forumСоздать тему

Попробовали ловить бот-трафик через honeypot: можно ли верить результатам и что теперь делать?

SSultan A***Участник
Должность
Тестировщик
Отрасль
Грузоперевозки
Тип организации
Компания на 300 человек
Дата регистрации
авг. 2025 г.
Сообщение
143

Doki · Консалтинг по соответствию KVKK · 2023

#1

У нас B2B-интернет-магазин автозапчастей. В день около 4.000 уников и порядка 25.000 просмотров. За последние два месяца расходы на сервер подскочили с 4.500 TL до 11.000 TL. Глянули логи и обнаружили подозрительных ботов, которые без конца парсят цены и остатки. Решили поставить honeypot-ловушки: скрытые через CSS фейковые ссылки в контактной форме и в футере.

За три недели тестов набралось 1.400 уникальных IP, которые кликнули по скрытым ссылкам или заполнили форму. Но когда я смотрю на список, вижу там корпоративные прокси, сканеры безопасности компаний и даже ботов поисковиков.

Если просто взять эти IP из логов honeypot и забанить в файрволе, боимся отрезать реальных клиентов или просесть по SEO. Как правильно отфильтровать этот трафик, отделить реальную угрозу и безопасно все разрулить?

ÖÖzgür G***Участник
Должность
Разработчик ПО
Отрасль
Косметика
Тип организации
команда из 8 человек
Дата регистрации
июнь 2023 г.
Сообщение
16
Самый полезный#2

Короткий ответ: сразу и навсегда банить IP из honeypot — плохая идея. На скрытые элементы могут попадать корпоративные прокси, экранные дикторы для слабовидящих или легитимные поисковые краулеры. Поэтому вместо мгновенного бана лучше настроить поэтапную проверку.

Вот как сделать безопасную фильтрацию: 1) Сначала проверьте обратный DNS (rDNS), чтобы убедиться, что IP не принадлежит официальным поисковикам. 2) Попавший в ловушку IP не баньте наглухо, а отправляйте в список подозрительных и выдавайте на следующие запросы легкий JS-challenge. 3) У реальных людей динамические IP, так что если и блокировать, то временно — на 15 минут или час. Так вы не заблокируете обычных пользователей, сидящих на том же пуле адресов.

Парсеры, которые жрут ваши ресурсы, обычно долбят сайт с определенной частотой. Не полагайтесь только на клик по honeypot: включите rate limiting для адресов, делающих больше 50 запросов в минуту. Это защитит сервер без риска для клиентов и индексации.

TTolga K***Участник
Должность
ИТ-директор
Отрасль
Э-коммерция
Тип организации
компания в составе холдинга
Дата регистрации
июль 2024 г.
Сообщение
76
#3

Если прятали через display: none или visibility: hidden, современные боты парсят стили и легко это обходят. В ловушку попадаются либо совсем примитивные скрипты, либо читалки для доступности. Лучше уводить блок за пределы экрана (через text-indent или абсолютное позиционирование) и вешать aria-hidden — ложных срабатываний станет в разы меньше.

EEsra A***Участник
Должность
Специалист технического сервиса
Отрасль
Медицинские услуги
Тип организации
Компания на 120 человек
Дата регистрации
дек. 2025 г.
Сообщение
9
#4

Мы в прошлом году делали похожий honeypot. Сели разбирать первые 800 пойманных IP — оказалось, 120 из них принадлежали общим шлюзам наших крупных B2B-клиентов. Забанили бы скопом — отрезали бы трех крупнейших дилеров от заказов.

edit: писал с телефона, извините за опечатки.

RRabia B***ЭкспертУчастник сообщества
Дата регистрации
март 2025 г.
Сообщение
232
#5

Один только honeypot от современных парсеров уже не спасает. Нормальные скрейперы цен работают через headless-браузеры и кликают только по реально видимым элементам. Ваши 1.400 IP — это, скорее всего, фоновый шум и сканеры сети, а те кто реально ворует данные в эту ловушку даже не наступили.

AAylinУчастник
Должность
CRM и электронная почта
Тип организации
Компания на 300 человек
Дата регистрации
июнь 2024 г.
Сообщение
118
#6

Вместо прямого 403 Forbidden отдавайте пойманным IP проверку на Javascript на уровне сервера. Человек в браузере пройдет ее за долю секунды и не заметит а простой скрипт на python или curl без поддержки JS упрется в стену и перестанет грузить сервер.

