Skip to main content
Blog
Blog Attacks

Hoe u Perplexity Shopper op uw website kunt blokkeren

Perplexity Shopper browst en koopt op retailwebsites namens Pro-gebruikers. Leer hoe u de browsersignalen detecteert en het verkeer beheert.

Jun 09, 2026 Bijgewerkt Jul 20, 2026 8 min read
Perplexity Shopper detecteren en blokkeren op uw website, cside blog
Inhoudsopgave

Kort samengevat: onderscheid tussen PerplexityBot content-crawl en Shopper-transactieagent

  • Crawler versus Shopper: Handelaren die de blokkeergidsen voor PerplexityBot lezen, denken dat ze gedekt zijn, en dan verschijnt Perplexity Shopper in een echte Chrome-sessie zonder PerplexityBot/1.0-user-agent. Shopper transacteert, indexeert niet, en deelt niets met de crawler op netwerklaagniveau.
  • Wat cside ziet: Shopper voert JavaScript uit, doorloopt uw volledige afrekenproces en leest prijzen, dynamische promotietriggers en verzendtiers binnen de browsersessie; cside leest lineariteit van het navigatiepad, timing van veldinvulling, scrollpatronen en fingerprintkenmerken om een signatuur te produceren die de user-agent-string niet kan vervalsen.
  • De beslissing: Als Buy with Pro-bestellingen converteren naar echte leveringen op echte adressen, classificeer en monitor dan in plaats van te blokkeren. Als de Pro-sessies zich clusteren rond het testen van promocodes, cadeaukaartacties of afrekenprobes zonder intentie tot afronding, blokkeer dan op basis van gedrag.

Weinig tijd? Bekijk cside's AI-agentdetectie. Dit dekt alles hieronder in één deployment.

Perplexity heeft twee afzonderlijke geautomatiseerde systemen die uw site bezoeken: PerplexityBot, de indexeringscrawler die zijn AI-zoekresultaten voedt, en Perplexity Shopper, de transactieagent die producten koopt namens Pro-gebruikers. Ze vereisen verschillende reacties. Het blokkeren van de een heeft geen invloed op de ander.

Deze gids richt zich op Perplexity Shopper, de agent die uw site in een echte browser laadt, door uw productcatalogus navigeert en aankopen kan afronden.

Wat is Perplexity Shopper?

Kort antwoord: Perplexity Shopper (ook wel "Buy with Pro" genoemd) is Perplexity's AI-inkoopagent voor Pro-abonnees. Een gebruiker vertelt Perplexity wat hij wil kopen, en de agent opent een echte browsersessie, vindt het product op de site van een relevante retailer en rondt de transactie af. Het gebruikt opgeslagen betaalgegevens en verzendt naar een vooraf ingesteld adres.

In tegenstelling tot PerplexityBot, een gedeclareerde crawler met een bekende user-agent en gepubliceerde IP-bereiken, werkt Perplexity Shopper als een echte browsersessie. Het voert JavaScript uit, laadt uw volledige paginastack en interacteert met uw afrekenflow. Vanuit het perspectief van uw server ziet het eruit als een standaard browserbezoek.

De agent is ontworpen voor gebruiksgemak: een gebruiker zegt "bestel de blauwe Nike hardloopschoenen in maat 10" en Perplexity vindt de goedkoopste optie op de site van een retailer en koopt die. Uw site wordt een fulfilment-eindpunt voor de commercelaag van Perplexity.

Shopper versus PerplexityBot: een cruciaal onderscheid

Kort antwoord: PerplexityBot is een gedeclareerde indexeringscrawler met een bekende user-agent (PerplexityBot/1.0). Perplexity Shopper is een transactieagent die in een echte browser draait. Beide vereisen verschillende detectiemethoden. robots.txt-regels gericht op PerplexityBot hebben geen effect op Shopper-sessies.

