実装・技術解説 2026.09.29 — 24 min read

Reflectionbotとは?数週間のアクセスログで正体と本物の見分け方を調べました

Reflectionbotとは?サムネイメージ
OBS-LOG / 2026.09.29
TABLE OF CONTENTS

今回は9月ごろからBotなのか?AIなのか?確証を得たので新クローラーシリーズとのことで書き記していきます。

いつも通りログを見ているとReflectionbot/1.0 というUser-Agentが残っていました。

GPTBotやClaudeBotのように、名前の知られたクローラーではありません。調べてみると、米国のAI企業Reflection AIが、自社のAIモデルを育てるために動かしているクローラーでした。

AI観測ラボでは、Reflectionbotを名乗るアクセスを2026年9月14日から9月28日まで追いかけ、169件を記録しました。

169件すべてがReflection AIから来たわけではありません。IPアドレスを1件ずつ照合すると、本物が初めて来る3日前から、Reflectionbotを名乗るだけの別のアクセスが混ざっていました。User-Agentに「Reflectionbot」と書いてあっても、Reflection AIから来たとは限らないのです。

記事では、Reflectionbotの正体と本物を見分ける手順を、実際のアクセスログと一緒に紹介します。観測は現在も続けていて、新しい動きがあれば追記します。

この記事でわかること|📖:約8分

  • Reflectionbotがどこの会社のクローラーで、何のためにサイトへ来るのか
  • User-Agentだけに頼らず、IPアドレスとDNSで本物かどうかを確かめる手順
  • 実測ログで分かった、来る回数・時間帯・読んだページの傾向
  • 本物より先に来ていた「Reflectionbotを名乗るだけ」のアクセスの中身

Reflectionbotはどこの会社のボット?

運営しているのは米国のAI企業「Reflection AI」

Reflectionbotを動かしているのは、Reflection AI(リフレクション・エーアイ)という米国のAI企業です。

Reflection AIは、GoogleのAI研究部門DeepMind(ディープマインド)にいたMisha Laskin(ミーシャ・ラスキン)さんとIoannis Antonoglou(ヨアニス・アントノグルー)さんが、2024年3月に立ち上げました。目指しているのは、誰でも使える「オープンなAIモデル」を自分たちの手で作ることです。

オープンなAIモデルとは、AIを動かすための「重み(weights)」を公開し、開発者や企業が自分たちの環境で使ったり、用途に合わせて調整したりできるモデルです。重みとは、AIが学習して身につけた知識のかたまりのようなものです。

学習に使ったデータや手順まですべて公開する「完全なオープンソース」とは違い、公開するのは重みが中心です。Reflection AIは、重みを公開する「オープンウェイト」のAIを作ることを掲げています。

何のためにサイトへ来るの?

Reflection AIが公開しているReflectionbotの説明ページには、Reflectionbotは公開されているWebページを訪れ、Reflection AIのAIモデルを作ったり改善したりするために情報を集める、と書かれています。

AIを学校の生徒にたとえると、Reflectionbotは「教科書を集めてくる係」です。集めたWebページは、AIが言葉や知識を覚えるための材料になります。

AIがWebページを読みに来るアクセスには、大きく分けて3つの種類があります。

種類 何をしに来る? 主な例
学習用 AIモデルを学習・改善するための材料を集める GPTBot、ClaudeBot、Reflectionbot
検索用 AI検索でページを見つけられるように巡回する OAI-SearchBot
ユーザー操作型 ユーザーの質問などをきっかけに、必要なページを読みに来る ChatGPT-User

Reflectionbotは学習用の仲間です。検索用やユーザー操作型のように、AIの回答を通じてサイトへの訪問者を増やすきっかけになるタイプではありません。Reflectionbotが来ても、すぐにアクセス数が増えるわけではないと考えておくとよいでしょう。

AIがWebページを読みに来るアクセスの3つの種類を示した図
AIがWebページを読みに来るアクセスは3種類。Reflectionbotは学習用に分類されます。

名前がよく似た別のサービスに注意

「Reflection AI」や「Reflection bot」で検索すると、名前がよく似た別のサービスもたくさん出てきます。たとえると、個人の話し方をまねるAIを作る「reflectionai.xyz」や、学習の振り返りを記録するチャットボットなどです。

サイトに来ているReflectionbotの運営元は、reflection.ai のドメインを使っている会社です。ログを調べるときは、ドメイン名まで確認すると取り違えを防げます。公式の説明ページは reflection.ai/reflectionbot で確認できます。

本物のReflectionbotかどうかはどうやって確かめる?

