На связи Лука Сафонов — бизнес-партнер по инновационному развитию «Гарды».
Вопрос «Есть ли на нашем сайте бот-трафик?» уже потерял смысл. Почти наверняка есть. Гораздо важнее понять, сколько его, кто его создает, с какой целью и как он влияет на бизнес.
По данным за 2025 год, автоматизированные клиенты сформировали более 50% исследованного интернет-трафика, причем 40% от общего объема пришлось на вредоносных ботов. За тот же период число атак с использованием AI-enabled automation выросло в 12,5 раза. Статистика взята как из внешних источников, так и подтверждена нашими собственными кейсами. Например, в этом году «Гарда WAF» защищала сайт историко-патриотического движения «Бессмертный полк» в дни празднования 81-летия Победы. Система заблокировала более 3,5 млн атак разного уровня сложности и остановила свыше 307 тыс. обращений от ботов.
Однако цифра в 50% не является универсальным показателем. Дело в том, что поставщики средств защиты, как правило, анализируют разные сети, регионы и категории клиентов, и даже сама методология подсчета доли бот-трафика может различаться. Кто-то считает все HTTP-запросы, кто-то только обращения к HTML-страницам, а кто-то — трафик защищаемых ресурсов. Так, Cloudflare Radar публикует отдельные показатели для всех HTTP-запросов и отдельно для запросов к HTML-контенту. Поэтому для конкретного сайта отраслевая статистика работает скорее как ориентир, чем как готовый ответ.
Из этих отчетов важнее сделать другой вывод. По умолчанию нельзя считать, что каждый запрос, сеанс и просмотр страницы создан человеком. Автоматизация давно стала фоновым состоянием любого трафика.
Как изменилась структура бот-трафика
Растет не только количество запросов. Меняется сама природа автоматизированного трафика, и, кажется, для бизнеса это гораздо важнее относительной доли «живущих» на сайте ботов.
Боты переместились с веб-страниц в API
Раньше типичный бот имитировал браузер или использовал headless-режим настоящего браузера. Он открывал страницы, заполнял формы, перебирал пароли, собирал цены. Сегодня многие из этих действий можно выполнить напрямую через API.
Для автоматизации API часто удобнее веб-интерфейсов, но для защиты это становится новым вызовом. Ведь корректный запрос не обязательно означает легитимное действие. Он может полностью соответствовать протоколу и схеме данных, но при этом использовать возможности бизнес-функции не так, как предполагали разработчики. Это отражается и в статистике атак. Так, по данным отчета Akamai State of the Internet за 2025 год, среднесуточное число атак на API выросло на 113%, а 87% опрошенных организаций признались, что за 2025 год пережили хотя бы один инцидент безопасности, связанный с API. При этом доля API-атак, связанных с неавторизованными сценариями и аномальными рабочими процессами, выросла с 30% до 61%.
Массовые простые боты никуда не исчезли
Разговоры о браузерной автоматизации и искусственном интеллекте иногда создают впечатление, что каждый современный бот — сложный автономный агент. Однако это далеко не так. Массовые скрипты по-прежнему составляют значительную часть автоматизированного трафика. Например, по статистике Qrator Labs за второй квартал 2025 года на долю простых автоматизированных клиентов приходилось около 59% бот-трафика защищаемых ресурсов, а еще 38% составляли API-боты.
При этом сложность и объем — не одно и то же. Миллионы примитивных сканеров создают основной фон автоматизированной активности. В то время как небольшое число хорошо подготовленных ботов наносит основной финансовый ущерб.
IP-адрес перестал быть надежной идентичностью
Современная автоматизация всё чаще использует резидентские и мобильные прокси, зараженные пользовательские устройства и постоянно меняющиеся IP-адреса. Это позволяет злоумышленникам обходить блокировки по странам и автономным системам, а также лимиты вида «100 запросов с одного IP в минуту».
Запросы могут приходить из тех же сетей, что и трафик реальных покупателей.
Один бот распределяет активность по тысячам адресов, и каждый отдельный адрес выглядит почти нормально. Интересно также, что масштаб этих сетей быстро растет. Например, Qrator Labs во втором квартале 2025 года зафиксировала ботнет, состоящий из более чем 4,5 млн устройств. Это в 20 раз больше самого крупного ботнета, обнаруженного компанией годом ранее.
Появился новый класс AI-краулеров и пользовательских агентов
Помимо традиционных поисковых роботов, автоматизированный трафик сегодня генерят системы, которые собирают данные для обучения ИИ-моделей, формируют ответы, ищут информацию и выполняют действия от имени пользователя. Например, по данным Cloudflare Radar за 2025 год, примерно 40% верифицированного бот-трафика в сети Cloudflare приходилось на поисковые краулеры, еще 20% составляли ИИ-краулеры, а около 13% — SEO-боты.