KenmerkPerplexityBotPerplexity Shopper
DoelCrawlt en indexeert content voor AI-zoekenRondt aankopen af namens gebruikers
User-agentPerplexityBot/1.0 (gedeclareerd)Standaard Chrome (niet gedeclareerd)
UitvoeringHTTP-verzoeken, geen JavaScriptVolledige browser, voert JavaScript uit
Naleving van robots.txtOntworpen om te voldoenNiet van toepassing (transactiemodus)
DetectiemethodeMatching op user-agent, IP-blokkeerlijstGedragssignalen op browserlaagniveau

Dit onderscheid is belangrijk, omdat de meeste engineers eerst naar robots.txt grijpen. Voor PerplexityBot werkt dat voor controle op padniveau. Voor Perplexity Shopper levert het niets op: de agent identificeert zichzelf nooit, en het blokkeren van /checkout via robots.txt annuleert simpelweg de echte aankoop van de gebruiker.

Wat Perplexity Shopper op uw site doet

Kort antwoord: Perplexity Shopper navigeert door uw productcatalogus om een specifiek artikel te vinden, controleert prijzen en beschikbaarheid en doorloopt uw afrekenproces. Daarbij verzamelt het uw prijsgegevens, brengt het uw afrekenstructuur in kaart en treedt het op als tussenpersoon in de klantrelatie tussen uw merk en de koper.

Het risico van gegevensverzameling is vergelijkbaar met Amazon Buy for Me. Terwijl Shopper een legitieme transactie afrondt:

  • Leest het uw volledige productprijzen en beschikbaarheid, inclusief dynamische prijsstelling die verandert op basis van de sessiestatus
  • Brengt het uw afrekentunnel in kaart, inclusief betalingsopties, verzendtiers en velden voor promotiecodes
  • Omzeilt het uw e-mailcapture, post-aankoopflows en remarketingtriggers, omdat geen mens de sessie afrondt
  • Creëert het een klantrecord waarbij de attributie van de echte klant toebehoort aan Perplexity, niet aan uw eigen kanalen

De commerciële impact is eenvoudiger dan het van buitenaf lijkt. De transactie wordt afgerond. De omzet wordt geboekt. Maar de klantrelatie, de datalaag en de remarketingkans liggen bij Perplexity.

Waarom standaarddetectie tekortschiet

Kort antwoord: Perplexity Shopper presenteert zich in transactiemodus als een standaard Chrome-sessie zonder identificerende headers of user-agent-strings. Netwerklaaghulpmiddelen zien een normaal browserbezoek. Zonder zicht op browserlaagniveau is de sessie niet te onderscheiden van een menselijke klant. Dit is hetzelfde ontwijkingspatroon als hoe stealth-browsers standaarddetectie omzeilen.

Op IP gebaseerde detectie is onbetrouwbaar, om dezelfde redenen waarom het faalt tegen andere agentische shoppers. Perplexity kan Shopper-sessies routeren via residentiële proxies, gedeelde cloudinfrastructuur of CDN-eindpunten. Er bestaat geen gepubliceerde IP-bereiklijst voor Shopper-sessies, vergelijkbaar met wat Perplexity publiceert voor PerplexityBot.

Header-inspectie op WAF- of CDN-niveau vangt alleen de user-agent-string en basale HTTP-headers op, die beide correct worden ingevuld door een standaard browsersessie. De sessie ziet er schoon uit op elke laag die netwerkhulpmiddelen inspecteren.

De kloof is architecturaal. Netwerklaaghulpmiddelen zijn gebouwd om verzoeken te inspecteren, niet om gedrag te observeren binnen een uitvoerende browsersessie. Dat is de laag waarop de identiteit van Perplexity Shopper zichtbaar wordt.

Browserlaagsignalen voor detectie van Perplexity Shopper

Kort antwoord: cside observeert interactietiming, navigatielineariteit, formulierinvulgedrag en fingerprintconsistentie binnen de browsersessie. Het door de machine uitgevoerde afrekenproces van Perplexity Shopper heeft een gedragssignatuur die consistent te onderscheiden is van menselijk surfgedrag.

