Cloudflare og AI-bots: Hvad skal du tillade, og hvad bør du blokere?
Skal AI-bots have adgang til din hjemmeside? Få en praktisk guide til Cloudflare, robots.txt og kontrol af AI-søgning, agenter og modeltræning.
Kort svar
4 spørgsmål01Skal vi blokere alle AI-bots?
Beslutningen bør afhænge af, hvilket offentligt indhold I vil stille til rådighed, og til hvilke formål. Begynd med navngivne tjenester og en skriftlig begrundelse. En samlet blokering er kun meningsfuld, hvis den svarer til virksomhedens faktiske ønsker.
02Er robots.txt tilstrækkeligt?
Robots.txt kan kommunikere instruktioner til bots, som følger dem. Hvis målet er at forhindre adgang, skal I også vurdere teknisk håndhævelse. Fortroligt materiale kræver sin egen adgangsbeskyttelse.
03Giver adgang automatisk synlighed i ChatGPT?
Nej. Et vellykket besøg viser, at indholdet kunne hentes på det tidspunkt. Det dokumenterer ikke, at tjenesten vælger virksomheden som kilde, eller at en bruger klikker videre. Følg derfor adgang, omtale og besøg som forskellige forhold.
04Kan vi begynde på Cloudflares gratis abonnement?
Ja, grundlæggende AI Crawl Control er tilgængelig, men datavindue, identifikation og analysefunktioner har begrænsninger. Vælg første opgave efter de data og kontroller, I faktisk har adgang til.

Cloudflare kan bruges til at styre AI-tjenesters adgang til en hjemmeside. Redaktionel illustration.
Skal en AI-tjeneste kunne læse jeres produktbeskrivelser, vejledninger og faglige artikler? For mange virksomheder er svaret ja, hvis formålet er at hjælpe en potentiel kunde med at finde et relevant svar. Det samme svar er ikke nødvendigvis rigtigt, hvis indholdet bliver indsamlet til modeltræning.
Derfor bør beslutningen begynde med indholdets formål og virksomhedens ønsker. Først derefter giver det mening at vælge indstillinger i Cloudflare.
Denne guide viser, hvordan I undersøger AI-besøg, vælger en afgrænset adgangspolitik og kontrollerer, om den virker. Arbejdsgangen kan bruges sammen med den person, der vedligeholder hjemmesiden. Den kræver ikke, at marketingafdelingen selv skriver firewallregler.
Hvad er nyt i Cloudflares styring af AI-bots?
Når hjemmesidens trafik går gennem Cloudflare som proxy, ligger tjenesten mellem den besøgende og hjemmesidens server. AI Crawl Control giver et overblik over registreret AI-trafik og mulighed for at styre bestemte crawleres adgang. Det er ikke tilstrækkeligt, at domænets DNS blot administreres hos Cloudflare; den relevante trafik skal være proxied. Se Cloudflares forudsætninger for AI Crawl Control.
Den 21. august 2026 annoncerede Cloudflare Bot Preference Sync. Funktionen skal afspejle de valgte præferencer for AI-kategorier i den robots.txt-fil, hjemmesiden viser omverdenen. Den bygger videre på muligheder for særskilt at håndtere Search, Agent og Training, som Cloudflare oplyser at have lanceret 1. juli 2026.
Annonceringen varslede adgang på alle abonnementer i den følgende uge. Den dokumenterer lanceringen og den planlagte udrulning; kontrollér den konkrete adgang og eventuelle aktiveringsbeskeder på jeres konto. Se Cloudflares annoncering af Bot Preference Sync.
For virksomheden er den praktiske opgave at få beslutning, offentlig instruktion og teknisk håndhævelse til at hænge sammen. Hvis én medarbejder retter robots.txt, mens en anden ændrer sikkerhedsreglerne, bør begge ændringer indgå i samme kontrol.
Tre typer AI-besøg, som I bør skelne mellem
Tre botnavne, tre forskellige opgaver
OpenAI bruger særskilte identiteter. Indstillingerne er uafhængige af hinanden, så adgang for den ene siger intet om den anden.
OAI-SearchBot
AI-søgning. Henter indhold til søgeresultater i ChatGPT.
Eksempel
Skal jeres offentlige sider kunne findes i AI-søgning?
GPTBot
Modeltræning. Indsamler indhold, der kan bruges til at træne generative modeller.
Eksempel
Ønsker I at tillade denne brug af indholdet?
ChatGPT-User
Besøg på brugerens vegne. Udløses af en brugerhandling, ikke af automatisk crawl.