PPerihan M***УчастникУчастник сообщества
Дата регистрации
апр. 2024 г.
Сообщение
83
#7

Главное — без паники, не баньте IP наглухо. В Турции везде CGNAT, заблокировав один адрес бота из динамического пула, вы можете случайно отрезать сотни обычных пользователей из домов и офисов. Оценивайте поведение сессии, а не голый IP.

исправление: ошибся в цифре, было чуть меньше.

EEsra K***УчастникУчастник сообщества
Дата регистрации
февр. 2023 г.
Сообщение
3
#8

у нас так поисковый бот попался чуть страницы из индекса не вылетели, без проверки rdns вообще ничего на сервере не блокируйте

LLale A***Участник
Должность
Начальник стройплощадки
Отрасль
ИТ-услуги
Тип организации
кооператив
Дата регистрации
июль 2023 г.
Сообщение
86
#9

А на скрытой ссылке в футере стоял rel="nofollow"? В robots.txt вы этот URL закрыли через Disallow? Если в robots.txt пути нет, поисковики абсолютно закономерно по нему пойдут.

YYasemin Y***УчастникУчастник сообщества
Дата регистрации
окт. 2023 г.
Сообщение
3
#10

Вместо невидимых полей в форме лучше поставьте проверку по времени: если форму отправили быстрее чем за 2 секунды, это почти со стопроцентной вероятностью бот.

RRıdvan K***УчастникУчастник сообщества
Дата регистрации
окт. 2024 г.
Сообщение
2
#11

Полностью согласен. Когда пытаешься изменить всё сразу ничего не приживается.

Удачи.

GGürkan Y***Участник
Должность
HR-специалист
Отрасль
Химия
Тип организации
региональный дилер
Дата регистрации
май 2023 г.
Сообщение
234
#12

Спасибо это именно то что я искал.

HHande B***Участник
Должность
Операционный директор
Отрасль
Спорт и фитнес
Тип организации
бутиковое агентство
Дата регистрации
июнь 2023 г.
Сообщение
353
#13

В прошлом году мы столкнулись практически с тем же самым. Спешка в решениях оборачивается исправлениями через полгода.

Не полагайтесь на одну меру защиты; действуйте слоями. Удачи.

HHalil K***Участник
Должность
Руководитель клиники
Отрасль
Морепродукты
Тип организации
среднее предприятие
Дата регистрации
май 2024 г.
Сообщение
208

Doki · Интерфейсный дизайн · 2026

#14

Вы правы.

LLevent U***УчастникУчастник сообщества
Дата регистрации
март 2022 г.
Сообщение
270
#15

Согласен, хочу даже особо подчеркнуть. Прежде чем принимать решение посмотрите какие данные у вас есть.

Исправьте, если я ошибаюсь.

DDilekНовый участник
Должность
Кондитерская
Тип организации
компания в составе холдинга
Дата регистрации
нояб. 2024 г.
Сообщение
19
#16

сохранил.

DDamla E***Ветеран
Должность
Специалист службы поддержки клиентов
Отрасль
Грузоперевозки
Тип организации
бутиковое агентство
Дата регистрации
авг. 2024 г.
Сообщение
414
#17

Отличная работа. Доступность резервной копии в той же сети и под той же учетной записью делает ее частью цели атаки.

Если путь уведомления длинный, уведомление не приходит; а не пришедшее уведомление — это поздно обнаруженный инцидент. Исправьте, если я ошибаюсь.

RRabia K***УчастникУчастник сообщества
Дата регистрации
май 2022 г.
Сообщение
16
#18

Мне тоже интересно.

HHakan A***ЭкспертУчастник сообщества
Дата регистрации
янв. 2024 г.
Сообщение
3
#19

Как думаете, это сработает в любом масштабе? Две недели ведения заметок дают лучший результат чем шестимесячные прогнозы.

Конечно если ваша ситуация отличается всё меняется.

LLeyla P***УчастникУчастник сообщества
Дата регистрации
окт. 2022 г.
Сообщение
2
#20

Отличная работа.

Написать ответ