User-Agentは「自分で書ける名札」

アクセスログに残るUser-Agent(ユーザーエージェント)は、アクセスしてきたプログラムが名乗る名前です。しかしながら、誰でも自由に書き換えられます。名札に、好きな名前を書いて胸につけられる状態です。

Reflection AIも公式ページで、User-Agentは誰でもコピーできると注意したうえで、逆引きDNSと公開しているIPアドレスの範囲で確認できると案内しています。

AI観測ラボでは、公式の案内に、Googlebotの本人確認でも使われる「正引きDNS」の確認を加えて、4段階で確認しました。

本物のReflectionbotかどうかを確かめる4段階の確認手順を示した図
User-Agentではなく、IPアドレスとDNSで「どこから来たか」を確かめます。

手順1:アクセス元のIPアドレスを確認する

IPアドレスは、インターネット上の住所のような番号です。アクセスログの各行の先頭に記録されています。

16.216.88.122 - - [17/Sep/2026:12:14:09 +0900] "GET /perplexity/ HTTP/2.0" 200 19643 "-" "Mozilla/5.0 AppleWebKit/537.36 (KHTML, like Gecko; compatible; Reflectionbot/1.0; +https://reflection.ai/bot) Chrome/151.0.0.0 Safari/537.36"

先頭の 16.216.88.122 がIPアドレスです。

手順2:逆引きDNSで名前を調べる

IPアドレスから、ホスト名と呼ばれる名前を調べます。Windowsならコマンドプロンプト、Macならターミナルで次のように入力します。

nslookup 16.216.88.122

結果は reflectionbot-88-122.reflection.ai でした。Reflection AIが公式に案内している reflection.ai 配下のホスト名と一致しています。

ただし、逆引きだけではまだ本物と断定しません。逆引きで返ってくる名前は、IPアドレスを管理している側が設定できるためです。

手順3:正引きDNSで元のIPアドレスに戻るか確かめる

今度は反対向きに、名前からIPアドレスを調べます。

nslookup reflectionbot-88-122.reflection.ai

結果は 16.216.88.122 で、最初のIPアドレスに戻りました。「IPアドレス → 名前 → IPアドレス」と一周して元に戻れば合格です。

手順4:公式のIPアドレス一覧と照合する

Reflection AIは、Reflectionbotが使うIPアドレスの範囲を ips.json で公開しています。2026年9月29日時点の掲載は 16.216.88.0/23 と 16.216.94.0/23 の2つでした。

16.216.88.122 は1つ目の範囲(16.216.88.0〜16.216.89.255)に入っていて、公式の一覧とも一致しました。

本物と「名乗るだけ」を並べて比べる

同じ4段階で、Reflectionbotを名乗る別のアクセスも調べました。

確認 本物 名乗るだけ
User-Agent Reflectionbot/1.0 Reflectionbot/1.0(まったく同じ)
IPアドレス 公式範囲内 公式範囲外
逆引き reflection.ai googleusercontent.com
正引き 元のIPアドレスに戻る Reflection AIのホスト名ではない
判定 本物と確認 本物とは確認できない

User-Agentはまったく同じなのに、どこから来たかを調べると、結果ははっきり分かれました。googleusercontent.com は、Google Cloudのサーバーを借りている利用者に付く名前です。少なくとも、Reflection AIが案内している方法では本物と確認できません。

Reflection AI自身が注意している「User-Agentだけでは本人確認にならない」状況を、実際のログで確かめられた例です。2週間分・169件すべての照合結果と、名乗るだけのアクセスが何をしていたのかは、次の章で紹介します。

約2週間のアクセスログで何が見えた?