Eksempel
Hvilket offentligt indhold må en bruger få hentet? Robots.txt gælder ikke nødvendigvis her.
"AI-bot" er en bred betegnelse. Begynd med at undersøge, hvad den konkrete bot bruges til, og hvem der driver den.
OpenAI beskriver eksempelvis tre forskellige identiteter. OAI-SearchBot bruges til søgning i ChatGPT. GPTBot indsamler indhold, der kan bruges til at træne generative AI-modeller. ChatGPT-User bruges til visse besøg, som udløses af brugerhandlinger; det er ikke en automatisk crawler, og robots.txt-regler gælder ikke nødvendigvis for disse besøg.
OpenAI oplyser, at indstillingerne for de forskellige bots er uafhængige. Adgang for OAI-SearchBot kan derfor kombineres med en instruktion om at afvise GPTBot. Se OpenAIs dokumentation om bots.
Brug følgende spørgsmål, når I skal omsætte formålet til en beslutning:
| Formål | Konkret eksempel | Jeres beslutning | Begrænsning |
|---|---|---|---|
| AI-søgning | OAI-SearchBot | Skal offentlige sider kunne indgå i tjenestens søgegrundlag? | Adgang er ingen garanti for omtale eller klik. |
| Modeltræning | GPTBot | Vil I tillade indsamling til dette formål? | En ny adgangsregel dokumenterer ikke tidligere brug af indholdet. |
| Brugerinitieret besøg | ChatGPT-User | Skal en assistent kunne besøge offentlige sider på en brugers foranledning? | En tilladelse giver ikke ret til at læse kunders private oplysninger. |
Kortlægningen gælder den enkelte bot. Antag ikke, at alle udbydere organiserer sig som OpenAI. Nogle samler flere anvendelser bag samme identitet, hvilket kan gøre et rent skel mellem søgning og træning vanskeligere. Cloudflare beskriver denne udfordring som mixed-use crawlers i annonceringen om botpræferencer.
Teknisk adgang er desuden kun én del af arbejdet med synlighed. Den bredere indholdsopgave er beskrevet i vores guide til Google AI Overviews og AI Mode.
Robots.txt og teknisk blokering har forskellige opgaver
To værktøjer, to forskellige opgaver
GPTBot som konkret eksempel. Det ene beder om noget, det andet afgør noget.
robots.txt
Instruktion til crawleren. Filen er offentlig og fungerer ikke som adgangskontrol.
Eksempel
User-agent GPTBot med Disallow skråstreg beder botten om ikke at hente indhold. En bot kan vælge at ignorere det.
Cloudflare WAF
Håndhævelse på selve forespørgslen. Rammer den en regel med handlingen Block, bliver den afvist.
Eksempel
Et GPTBot-kald møder blokreglen og får eksempelvis HTTP 403. Kontrollér hvilken regel der ramte, og hvad botten faktisk fik.
En robots.txt-fil ligger normalt på hjemmesidens rodadresse, eksempelvis https://eksempel.dk/robots.txt. Den fortæller understøttende crawlere, hvilke områder de må hente.
Filen er offentlig og fungerer ikke som adgangskontrol. En bot kan ignorere instruktionerne. Google understreger også, at en URL, der er blokeret for crawling, stadig kan optræde i søgeresultater, hvis Google kender den fra andre steder. Se Googles introduktion til robots.txt.
Et illustreret eksempel på en instruktion til GPTBot er:
User-agent: GPTBot
Disallow: /
Eksemplet beder den pågældende bot om ikke at hente indhold på hjemmesiden. Det er ikke en færdig robots.txt-fil til jeres virksomhed. Eksisterende regler og andre botgrupper skal indgå i vurderingen, før filen ændres. Er robots.txt og indeksering nyt land, kan I begynde med vores guide til teknisk SEO.
En firewallregel kan derimod afvise en forespørgsel, som rammer reglen. Cloudflares WAF er en firewall til webtrafik, og AI Crawl Controls blokeringer bygger på WAF-regler. Det tekniske resultat afhænger derfor af både identifikation og den samlede regelbehandling. Se Cloudflares beskrivelse af samspillet med WAF.
Hold også indeksering og fortrolighed adskilt. Hvis en side ikke skal indekseres af Google, skal Google kunne læse dens noindex-instruktion. En samtidig crawlblokering kan forhindre det. Private kundeområder kræver egentlig adgangskontrol, eksempelvis login. Robots.txt er hverken et login eller en hemmelig liste over sider. Det fremgår af Googles vejledning om robots.txt og dens begrænsninger.