Belangrijke detectiesignalen:

  • Navigatiepad: een menselijke koper bladert doorgaans door categoriepagina's, leest productbeschrijvingen en vergelijkt opties voordat hij iets aan het winkelmandje toevoegt. Shopper komt direct binnen op een specifieke product-URL en gaat zonder verkenning door naar de kassa.
  • Scroll- en interactiepatronen: mensen scrollen inconsistent, pauzeren, lezen dingen opnieuw. Shopper scrollt alleen om te interacteren met vereiste elementen, in een voorspelbare volgorde.
  • Timing van veldinvulling: menselijke formulierinvulling heeft van nature latentie per veld. Door een agent uitgevoerde formulierinvulling is instantaan en bevat niet de microcorrecties (backspace, opnieuw typen) die menselijke invoer kenmerken.
  • Sessiegeschiedenis: een menselijke browsersessie heeft context uit eerdere navigatie (referrer, gecachede assets, cookiestatus). Een agentsessie presenteert een schone uitgangsstatus, ongeacht hoe een eventuele eerdere sessiegeschiedenis eruitzag.

cside-engineers omzeilden traditionele botdetectie in 81 van de 100 testscenario's. Perplexity Shopper is precies het soort agent dat die tools missen: het rondt echte transacties af in een echte browser, zonder zichtbare indicatoren op netwerklaagniveau.

Concreet detectiescenario: Shopper bij een woonartikelenretailer

Een Perplexity Pro-gebruiker vraagt Shopper om "de goedkoopste roestvrijstalen cafetière op voorraad te vinden en naar mijn adres te bestellen." Shopper opent een Chromium-sessie, verwerkt de zoekresultaten en navigeert rechtstreeks naar een productpagina bij een Britse woonartikelenretailer. De sessie presenteert een standaard Chrome 123-user-agent en een IP-adres dat is gekoppeld aan een residentiële internetprovider in Bristol. De WAF van de retailer laat het zonder vragen door.

cside instrumenteert de sessie vanaf de eerste rendering. Shopper laadt de productpagina en activeert een aan-winkelmandje-toevoegen-event in 3,1 seconden, met nul scroll voorbij de vouw en geen hover-latentie op de knop. Het gaat naar gastafrekenen, vult alle vijf formuliervelden in in totaal 1,4 seconden en verzendt de betaling zonder te pauzeren bij het veld voor het kaartnummer. Er worden geen autofill-API-events geactiveerd. De fingerprint toont een schoon browserprofiel: geen geïnstalleerde extensies, geen eerdere cookies, geen items in lokale opslag van eerdere bezoeken.

Een mens die hetzelfde afrekenproces doorloopt, doet daar gemiddeld 6 minuten over en genereert alleen al op het betalingsformulier 23 afzonderlijke invoergebeurtenissen. De classificatie-engine van cside markeert de sessie bij het begin van het afrekenproces, waardoor de retailer een beleidsbeslissing kan nemen voordat de bestelling wordt bevestigd.

Responsmogelijkheden

Kort antwoord: Zodra u Perplexity Shopper-sessies kunt identificeren, hangt uw reactie af van de vraag of u door Perplexity bemiddelde aankopen wilt accepteren. Als dat zo is, segmenteer dan het verkeer en beveilig uw datacontactpunten. Als dat niet zo is, blokkeer dan in de afrekenfase, na classificatie. Als u aan het evalueren bent wat u wilt inzetten, raadpleeg dan ons raamwerk voor het kiezen van een AI-agentdetectieoplossing.

DoelAanpak
Aankoop accepteren, data beschermenShopper-sessies markeren in analytics, dynamische prijstriggers onderdrukken, agentsegment toevoegen aan post-aankoopflows
Menselijk afrekenen vereisenGedragsuitdaging introduceren bij winkelmandje of kassa voor sessies die overeenkomen met Shopper-signalen
Door Perplexity bemiddelde bestellingen weigerenSessies blokkeren die overeenkomen met de gedragssignatuur van Shopper, bij aanvang van het afrekenproces
Monitoren zonder actieAlle Shopper-sessies loggen en classificeren; een verkeersbaseline opbouwen voordat een beleid wordt bepaald

Gartner voorspelt dat in 2030 20% van de online aankopen via AI-agenten zal verlopen. Begin met monitoren. Het begrijpen van het volume en het gedrag van Perplexity Shopper-verkeer op uw site vormt de basis voor elke beleidsbeslissing. Blokkeren zonder verkeersbaseline betekent dat u mogelijk een niet-triviaal aantal echte aankopen annuleert.