以下では、4段階の確認で本物と判定できたアクセスだけを集計しました。期間は2026年9月17日から9月28日の午前4時までの約12日間で、本物のReflectionbotは54個のIPアドレスから、合計163回アクセスしてきました。

初めて来たのは9月17日の昼

本物のReflectionbotが初めて記録されたのは、2026年9月17日12時14分(日本時間)です。同じ秒のうちに、記事ページ(/perplexity/)とrobots.txtの2つを取得していました。どちらを先に読んだかまでは、ログからは判断できません。

9月22日から急増し、1週間ほどで10倍以上に

日付 アクセス回数 うちrobots.txt
9月17日 3 1
9月18日 3 0
9月19日 6 1
9月20日 2 1
9月21日 7 2
9月22日 14 2
9月23日 15 1
9月24日 29 2
9月25日 35 2
9月26日 26 2
9月27日 22 1
9月28日(4時まで) 1 0
合計 163 15

最初の数日は1日2〜6回でしたが、9月22日から急に増え、9月25日には35回になりました。

148回で133種類のページを取得、同じページはほとんど読まない

robots.txtを除くページへのアクセスは148回で、取得したページは133種類でした。同じページを何度も読みに来ることはほとんどなく、サイト全体を少しずつ広く見て回っていました。

148回の内訳は、記事などの個別ページが95回、タグやカテゴリーの一覧ページが52回、トップページが1回です。

画像・CSS・JavaScriptへのリクエストは、1回もありませんでした。少なくとも今回のログでは、ブラウザのように画像やCSS、JavaScriptまで取得してページを表示する動きはなく、HTMLページを中心に巡回していました。

robots.txtはほぼ毎日確認していた

robots.txtは、サイト運営者がクローラーに「見てほしくないページ」を伝えるためのファイルです。

本物のReflectionbotは、約12日間で15回robots.txtを取得していました。9月28日は午前4時までの途中集計のため除きますが、途中集計の9月28日を除くと、9月18日以外は毎日1〜2回取得していました。

Reflection AIは公式ページで、Reflectionbotはrobots.txtを読んで従い、変更は通常1日ほどで反映されると説明しています。実際の確認ペースとも合っています。

54個のIPアドレスで手分けして巡回

163回のアクセスは、54個のIPアドレスから来ていました。すべて公式範囲の1つ目(16.216.88.x)で、2つ目の範囲(16.216.94.0/23)からのアクセスはありませんでした。

1つのIPアドレスからのアクセスは多くても11回で、半数は2回以下です。1回しか使われなかったIPアドレスも18個ありました。たくさんのIPアドレスで、少しずつ手分けして読みに来る形です。

海外では、ボット判定ツールHyperwatchへの追加提案の中で、寄付プラットフォームのOpen Collectiveに、24時間で約3,600回、54個のIPアドレスからReflectionbotが来ていたと報告されています。AI観測ラボで確認したIPアドレスの数も偶然54個でしたが、アクセス回数は約12日間で163回でした。

サイトによって巡回量にはかなり差があるようです。ただし、観測例がまだ少ないため、サイトの規模による違いなのかは現時点では判断できません。

24時間まんべんなく来て、負担は小さめ

日本時間で6時間ごとに区切ると、0〜6時が42回、6〜12時が52回、12〜18時が33回、18〜24時が36回でした。深夜も昼間も、ほぼ同じペースで来ています。

約12日間で本物のReflectionbotが持っていったデータ量は、合計で約2.6MBでした。スマホで撮った写真1〜2枚分ほどです。少なくとも今回の観測期間では、「大量アクセスでサーバーを圧迫するボット」という動きではありませんでした。

本物が来る3日前、同じ『Reflectionbot』を名乗るアクセスが来ていた

本物のReflectionbotが初めて来たのは9月17日でした。ところが、ログをさかのぼると、9月14日と15日にも、Reflectionbotを名乗るアクセスが6回残っていました。

本物のReflectionbotが来る3日前に、同じUser-Agentを名乗るアクセスが来ていた時系列の図
9月14〜15日の6回はUser-Agentが本物と同じでも、どこから来たかを確かめると本物とは確認できませんでした。