Undersøg først, hvilke besøg hjemmesiden modtager
Begynd med observation. Udpeg én person til at samle data og én til at vurdere de tekniske regler. Det kan være den samme person, men ansvaret skal være tydeligt.
Åbn AI Crawl Control for det rigtige domæne. Undersøg en navngiven crawler, den registrerede operatør, de besøgte værtsnavne og URL-stier samt den valgte periode. Skeln eksempelvis mellem besøg på virksomhedens artikler og på dens produktkatalog.
Gratisabonnementet giver adgang til grundlæggende styring, men har begrænsninger. Cloudflares startguide beskriver blandt andet 24 timers historik for gratis adgang og identifikation baseret på user-agent-strenge. Mere avanceret botidentifikation og udvidet historik afhænger af abonnement og tilvalg. Se funktioner og abonnementsforskelle i startguiden.
Vælg derfor en kontrolrutine, som passer til jeres datavindue. Hvis historikken er kort, bør den ansvarlige gemme relevante observationer løbende. Ellers risikerer I at mangle sammenligningsgrundlaget, når en ændring skal vurderes. Har I i forvejen server-side tracking, kan serverlogs og målinger supplere Cloudflares eget datavindue.
Lav en enkel registrering for hver bot og sidegruppe:
- Dato og klokkeslæt for observationen.
- Domæne, underdomæne og de undersøgte URL'er.
- Botnavn, operatør og grundlag for identifikationen.
- Ønsket adgang og den aktuelle indstilling.
- Observeret HTTP-svar og eventuelt regeltræf.
- Ansvarlig person og tidspunkt for opfølgning.
Undgå at kalde alle mislykkede besøg for blokeringer. Cloudflare skelner mellem succesfulde svar, omdirigeringer, klientfejl og serverfejl. En fejlregistrering kræver derfor nærmere undersøgelse. Se Cloudflares forklaring af trafikmålingerne.
Et tomt udsnit er heller ikke dokumentation for, at adgangen virker. Det kan blot betyde, at den undersøgte bot ikke har besøgt de valgte sider i perioden.
Vælg adgang efter virksomhedens formål
Der findes ikke én indstilling, der passer til alle virksomheder. Følgende tre situationer er tænkte eksempler, som viser forskellige beslutninger. De er ikke kundecases eller dokumenterede resultater.
Eksempel 1 Webshoppen vil gøre produktviden tilgængelig
En webshop sælger reservedele og har offentlige vejledninger om kompatibilitet. Den vil gerne give potentielle kunder mulighed for at finde den rigtige del gennem AI-søgning.
Virksomheden vælger at undersøge adgang for relevante søgebots og brugerinitierede besøg til produkt- og vejledningssider. Modeltræning behandles som en særskilt beslutning. Ordrehistorik, kundedata og interne indkøbspriser forbliver beskyttet af den eksisterende adgangskontrol.
Piloten kan bestå i at følge en lille gruppe vejledninger og nogle repræsentative produktsider. Kontrollen skal vise, om de ønskede besøg får brugbart offentligt indhold, og om almindelige kunder fortsat kan søge, lægge varer i kurven og gennemføre køb.
En mulig gevinst er bedre teknisk tilgængelighed for de ønskede tjenester. Om det fører til flere salg, skal vurderes særskilt på faktiske besøg og ordrer.
Eksempel 2 Servicevirksomheden vil understøtte kvalificerede henvendelser
Et installationsfirma beskriver offentligt, hvilke opgaver det løser, hvilke områder det dækker, og hvordan et projekt begynder. Virksomheden ønsker, at en potentiel kundes assistent kan læse disse oplysninger.
Her kan en afgrænset beslutning være at give de relevante søge- og assistentbesøg adgang til ydelsessiderne. Firmaet tager særskilt stilling til træningsbots og undlader at bruge offentlige botregler som beskyttelse af tilbud eller kundeprojekter.
Kontrollen bør omfatte selve ydelsessiderne og kontaktforløbet. Hvis en sikkerhedsændring samtidig gør formularen vanskelig at bruge, er adgangen ikke håndteret tilfredsstillende, selv om crawleren kan hente teksten.
Marketingansvarlig og udvikler kan afslutte piloten med en fælles status: Hvilke sider skal være tilgængelige, hvilke besøg er observeret, og er der tegn på relevante henvendelser?
Eksempel 3 Udgiveren vil vurdere forskellige anvendelser af fagligt indhold
En virksomhed udgiver både gratis fagartikler og en betalt analyse. Den ønsker, at de åbne artikler kan findes, mens den betalte analyse kræver abonnement.
