkelwagen, soms de kassa |
De eerste twee zijn een auteursrechtelijke en een SEO-afweging, behandeld in wat Cloudflares crawlerinstellingen voor je site betekenen. Een agent is geen van beide. Het is een klant die via onbekend leidingwerk binnenkomt, en hem blokkeren kost je de bestelling in plaats van een citatie.
Welk verkeer het echt stuurt
Het benchmarkrapport van HUMAN Security uit 2026, gebaseerd op meer dan een biljard interacties in 2025, geeft het duidelijkste openbare beeld. AI-gedreven verkeer steeg tussen januari en december 2025 met 187 procent, en geautomatiseerd verkeer groeit inmiddels ongeveer acht keer zo snel als menselijk verkeer.
Waar dat verkeer landt, is het nuttigere deel. Over heel 2025 verdeelde agentische activiteit zich zo:
- 77 procent op product- en zoekpagina's
- 8,8 procent op accountpagina's
- 5 procent op inlogstromen
- 2,3 procent op de kassa
In april 2026 kwam HUMAN uit op bijna driekwart van al het agentische verkeer voor agentische browsers, dus een echte browser die wordt aangestuurd in plaats van een gescripte HTTP-client.
Lees die cijfers samen en het beeld wordt concreet. Het overgrote deel is rondkijken, het ziet eruit als rondkijken omdat het in een echte browser gebeurt, en slechts een dunne strook bereikt de pagina waar geld van eigenaar wisselt. Het meeste waarover je beslist, is geen koperspoging. Het is onderzoek dat er een kan worden.
Waarom je huidige regels het blokkeren
Niemand is gaan zitten om winkelagents te weren. De regels die het doen, zijn voor een ander probleem geschreven en generaliseren slecht.
Herkomst uit een datacenter. Agentsessies draaien vaak op cloudinfrastructuur in plaats van een consumentenverbinding, precies de adresruimte die de meeste sites verdacht vinden. Die vuistregel is gebouwd tegen scrapers die servers huren, en hij maakt geen onderscheid tussen een scraper en een gehoste assistent die een boodschap doet. Dezelfde val staat beschreven in cloud- en hosting-IP's herkennen: de herkomst vertelt je waar, nooit waarom.
Headless- en automatiseringskenmerken. Een aangestuurde browser laat sporen na, en de meeste systemen behandelen die sporen standaard als vijandig.
Snelheid. Een agent die vier verkopers vergelijkt, leest pagina's sneller dan een mens en loopt zo tegen limieten aan die op menselijk leestempo zijn afgestemd.
Challenges. Een interactieve challenge gaat ervan uit dat er een mens klaarzit om hem op te lossen. Bij agentic commerce is er een mens, alleen niet achter het toetsenbord, en juist dat geval behandelen challengestromen het slechtst.
Elk van die regels was redelijk toen automatisering betekende dat iemand je catalogus kopieerde. Daarna kwamen Cloudflares instellingen van 15 september erbovenop, met een expliciete Agent-classificatie die standaard wordt geblokkeerd op pagina's met advertenties: bij nieuwe klanten, bij nieuw toegevoegde sites en bij gratis accounts die de instelling niet hebben gewijzigd. Een crawler die doelen mengt zonder ze te scheiden, valt onder de strengste regel die op een van zijn gedragingen van toepassing is.
De juridische route is net dichtgegaan
Veel verkopers gingen ervan uit dat dit in de rechtszaal zou worden beslecht. Het is getest, en het antwoord viel de andere kant op.
Amazon klaagde Perplexity in november 2025 aan over de Comet-browser, onder meer met de beschuldiging dat de agent dezelfde User-Agent-string verstuurde als Google Chrome in plaats van zich kenbaar te maken. Een districtsrechtbank legde op 9 maart 2026 een voorlopig verbod op. Op 4 augustus 2026 vernietigde het Ninth Circuit dat verbod met het oordeel dat wanneer iemand de assistent opdracht geeft een taak op Amazon.com uit te voeren, de gebruiker en niet Perplexity toegang krijgt tot Amazons computers, waarbij de assistent als hulpmiddel fungeert. Het geschil over de vraag of User-Agent-strings bewust zijn aangepast, besliste het hof niet.
Daaruit volgen twee dingen. Computercriminaliteitswetgeving is een zwak drukmiddel tegen een agent die een klant zelf om actie heeft gevraagd, dus de beslissing over wie binnenkomt ligt bij jou, technisch en in je voorwaarden. En in de ene zaak waarin een grote verkoper dit in detail heeft gemeten, was juist de identificatiestring van de aanbieder het twistpunt. Dat is precies het probleem met agents herkennen aan hoe ze zichzelf noemen.