6回のアクセスをすべて公開します

136.115.7.161 - - [14/Sep/2026:12:46:28 +0900] "GET /robots.txt HTTP/2.0" 200 851 "-" "Mozilla/5.0 AppleWebKit/537.36 (KHTML, like Gecko; compatible; Reflectionbot/1.0; +https://reflection.ai/bot) Chrome/151.0.0.0 Safari/537.36"
136.115.7.161 - - [14/Sep/2026:12:46:29 +0900] "GET /exasearchbot/ HTTP/2.0" 200 22710 "-" "Mozilla/5.0 AppleWebKit/537.36 (KHTML, like Gecko; compatible; Reflectionbot/1.0; +https://reflection.ai/bot) Chrome/151.0.0.0 Safari/537.36"
136.65.10.141 - - [15/Sep/2026:13:31:51 +0900] "GET /robots.txt HTTP/2.0" 200 851 "-" "Mozilla/5.0 AppleWebKit/537.36 (KHTML, like Gecko; compatible; Reflectionbot/1.0; +https://reflection.ai/bot) Chrome/151.0.0.0 Safari/537.36"
136.65.10.141 - - [15/Sep/2026:13:31:52 +0900] "GET /tag/exasearchbot/ HTTP/2.0" 200 13841 "-" "Mozilla/5.0 AppleWebKit/537.36 (KHTML, like Gecko; compatible; Reflectionbot/1.0; +https://reflection.ai/bot) Chrome/151.0.0.0 Safari/537.36"
34.69.223.120 - - [15/Sep/2026:16:32:06 +0900] "GET /%E3%83%97%E3%83%A9%E3%82%A4%E3%83%90%E3%82%B7%E3%83%BC%E3%83%9D%E3%83%AA%E3%82%B7%E3%83%BC/ HTTP/2.0" 200 14385 "-" "Mozilla/5.0 AppleWebKit/537.36 (KHTML, like Gecko; compatible; Reflectionbot/1.0; +https://reflection.ai/bot) Chrome/151.0.0.0 Safari/537.36"
34.134.51.116 - - [15/Sep/2026:20:22:05 +0900] "GET /ai-crawler/ HTTP/2.0" 200 22407 "-" "Mozilla/5.0 AppleWebKit/537.36 (KHTML, like Gecko; compatible; Reflectionbot/1.0; +https://reflection.ai/bot) Chrome/151.0.0.0 Safari/537.36"

User-Agentは、本物とまったく同じ文字列です。Chromeのバージョン番号(151.0.0.0)まで一致しています。

4つのIPアドレスは、どれもGoogle Cloud上のサーバーだった

日時(日本時間) IPアドレス 逆引きの名前 読んだページ
9月14日 12:46 136.115.7.161 …bc.googleusercontent.com robots.txt → ExaSearchBotの記事
9月15日 13:31 136.65.10.141 …bc.googleusercontent.com robots.txt → ExaSearchBotのタグ一覧
9月15日 16:32 34.69.223.120 …bc.googleusercontent.com プライバシーポリシー
9月15日 20:22 34.134.51.116 …bc.googleusercontent.com AIクローラーの解説記事

4つとも逆引きの名前は bc.googleusercontent.com で終わり、Google Cloud上で動くサーバーからのアクセスでした。Google自身のクローラーという意味ではなく、Google Cloudを利用している第三者なら誰でも使える環境です。

公式のIP一覧にも入っておらず、4段階の確認では1つも合格しませんでした。4つのIPアドレスは、約2週間のログの中で、ほかのアクセスには一度も使われていません。

少なくとも6回には、不審なURLの探索はなかった

少なくともAI観測ラボで確認した6回については、設定ファイルや管理画面を探すような動きは見られませんでした。robots.txtを確認してから記事を1ページ読む、という動きです。

読んだのも、ExaSearchBotの紹介記事やプライバシーポリシーなど、一般に公開しているページだけです。9月15日の夜を最後に止まり、2日後の9月17日から、本物のReflectionbotが公式範囲のIPアドレスから来始めました。

正体として考えられる2つの可能性

6回のアクセスの正体は、ログだけでは断定できません。考えられるのは次の2つです。

可能性 観測事実との関係
Reflection AI側のテストアクセスだった 本物と同じUser-Agentで、本物の巡回が始まる直前に集中している。ただし、Reflection AIからのアクセスだと裏付ける情報はない。
第三者がReflectionbotのUser-Agentを使った User-Agentは自由にコピーでき、IPアドレスも公式範囲外。ただし、誰が送ったのかまでは特定できない。

どちらの場合でも、Reflection AIが案内している確認方法では、6回のアクセスをReflectionbotとして数えることはできません。AI観測ラボでは、本物のReflectionbotの集計から外しています。

User-Agentだけで数えると、何がずれる?

数え方 初めて来た日 アクセス回数
User-Agentだけで数えた場合 9月14日 169回
4段階の確認をした場合 9月17日 163回

User-Agentだけで数えると、初めて来た日を3日早く記録し、アクセスを6回多く数えてしまいます。新しいクローラーほど「いつから来ているか」は大事な情報なので、3日のずれは小さくありません。

AIクローラーの名前を名乗っていても、公式のクローラーとは限りません。AI観測ラボでは、同じ観測期間中に、6回とは別の送信元から、AIクローラーの名前を使いながら設定ファイルなどを探すアクセスも確認しています。名前だけを信じずに、どこから来たかを確かめる習慣が大切です。

Reflectionbotはブロックすべき?許可すべき?