Udgiveren kan vælge at understøtte relevante søgebesøg og samtidig ønske at afvise indsamling til modeltræning. Brugerinitierede besøg skal vurderes ud fra, hvilket offentligt materiale virksomheden vil stille til rådighed. Adgang til abonnementsindhold afgøres fortsat af den faktiske betalings- og loginløsning.
Start med at kontrollere, præcis hvilken tekst en ikke-indlogget besøgende får. En generel botindstilling løser ikke problemet, hvis en betalt rapport allerede ligger frit tilgængelig på en offentlig URL.
Eksemplet viser, hvorfor indholdsmodel, adgangskontrol og botpolitik skal vurderes sammen. Valget skal passe til det materiale, virksomheden faktisk leverer.
Sådan gennemfører I en afgrænset ændring
En lille pilot behøver ikke begynde med en ændring. Den første leverance kan være en liste over ønsket adgang og de nuværende forhold. Når der er grundlag for at ændre noget, kan I følge disse seks trin.
1 Gem udgangspunktet og aftal, hvad der skal lykkes
Gem den nuværende robots.txt og dokumentér relevante indstillinger og regler. Notér tidspunktet. Aftal derefter et konkret mål, eksempelvis at en bestemt søgebot skal kunne hente offentlige vejledninger uden at ændre adgangen til kundeområdet.
Udpeg den person, der kan rulle ændringen tilbage. Det gør det muligt at handle hurtigt, hvis en vigtig funktion bliver påvirket.
2 Afklar, hvor indstillingen faktisk gælder
En analyse filtreret til /guides/ betyder ikke, at en ændring kun gælder denne mappe. Skeln mellem de sider, I observerer, og det område, reglen teknisk omfatter.
Cloudflare beskriver mulighed for at udvide den underliggende WAF-regel med blandt andet stibaserede undtagelser. Det kræver, at regeludtrykket faktisk afgrænser trafikken korrekt. Få den tekniske ansvarlige til at kontrollere dette, før en domæneomfattende indstilling bruges til en lokal pilot. Se Cloudflares vejledning om tilpasning af WAF-reglen.
3 Vælg den konkrete bot og den ønskede handling
Brug operatørens dokumentation og de aktuelle muligheder på kontoen. I crawlerstyringen kan handlingen eksempelvis være Allow eller Block. Cloudflare beskriver disse kontroller i vejledningen til at administrere AI-crawlere.
Skriv også begrundelsen ned. "Offentlige installationsvejledninger skal kunne findes via søgning" er lettere at vedligeholde end en ubeskrevet liste over tilladelser.
4 Gennemgå robots.txt og eventuel synkronisering
Hent den robots.txt-fil, som faktisk bliver leveret offentligt, og sammenhold den med beslutningen. Hvis I bruger Bot Preference Sync, skal I være opmærksomme på, at funktionen arbejder med kategoripræferencer og ikke direkte aflæser komplekse individuelle WAF-regler. Se Cloudflares beskrivelse af synkroniseringens afgrænsning.
Aftal, hvem der fremover ejer filen og indstillingerne. Ellers kan en senere manuel ændring skabe en ny uoverensstemmelse.
5 Kontrollér de vigtigste sider og funktioner
Gennemgå de offentlige sider, som piloten omfatter, samt et lille udvalg af kritiske funktioner. Det kan være navigation, søgning, formular og køb. Kontrollér både det tekniske svar og det indhold, der faktisk bliver leveret.
Hvis en test fejler, undersøg den konkrete årsag. Lad den tekniske ansvarlige rette den relevante regel frem for at åbne et større område, end opgaven kræver.
6 Følg rigtige besøg og afslut piloten med en beslutning
Registrér faktiske botbesøg efter ændringen, når de forekommer. Sammenhold observationerne med udgangspunktet, og notér, hvad der fortsat er uafklaret.
Piloten kan afsluttes med én af tre beslutninger: Behold ændringen, tilpas den, eller gendan den tidligere opsætning. Udvid først, når den afgrænsede opgave er forstået.
Kontrollér den samlede adgang og mål resultatet
Arbejdsgang
Allow er ikke et fripas gennem Cloudflare
Tænkt eksempel. OAI-SearchBot må gerne besøge siden, men en anden regel kan stadig afvise den.
- 01
Allow i AI Crawl Control
OAI-SearchBot sættes til Allow. Indstillingen gælder den ene crawlerstyring, ikke hele sikkerhedsopsætningen.
- 02
Forespørgslen møder de øvrige regler
Cloudflare behandler stadig forespørgslen i WAF sammen med sidens andre regler.