Прежняя граница между «хорошим» и «плохим» ботом сегодня размыта. Почему так? Во-первых, агент может действовать в интересах пользователя, но при этом генерировать высокую нагрузку. Во-вторых, поисковый или AI-краулер может создавать видимость переходов — или же забирать контент, почти не возвращая аудиторию. В-третьих, сканер может быть частью легального аудита безопасности — либо же разведкой перед атакой.
Статус «полезного» бота не дается на всю жизнь. Даже известный краулер может стать источником проблем. Например, если он начинает игнорировать установленные лимиты по частоте запросов и директивы robots.txt, создавать чрезмерную нагрузку или использовать данные не в соответствии с политикой ресурса. И наоборот, автоматизация не обязана имитировать человека, чтобы приносить пользу бизнесу.
Поэтому важно классифицировать автоматизированный трафик не только по технологии, но и по смыслу стоящей за ней активности. Так, полезно спрашивать себя, кто управляет клиентом, какова его заявленная цель, разрешена ли эта активность владельцем ресурса и каков ее фактический бизнес-эффект.
Категория |
Примеры |
Кто управляет клиентом |
Разрешена ли активность владельцем ресурса по умолчанию |
Как относиться к подобной активности |
|---|---|---|---|---|
Сервисные и инфраструктурные боты |
Мониторинг доступности, внутренние интеграции, webhooks, резервное копирование |
Сама компания или проверенный подрядчик |
Да, разрешение подразумевается по умолчанию |
Обычно полезны. Нужны аутентификация, квоты и отдельный учет |
Поисковые и информационные краулеры |
Поисковые системы, превью ссылок, RSS, сервисы доступности и SEO-аудита |
Внешние операторы с публично заявленной целью |
Проверяется по верифицируемой идентичности |
Полезны при верифицируемой идентичности и разумной частоте обращений |
Пользовательские AI-агенты |
Поиск, сравнение предложений, бронирование или покупка от имени человека |
Формально реальный человек, поручивший агенту действовать от своего имени |
Действие должно быть явно делегировано, простого наличия cookie пользователя недостаточно |
Потенциально полезны, но требуют делегированных полномочий, ограничений и аудита |
Коммерческие сборщики данных |
Ценовые агрегаторы, мониторинг ассортимента, обучение моделей, конкурентная разведка |
Сторонние компании с собственными коммерческими целями |
Редко |
«Серая зона»: всё зависит от разрешения, нагрузки и экономических условий |
Вредоносная автоматизация |
Credential stuffing, спам, накрутка, несанкционированный скрапинг, DDoS |
Злоумышленники |
Нет |
Требует обнаружения, ограничения или блокировки |
Что плохого сегодня делают боты
Значительная часть современных бот-атак не использует программную уязвимость как таковую. Бот обращается к разрешенной функции приложения или веб-ресурса, но делает это в неподходящем масштабе, с чужими данными или преследует цели, не предусмотренные владельцем сервиса. Например, вместо разовой проверки одного промокода при оформлении заказа боты могут вызвать одну и ту же форму тысячи раз подряд.
OWASP относит такие сценарии к автоматизированным угрозам, поскольку они злоупотребляют штатными возможностями приложения, а отказ в обслуживании иногда становится лишь побочным эффектом.
Захват учетных записей
Самые распространенные сценарии автоматизированных атак на учетки — credential stuffing и password spraying. Есть и другие варианты атак, среди них классический перебор паролей, подбор или перехват одноразовых кодов, проверка украденных cookie и токенов и т. п. После входа в учетку злоумышленники похищают деньги, бонусы и персональные данные, публикуют контент, направленный на обман других пользователей, либо перепродают аккаунты.
OWASP отдельно подчеркивает, что credential stuffing опирается на повторное использование паролей между разными сервисами.
Скрапинг
Боты собирают данные о ценах или об остатках товаров, парсят базы объявлений, пользовательские публикации и т. п. Сам по себе скрапинг не всегда вредоносен. Основные риски возникают, например, когда он нарушает условия доступа к веб-ресурсу, создает непропорциональную нагрузку на него либо копирует экономически значимый массив данных.
Злоупотребление транзакциями
С помощью ботов злоумышленники могут подбирать номера подарочных сертификатов, воровать бонусы, создавать фиктивные аккаунты, скупать билеты и товары, которых не хватает на всех, а также резервировать слоты без намерения завершить покупку. При этом для такой атаки не всегда нужен большой объем запросов: даже несколько успешных операций могут принести злоумышленнику прямую финансовую выгоду.