Mike Kutlu
Client-Side Security Consultant

Client-side security consultant at cside. 10+ years of experience implementing technology solutions for enterprises (previously at Oracle, Cloudflare, and Splunk). Now helping teams use client-side intelligence to catch & reduce fraud.

FAQ

Frequently Asked Questions

Perplexity Shopper is een AI-inkoopagent voor Perplexity Pro-gebruikers die retailwebsites browst en autonoom aankopen doet. PerplexityBot is de afzonderlijke indexeringscrawler van Perplexity die zijn AI-zoekresultaten voedt. Ze gebruiken verschillende user-agents, dienen verschillende doelen en vereisen verschillende detectiemethoden. robots.txt-regels voor PerplexityBot hebben geen effect op Shopper-sessies.

Nee. Perplexity Shopper gebruikt de user-agent van PerplexityBot niet in transactiemodus. Het presenteert zich als een standaard browsersessie. robots.txt-instructies gericht op PerplexityBot zijn niet van toepassing op Shopper. Een algeheel disallow voor /checkout zou voorkomen dat de agent een aankoop afrondt, maar dat is niet specifiek gericht op Shopper.

Ja, op dezelfde manier als elke sessie die uw product- en afrekenpagina's laadt. Perplexity Shopper navigeert door uw catalogus, leest prijzen en beschikbaarheid en doorloopt uw afrekenflow. Het omzeilt ook uw e-mailcapture en post-aankoopmarketingtriggers, omdat geen mens de sessie afrondt. Deze gegevens voeden het vermogen van Perplexity om retailers te vergelijken en aan te bevelen.

cside observeert gedragssignalen binnen de browsersessie: lineariteit van het navigatiepad, timing van veldinvulling, scrollpatronen en fingerprintkenmerken. Deze signalen vormen samen een consistente gedragssignatuur voor door agenten uitgevoerde afrekenprocessen, die te onderscheiden is van menselijke sessies, zelfs wanneer het IP-adres en de user-agent-string identiek lijken aan legitiem verkeer.

Dat hangt af van uw bedrijfsmodel. Perplexity Shopper draagt echte koopintentie van echte gebruikers. Het blokkeren annuleert die bestellingen en kan klanten frustreren die liever via Perplexity winkelen. Het slimmere startpunt is classificatie en monitoring: begrijp het volume en het gedrag van Shopper-verkeer op uw site en neem dan een beleidsbeslissing op basis van echte gegevens in plaats van aannames.

Monitor en beveilig je third-party scripts

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Start gratis, of probeer Business met een proefperiode van 14 dagen.

cside-dashboardinterface met scriptmonitoring en beveiligingsanalyses
Related Articles
Boek een demo

Wil je dit doornemen met een engineer?

Dertig minuten, op je eigen site. Geen slides.

Boek een persoonlijke demo om te zien:

Hoe je in 1 dag voldoet aan PCI DSS-vereisten 6.4.3 en 11.6.1
Waarom scripts van derden een beveiligingsrisico zijn voor jou en je bezoekers
Hoe je privacy- en toestemmingslekken (AVG, CCPA) bij elke derde partij monitort
Hoe je misbruik van aanmeldingen, account sharing en chargeback-fraude stopt met device intelligence
Hoe je AI-agents en bots die je site bereiken in realtime detecteert en beheerst

Liever gewoon een vraag stellen?

Vrije momenten zoeken…

Alleen echte mensen. Wij merken het.

Lukt het boeken niet? Agenda in een nieuw tabblad openen

Wat wil je oplossen?

Vertel het ons in één zin, dan komen we terug met iets bruikbaars in plaats van een standaardverhaal.

Waar we meestal mee helpen:

Zien welke scripts van derden op je site draaien
Bewijs voor PCI DSS 6.4.3 en 11.6.1
Bots, AI-agents en accountovername

Liever meteen een moment inplannen? Kies een tijdstip