Kijk uit welk netwerk een verzoek echt kwam
Wat een agent van een aanvaller onderscheidt
Het signaal waar iedereen het eerst naar grijpt, is het enige signaal dat de client zelf bepaalt. Een User-Agent wordt door de verzender geschreven, dus het is een bewering en geen bewijs, en voor elke header geldt hetzelfde. Wat standhoudt, zijn de eigenschappen die voortkomen uit hoe de client gebouwd is in plaats van uit wat hij besloot te zeggen:
| Signaal | Welke vraag het beantwoordt | Faalt wanneer |
|---|---|---|
| IP-herkomst en ASN | Welk netwerk is dit, en wie kondigt het aan? | De aanbieder residentiële adressen huurt |
| Gepubliceerde ranges, reverse DNS | Is de aanbieder wie hij zegt te zijn? | De aanbieder niets controleerbaars publiceert |
| JA4-TLS-fingerprint | Welke stack opende deze verbinding? | De client uTLS gebruikt of achter een inspecterende proxy zit |
| Headless-kenmerken | Wordt een browser aangestuurd? | De tooling zijn eigen sporen wegwerkt |
| Vorm van de sessie | Slaat het pad door de site ergens op? | De automatisering is gebouwd om een mens na te doen |
Geen enkele rij beslist iets. Een hosting-IP is geen oordeel, en een aangestuurde browser ook niet, want dat beschrijft zowel een winkelagent als een credential-stuffing-aanval. Lees je dwars over de rijen, dan lost de dubbelzinnigheid meestal op: een agent van een aanbieder die zijn ranges publiceert, die op productpagina's aankomt en één sessie aanhoudt, is iets anders dan een oncontroleerbaar datacenteradres dat je inlogformulier afwerkt. De volledige verificatiemechaniek verschilt per aanbieder en is het waard om goed te doen.
Dit is wat Agentscan in één aanroep doet. Het geeft een klasse terug, human,
known_bot, ai_agent of malicious_automation, met een betrouwbaarheidswaarde en de signalen
erachter, en combineert IP-herkomst met headless-kenmerken, de JA4-fingerprint en een via reverse
DNS geverifieerde toegestane lijst. Gecachete oordelen komen binnen 50 ms terug, en daardoor past
de beslissing in een middleware-stap in plaats van in een logcontrole de volgende ochtend.
Beleid dat echt verkeer overleeft
- Beslis per route, niet per site. De verdeling zegt dat het meeste agentverkeer op product- en zoekpagina's zit en heel weinig op de kassa. Laat agents de catalogus lezen en bewaar je echte scherpte voor inloggen en betalen, dan sluit het beleid aan op waar het risico werkelijk ligt.
- Scheid de vier vragen. Is het geautomatiseerd, wiens agent is het, zit er een ingelogde persoon achter, en wat doet het? Eén schakelaar voor toestaan of blokkeren perst alle vier in één antwoord en zit er bij drie naast.
- Werk nooit met een toegestane lijst op naam alleen.
ChatGPT-Userkan iedereen sturen. Sta toe per aanbieder en bevestig daarna het bronadres tegen wat die aanbieder publiceert, anders wordt de lijst een vrijbrief voor iedereen die hun documentatie leest. - Bekijk je Cloudflare-instelling bewust. Zit je op een gratis plan of heb je onlangs een site toegevoegd en de AI-verkeersinstellingen niet aangeraakt, dan gelden de instellingen van 15 september nu voor jou. Of dat klopt, hangt ervan af of je iets verkoopt, en de standaardinstelling weet dat niet.
- Log de klasse ook als je toestaat. Agentsessies die converteren, vind je beter met opzet. Over een segment dat je nooit hebt benoemd, kun je niet rapporteren, en "hoeveel omzet kwam via een agent" wordt een kwartaal later een onbeantwoordbare vraag.
Kort samengevat
Agentic commerce is geen crawlerprobleem met een nieuwe naam. Een trainingscrawler neemt iets van je af, een zoekcrawler ruilt citaties tegen toegang, en een agent is een klant die verscheen met software die het klikken doet. Je bestaande regels kunnen dat niet uit elkaar houden, omdat ze gebouwd zijn om te beantwoorden of een sessie geautomatiseerd is, en dat is niet langer de vraag die ertoe doet. De juridische route sloot in augustus, de infrastructuurinstelling kantelde vandaag, en wat overblijft is het deel waar het altijd om ging: classificeer wat het verkeer is, beslis per route wat elke klasse mag, en baseer beide op signalen die de client niet zelf over zichzelf mag schrijven.
FAQ