Gestiamo da circa otto mesi un piccolo e-commerce che vende attrezzature da cucina industriali. Mentre sul nostro server ci sono in media 12.000 visitatori unici a settimana, nelle ultime due settimane il numero di richieste giornaliere è improvvisamente triplicato. Siccome non c'era nessun aumento negli ordini o nei form di contatto ci siamo insospettiti e abbiamo esaminato i log di accesso del server. Abbiamo visto che centinaia di indirizzi IP da paesi diversi scansionavano continuamente le pagine di dettaglio prodotto e del carrello.
Quaranta di questi indirizzi IP sospetti, scelti a caso, li abbiamo fatti verificare tramite uno strumento generico di controllo honeypot trovato su internet. Lo strumento ha etichettato quasi tutti questi indirizzi che abbiamo interrogato come bot ad alto rischio, scanner o fonte di attacco nota.
Ora non riusciamo a capire esattamente cosa fare con questi risultati che abbiamo in mano. È giusto fidarsi direttamente dei risultati di questo tipo di strumenti esterni e bloccare gli IP? Rischiamo di bloccare i clienti reali del sito? Come piccola impresa che tipo di precauzione dovremmo prendere senza sovraccaricare il server?