Манипуляция рынком и метриками
Автоматизацию используют для накрутки просмотров, голосов, рейтингов, отзывов, подписок и рекламных кликов. Например, на маркетплейсах боты могут имитировать спрос или жаловаться на конкурентов, а в B2B-сервисах создавать фальшивые заявки, перегружая отдел продаж.
Разведка и эксплуатация
Сканеры перебирают адреса, параметры, версии API, открытые административные интерфейсы и проверяют наличие известных уязвимостей. После обнаружения интересного объекта следующий этап уже может выполняться автоматически: бот либо пытается эксплуатировать найденную уязвимость, либо передает информацию оператору.
Нарушение доступности сайта или приложения
К этой категории относятся HTTP-flood, L7 DDoS, перегрузка тяжелых поисковых запросов и массовые обращения к дорогим API-операциям. Но важно помнить, что не каждый вредоносный бот стремится «положить» сайт. Скраперу или оператору credential stuffing, наоборот, выгодно, чтобы приложение продолжало работать, поэтому нормальная доступность сервиса еще ничего не говорит об отсутствии атаки.
Зачем бизнесу знать долю ботов
Хотя обычно бот-трафик принято обсуждать в контексте безопасности, его влияние на бизнес гораздо шире. Боты способны незаметно исказить почти любую бизнесовую и финансовую метрику.
Веб-аналитика, маркетинг
Боты загрязняют аналитику, создавая ложную картину поведения пользователей. Бизнес видит искаженные данные о количестве сеансов и просмотров, показателях отказов, средней продолжительности визита, географии аудитории, глубине просмотра и конверсии.
Предположим, у интернет-магазина было 10 тыс. «человеческих сеансов» и 300 покупок, то есть реальная конверсия составляла 3%. Затем на сайт пришли еще 5 тыс. ботов. В итоге наблюдаемая конверсия снизится до 2%. В отчетах мы увидим спад активности на треть, хотя поведение реальных покупателей никак не изменилось.
Некоторые сервисы аналитики стараются автоматически исключать известных ботов и пауков, однако это не означает, что система удалит браузерную автоматизацию, неизвестные прокси-сети или бота, имитирующего реальный сеанс.
От нашествия автоматизированного трафика страдает также рекламный бюджет, боты загрязняют ретаргетинг и искажают атрибуцию, а заодно влияют на результаты A/B-тестов, заставляя алгоритмы обучаться на несуществующей аудитории и завышая интерес к отдельным товарам, регионам или кампаниям. В результате маркетологи оптимизируют ставки, креативы и посадочные страницы под поведение «роботов».
Инфраструктура
Даже если бот ничего не взломал, он всё равно паразитирует на ресурсах компании. В частности, потребляет CDN-трафик, процессорное время, ресурсы API-шлюза, лимиты сторонних сервисов. Компания вынуждена обслуживать его обращения к базам данных, поисковым движкам и т. п.
Безусловно, автомасштабирование может успешно выдержать эту нагрузку, но за такую устойчивость приходится платить. Иногда инфраструктура выглядит стабильной только потому, что компания незаметно оплачивает обслуживание чужого скрапера.
Пользовательский опыт
Боты могут занимать доступные слоты бронирования, удерживать товары в корзинах, провоцировать блокировки учетных записей и искусственно создавать дефицит товара или услуги, которого в реальности нет.
В ответ компании внедряют дополнительные механизмы защиты, правда, они не всегда остаются безобидными для пользователей. Например, некоторые сервисы заставляют пользователей разгадывать CAPTCHA. Слишком агрессивная защита заставляет настоящих пользователей повторно входить в аккаунт или сталкиваться с необъяснимыми отказами. В этом случае бот-трафик ухудшает пользовательский опыт дважды, сначала своей активностью, а затем реакцией системы защиты.
Как маскируются современные боты и что может их выдать
Примитивный скрипт легко обнаружить. Он не выполняет JavaScript, использует подозрительный User-Agent и генерирует сотни однообразных запросов с одного IP-адреса. Продвинутые системы лучше маскируются: они используют настоящие браузерные движки вроде Chromium, Playwright или Puppeteer. Таким ботам ничего не стоит выполнить JavaScript, сохранить cookie и localStorage, следовать редиректам или поддерживать полноценный сеанс. Кроме того, чтобы оставаться незаметными, операторы добавляют случайные паузы между действиями, имитируют движения мышки, воспроизводят правдоподобную последовательность переходов по сайту и намеренно снижают частоту запросов с каждого отдельного адреса.