- 03
Et blokregeltræf afviser alligevel
Matcher forespørgslen en anden regel med handlingen Block, bliver den afvist. Allow tilsidesætter ikke blokreglen.
- 04
Gennemgå regeltræf og faktisk svar
MenneskeUndersøg i logfilerne, hvilken regel der ramte, og hvilket svar botten fik, før I ændrer mere.
- Allow
- Tillader botten i crawlerstyringen. Det er ikke en garanti for adgang.
- Andre WAF-regler
- Kan afvise den samme forespørgsel uafhængigt af indstillingen.
- Kontrollen
- Regeltræf og HTTP-svar afgør, om adgangen reelt virker.
Allow i AI Crawl Control tilsidesætter ikke andre WAF-blokregler. En bot kan derfor være tilladt ét sted og alligevel blive afvist. Cloudflare beskriver også, at tidligere regelbehandling kan påvirke, hvilke forespørgsler der overhovedet når AI Crawl Control. Se Cloudflares dokumentation om WAF og AI Crawl Control.
Brug denne kontrolplan efter en ændring:
| Kontrolpunkt | Hvad undersøger I? | Hvad gemmer I? |
|---|---|---|
| Udgangspunkt | Hvilke regler og svar gjaldt før ændringen? | Tidspunkt og tidligere opsætning. |
| Offentlige sider | Kan en almindelig besøgende bruge de vigtigste sider? | URL'er og konkrete observationer. |
| Tilladte bots | Modtager verificerede besøg det ønskede indhold? | Identifikation, svar og indhold. |
| Blokerede bots | Afvises forespørgsler, der skal rammes af reglen? | Det relevante regeltræf. |
| Robots.txt | Svarer den leverede fil til den aftalte politik? | Filens indhold og tidspunkt. |
| Fejl | Skyldes afvisningen reglen, en anden kontrol eller serveren? | Fejltype og opfølgning. |
| Næste vurdering | Er der nok observationer til at afslutte piloten? | Ansvarlig, dato og beslutning. |
En test med et selvvalgt user-agent-navn beviser ikke, at en rigtig bot har fået adgang. Til OpenAIs bots findes offentliggjorte IP-oplysninger, som kan indgå i en teknisk verifikation. Se OpenAIs oplysninger om botidentifikation. Lad udvikleren skelne mellem syntetiske tests og observerede, verificerede besøg i rapporteringen.
Mål derefter på tre forskellige niveauer. Botforespørgsler hjælper jer med at undersøge adgang. Henvisningsbesøg viser registrerede besøg fra AI-tjenester. Henvendelser og køb viser den målte forretningsværdi. Cloudflares henvisningsrapporter kræver ifølge dokumentationen et betalt abonnement; de er adskilt fra crawlerforespørgslerne. Se oversigten over trafik- og henvisningsmålinger.
Brug de konverteringsdata, som virksomhedens eksisterende tracking og analyseopsætning faktisk understøtter. Flere tilladte forespørgsler er ikke i sig selv dokumentation for et løft i salget. Vil I også undersøge selve omtalen, kan I arbejde videre med måling af brandets synlighed i ChatGPT og Claude.
Vil I have hjælp til at undersøge, om de rigtige bots har adgang til jeres hjemmeside? Manids arbejder med teknisk SEO og kan tage udgangspunkt i de konkrete sider og regler, som har betydning for jeres synlighed.
Kilder
7 kilder, som påstandene i artiklen bygger på. Kontrolleret 11. september 2026.
- 1.Cloudflares forudsætninger for AI Crawl Control
- 2.Cloudflares annoncering af Bot Preference Sync
- 3.OpenAIs dokumentation om bots
- 4.Googles introduktion til robots.txt
- 5.Cloudflares beskrivelse af samspillet med WAF
- 6.Cloudflares forklaring af trafikmålingerne
- 7.vejledningen til at administrere AI-crawlere
Relaterede artikler
Alle artiklerSEO-bureau: Hvad skal du betale og hvad bør du forvente?
SEO koster typisk 5.000-25.000 kr./md. hos et bureau. Se hvad der bestemmer prisen, forskellen på bureau og freelancer, og hvornår SEO ikke er pengene værd.
Læs artiklenSEO-tjekliste: Alt du skal have styr på for at rangere
Komplet SEO-tjekliste med alle de elementer du skal have på plads for at rangere i Google. Teknisk SEO, on-page, content og linkbuilding.
Læs artiklenAvanceret SEO: Strategier der løfter din organiske synlighed
Gå ud over grundlæggende SEO. Lær avancerede taktikker for topical authority, intern linkarkitektur, teknisk SEO og link building der faktisk flytter...
Læs artiklen