Reflectionbotだけを止めても、Google検索のクロールには直接影響しない

Reflectionbotは、Googleの検索に使われるGooglebotとは別のクローラーです。Reflectionbotだけをrobots.txtでブロックしても、Googlebotをブロックする設定にはなりません。

Reflectionbotをブロックするかどうかは、「自分のサイトの公開情報が、AIの学習用に集められることを許容できるかどうか」で決めます。

考え方 判断の目安
自分のコンテンツをAI学習用に収集されたくない ブロックを検討する
公開情報がAI学習に利用されることを許容できる 許可する
まだ判断できない いったん許可し、ログを見ながら判断する

海外のボットデータベースKnown Agentsによると、同社が調査している上位1,000サイトのうち、約7%がrobots.txtでReflectionbotをブロックしています(2026年9月24日時点)。

robots.txtは今後のクロールに対する意思表示です。すでに取得されたデータの削除を依頼する仕組みではありません。

robots.txtでの書き方

Reflection AIは公式ページで、Reflectionbotを止めたいときは、エラーでアクセスを拒否するよりrobots.txtを使ってほしいと案内しています。書き換えた内容は、通常1日ほどで反映されるとのことです。

サイト全体をブロックする場合は、robots.txtに次のように書きます。

User-agent: Reflectionbot
Disallow: /

一部のページだけブロックする場合は、見せたくない場所だけを指定します。

User-agent: Reflectionbot
Disallow: /private/
Disallow: /members/

今回のログでは、本物のReflectionbotは約12日間で15回robots.txtを確認していました。書き換えた後も、アクセスログで止まったかどうかを確かめておくと安心です。

「名乗るだけ」のアクセスは、robots.txtでは止まらない

robots.txtは、守ってくれるクローラーに向けた「お願い」です。Reflectionbotを名乗るだけのアクセスが、robots.txtを守るとは限りません。

名乗るだけのアクセスまで止めたい場合は、サーバーやWAF(Webサイトを守るファイアウォール)の設定で、「Reflectionbotを名乗っているのに、公式のIP一覧に入っていないアクセス」を拒否する方法があります。User-Agentだけで拒否すると、本物と名乗るだけの区別がつかないので注意してください。

IPアドレスの範囲は変更される可能性があります。設定したまま放置せず、Reflection AIが公開している最新の一覧を確認するようにしましょう。

AI観測ラボでは、Reflectionbotを許可したまま、どのページを読みに来るのかを観測し続けています。

まとめ:Reflectionbotは名前ではなく「どこから来たか」で見分ける

Reflectionbotは、米国のAI企業Reflection AIが、オープンウェイトのAIモデルを学習させるために動かしている新しいクローラーです。

AI観測ラボで約2週間のアクセスログを調べて、分かったことは次のとおりです。

  • 本物のReflectionbotが初めて来たのは、2026年9月17日
  • 本物は54個のIPアドレスから163回アクセスし、9月22日から訪問が急増した
  • ページへのアクセス148回で133種類のページを取得し、同じページはほとんど読まなかった
  • robots.txtは約12日間で15回確認していた
  • 本物が来る3日前に、同じUser-Agentを名乗るアクセスが6回来ていた

User-Agentだけで数えると、初めて来た日を3日早く記録し、アクセスを6回多く数えてしまいます。新しいAIクローラーほど、名前ではなくIPアドレスとDNSで「どこから来たか」を確かめることが大切です。

Reflectionbotは、まだ動き始めたばかりのクローラーです。AI観測ラボでは観測を続け、巡回のペースや読みに来るページに変化があれば追記します。

AI Kansoku Lab TrackerのWordPressプラグイン紹介画像

AIクローラーを視覚化する

AI Kansoku Lab Tracker

GPTBot、ClaudeBot、PerplexityBotなど、WordPressサイトに訪問したAIクローラーを記録できる無料プラグインです。

Free Diagnostic Tool

あなたのサイトは、
AIに見えていますか?

URLを入力するだけで30秒。8項目を自動診断し、優先度別の改善プランを提示します。完全無料・登録不要。