Однако это не означает, что продвинутые системы автоматизированного трафика работают бесшумно и их невозможно обнаружить. Далее поговорим о признаках, на которые можно ориентироваться.
Какие признаки лучше всего отличают человека от бота
Надежного одиночного признака бот-активности нет. IP можно поменять, браузер запустить настоящий, User-Agent скопировать, а CAPTCHA пройти. Лучше всего работает комбинация нескольких сигналов. Далее расскажу, каких.
Сетевые и транспортные характеристики
Анализируются TLS-отпечатки, включая JA3/JA4-подобные характеристики, особенности HTTP, порядок заголовков и согласованность сетевого поведения с заявленным браузером. Например, клиент сообщает, что он современный Chrome, но устанавливает соединение и упорядочивает заголовки так, как это обычно делает библиотека автоматизации. Такое несоответствие, пожалуй, ценнее самого User-Agent.
Целостность браузерной среды
Проверяется исполнение JavaScript, доступность браузерных API, работа cookie, состояние окна и наличие аномалий, характерных для headless-среды. По отдельности эти признаки можно обойти, но всё сразу — практически нереально.
Поведение в рамках сеанса
Важно анализировать движения мышки, клавиатурную активность, изменение фокуса и видимости страницы, а главное, взаимосвязь этих событий на протяжении полного пользовательского пути. Человек двигает указатель неидеально, реагирует с задержкой, переключает вкладки, делает паузы и иногда ошибается. Простой бот часто перемещает курсор линейно или слишком плавно, действует с неестественно стабильными интервалами либо генерирует события, не согласованные между собой.
Логика действий
Особенно важен бизнес-контекст. Сколько аккаунтов проверяет одно устройство, как часто пользователь не проходит оплату, зачем он практически непрерывно просматривает тысячи карточек, почему после поиска сразу обращается к редкому внутреннему API, сколько корзин создает и бросает и т. д. Здесь обнаруживаются атаки, которые на уровне отдельных запросов выглядят абсолютно легитимно.
Совокупная репутация
Один IP может отправлять мало запросов, но тот же браузерный отпечаток, шаблон поведения или набор аккаунтов может одновременно наблюдаться в большом количестве точек. Значит, локальные данные полезно дополнять сетевой телеметрией при условии прозрачного обращения с пользовательскими данными.
На практике наиболее сильным сигналом становится не отдельный признак бота, а противоречие между слоями. Скажем, браузер выглядит как Chrome, а транспорт этому не соответствует, движения мыши похожи на человеческие, но не согласуются с фокусом окна.
Почему WAF, CAPTCHA и блокировок по IP уже недостаточно
Современная защита от ботов не может опираться только на один механизм. Она объединяет несколько уровней: фильтрацию известных атак через WAF, защиту от объемных перегрузок, анализ поведения и идентичности пользователей, контроль API-вызовов и проверку бизнес-сценариев. Для полноценной картины эти сигналы должны связываться с системами мониторинга и корреляции событий. Здесь также хорошо работает синергия WAAP с системой мониторинга или SIEM.
Почему одного WAF, Anti-DDoS, CAPTCHA и блокировок по IP — уже недостаточно для борьбы с «плохими» ботами?
WAF хорошо распознает известные сигнатуры атак, подозрительные параметры и эксплуатацию технических уязвимостей. Но корректно оформленный запрос POST /checkout, отправленный авторизованным пользователем, может быть частью злоупотребления промокодами. Для WAF такая активность выглядит валидно.
DDoS-защита справляется с объемной перегрузкой, но не обязана распознавать низкочастотный захват аккаунтов или скрапинг. С Rate limiting похожая история. Он помогает против грубой автоматизации, но распределенная прокси-сеть легко присылает по одному запросу с каждого адреса, а в сумме это всё равно тысячи операций. Блокировки по IP, ASN или стране тоже полезны как один из сигналов, но могут приводить к ложным срабатываниям. Кроме того, их легко обойти через резидентские прокси.
CAPTCHA повышает стоимость атаки, но защищает только этап прохождения проверки, тогда как весь дальнейший сеанс остается за кадром. Современный браузерный бот может пройти проверку самостоятельно, отправить ее во внешний сервис или передать человеку. К тому же постоянная CAPTCHA ухудшает конверсию реальных пользователей.
Как выстроить работу с автоматизированным трафиком
Начать стоит с инвентаризации критических функций приложения. Обычно к ним относятся вход и восстановление доступа, личный кабинет, регистрация, поиск, каталог и карточки товаров, корзина и резервирование, оплата, применение промокодов, программы лояльности, отправка SMS и email, загрузка файлов, публичные и мобильные API, а также внутренние интерфейсы, доступные извне. Для каждой из этих функций важно описать не только технические уязвимости, но и возможные сценарии злоупотребления штатной бизнес-логикой.
Не менее важно разделить трафик на классы: подтвержденные пользователи, доверенная автоматизация, агенты, действующие от имени пользователя, неизвестная или подозрительная автоматизация, а также подтвержденная вредоносная активность. При этом необязательно безошибочно классифицировать каждый запрос — достаточно иметь информацию, которая позволит выбрать адекватную реакцию. Результаты такой классификации должны использоваться не только системой защиты, но и аналитическими инструментами. Если метка риска попадает в веб-аналитику, хранилище данных, продуктовые отчеты, маркетинговую атрибуцию, журналы приложений, системы антифрода и расчеты инфраструктурных затрат, становится возможным сравнить общую конверсию с конверсией подтвержденных человеческих сеансов, оценить долю ботов в рекламном трафике и понять, сколько автоматизация обходится для каждой конечной точки (endpoint).
При этом блокировка — далеко не единственный вариант реакции. В зависимости от уровня риска запрос можно пропустить, отметить для последующего анализа, ограничить по частоте, потребовать дополнительную аутентификацию, сократить объем возвращаемых данных, запросить дополнительное подтверждение, временно задержать выполнение операции или полностью ее заблокировать. Например, поискового краулера разумнее ограничить по скорости, попытку списания бонусов с нового устройства — отправить на дополнительное подтверждение, а массовую проверку подарочных сертификатов — заблокировать.
Напоследок хочется отметить, что защита от ботов должна дополнять, а не заменять меры безопасности самой бизнес-логики. Bot management не отменяет наличие многофакторной аутентификации, безопасного управления сеансами, установления лимитов на операции с аккаунтом и т. п. Если бизнес-процесс позволяет одному аккаунту оформить тысячу бесплатных заказов, даже самое точное распознавание ботов устранит лишь часть проблемы.
Как изменится бот-трафик в ближайшие несколько лет
Одной классификации «бот или человек» сегодня уже недостаточно. В ближайшие несколько лет бизнесу придется оценивать не только источник трафика, но и понимать его намерение, полномочия и влияние на бизнес-процессы.
Что это означает?
Во-первых, доля машинного трафика продолжит расти, но сама по себе эта метрика станет менее полезной. Вместо вопроса, является ли запрос автоматизированным, бизнесу придется отвечать на более сложные вопросы. Например, кто инициировал действие, действует ли агент от имени реального пользователя, какие полномочия ему переданы, разрешена ли конкретная операция и какой экономический эффект она за собой несет.
Во-вторых, появится полноценная идентичность агентов. Ведь агент, который по поручению человека ищет билеты или оформляет покупку, технически остается ботом, но относиться к нему так же, как к вредоносному скрипту, уже нельзя. В таком сценарии важно понимать не только источник запроса, но и контекст. Для этого потребуется новый подход к идентификации агентов. Вместо передачи им пользовательских cookie всё чаще будут использоваться делегированные разрешения, подписанные атрибуты, короткоживущие токены, лимиты расходов и журналы действий. Это позволит контролировать как сам факт обращения к сервису, так и полномочия, с которыми агент выполняет операцию.
В-третьих, главным полем взаимодействия ботов станут API. Чем больше действий выполняется программно, тем меньше смысла атаковать только визуальный интерфейс приложения. Автоматизация будет обращаться к API, партнерским интеграциям и интерфейсам для агентов, а значит, потребуется анализировать не отдельные вызовы, а полноценные рабочие процессы.
Кроме того, изменится и подход к управлению доступом к контенту и данным. Владельцам сайтов, маркетплейсам и поставщикам данных придется разделять разные сценарии использования. Универсальные политики вроде «разрешить всем роботам» или «запретить всем» уступят место более точным правилам, учитывающим цель использования, объем запросов и коммерческий контекст. При этом обнаружение ботов постепенно будет смещаться от анализа отдельных запросов к анализу целых сеансов.
Наконец, противостояние между автоматизацией и защитой станет быстрее и дешевле для обеих сторон. Искусственный интеллект упростит создание и адаптацию ботов, но одновременно поможет строить более точные поведенческие модели и быстрее находить аномалии. Это не приведет к окончательной победе одной стороны, а скорее сократится время между появлением нового способа обхода и его обнаружением. При этом простая автоматизация никуда не исчезнет — если обычный скрипт по-прежнему приносит прибыль, усложнять его злоумышленнику просто незачем.