Боты теперь составляют более половины веб-трафика, и большинство средств защиты переехало в облако
Автоматизированный трафик теперь соответствует или превышает человеческий трафик на большинстве публичных сайтов. Скраперы собирают контент и цены; боты для credential-stuffing проверяют похищенные пароли на login-эндпоинтах; carding-боты проверяют похищенные номера карт на странице оформления заказа; AI-скраперы обходят API для обучения языковых моделей. Трафик выглядит правдоподобным: отпечатки реальных браузеров, диапазоны резидентных IP, человекоподобная синхронизация запросов. И стоимость проведения этих кампаний ежегодно снижается.
Ответом отрасли стали платформы управления ботами; почти все — облачные SaaS. Для работы им нужно, чтобы ваш трафик, ваши отпечатки и ваши решения жили в их сети. Для регулируемых отраслей или суверенных развёртываний это структурная проблема. И большинство этих платформ работает как чёрные ящики: балл поступает, принимается действие, но оператор не может инспектировать то, что реально взвешивала модель.
TR7 занимает другую позицию. Защита от ботов работает на вашей платформе; движок scoring оценивает 46 именованных факторов; оператор видит, какой сигнал сколько весил. Тот же движок правил с учётом контента, который управляет WAAP и безопасностью API, применяется и здесь — правило для ботов может действовать на значение внутри JSON-тела без единой строки скрипта.
Пять вещей, выделяющих TR7 Bot Management
Каждая из них ценна сама по себе. Вместе они переосмысляют, как должна выглядеть защита от ботов, когда она не зависит от чужого облака и не скрывает свою логику от оператора.
On-prem first — bot-решения остаются на вашей платформе
Большинство современных платформ управления ботами — SaaS: ваши отпечатки, ваш трафик и результирующие решения живут в их сети. TR7 работает на вашем оборудовании. Боты, приходящие на вашу границу, оцениваются и обрабатываются внутри вашего периметра.
Прозрачный 46-факторный scoring — не чёрный ящик
Bot-балл объединяет 46 именованных факторов с именованными весами — TLS fingerprints, IP reputation по 25 категориям, ритм запросов, форма запросов, поведенческий baseline и многое другое. Оператор может видеть, какие факторы способствовали решению, настраивать отдельные веса и объяснять блокировку при проверке безопасности. Никакого непрозрачного вывода модели, который нельзя изучить.
Правила с учётом контента — включая значения JSON-тела
Тот же движок правил с учётом контента, используемый для WAAP и безопасности API, применяется к политике ботов. Ограничивайте скорость, применяйте challenge или блокируйте по значениям заголовков, содержимому cookie, параметрам URL и даже значениям, распарсенным из JSON-тел запросов. Пример: правило, которое throttle при поле «action» тела «add_to_cart» и поведении источника IP, соответствующем паттернам скрапера. Всё настраивается визуально; никакого скриптинга.
Чувствительность на vService — login — это не то же самое, что static
Login-эндпоинт сайта нуждается в другой политике ботов, чем эндпоинт публичных ресурсов того же сайта. Политика ботов привязывается к vService, поэтому каждая поверхность приложения получает ту чувствительность, которая ей действительно нужна. Один набор правил для /login, другой для /api/v1/search, ещё один для /assets/*.
Заблокированный bot-трафик никогда не учитывается в вашем счёте
Challenged запросы, throttled скраперы, отброшенные попытки credential-stuffing и тихо отброшенные carding-боты — всё это исключено из счётчика полосы пропускания. Чем активнее работает ваша защита от ботов, тем больше разрыв между пропускной способностью и оплачиваемой полосой.
Что включает TR7 Bot Management
Каждая из перечисленных ниже возможностей входит в состав платформы и привязывается к существующим vService.
Быть настоящим авторизованным клиентом — значит снизить свой бот-балл
Большинство платформ только добавляют подозрение. TR7 умеет и вычитать: клиенту, вошедшему через уровень доступа, из бот-балла снимается 40 очков, а прошедшему проверку — 20. Ценность этого видна в худший день. Когда начинается атака и вы ужесточаете все пороги, те, кого меньше всего хочется задеть, — ваши авторизованные клиенты — оказываются дальше всех от линии блокировки. Здесь идентификация и защита работают в одном движке; иначе одно просто не смогло бы снижать балл другого.
46-факторный взвешенный bot scoring
Именованные сигналы, объединённые с экспоненциальной кривой scoring, настроенной на минимум ложных срабатываний — TLS fingerprints, IP reputation по 25 категориям, ритм запросов, форма запросов, поведенческие паттерны, последние показатели ошибок, скорость создания сессий и многое другое. Оператор может видеть, настраивать и объяснять.
Быть настоящим авторизованным человеком снижает ваш бот-скор
Подтверждённая сессия AAM снимает со счёта 40 баллов, решённая проверка — ещё 20. Это конкретный результат того, что личность и защита работают в одном движке и на одной сессии: когда во время атаки вы ужесточаете защиту, под неё не попадают ваши вошедшие клиенты. Платформы, где управление доступом и защита веба — разные продукты, этот сигнал разделить не могут.
Семь сигналов приходят из браузера — а решение принимает устройство
Семь из 46 факторов описывают собственную среду клиента: заявляет ли он автоматизацию, можно ли вывести её из несоответствий, которые он не додумался скрыть, совпадает ли движок отрисовки с браузером, за который он себя выдаёт, насколько быстро заполнена форма по сравнению с возможностями человеческой руки, было ли вообще настоящее взаимодействие, как вела себя сессия и не наступила ли она на ловушку. Конкурирующие продукты собирают это в браузере и отправляют в своё облако для оценки. Здесь это собирается в браузере, а оценивается на вашем собственном устройстве — ни содержимое страниц, ни телеметрия посетителей не покидают периметр. Именно поэтому это применимо в закрытой сети.
Видно, почему запрос получил именно такой балл
Баллы попадают в четыре класса — чистый, подозрительный, бот, плохой бот, — и у каждого класса своё ступенчатое действие. За ними стоит диаграмма, делящая диапазон баллов на двадцать полос, так что один взгляд отвечает на главный вопрос: трафик собран у чистого края или наверху образуется скопление? А для отдельного запроса панель перечисляет, какие факторы подняли балл и насколько. Это разница между вердиктом, которому приходится верить, и вердиктом, который можно проверить, — и именно это делает возможной тонкую настройку: вы видите, какой фактор порождает ложное срабатывание, ещё до того как трогать порог.
Тип сети как сигнал для бот-оценки — дата-центр это не телефон
Каждый источник поступает уже отнесённым к одному из 21 типа сетей — крупные облака, общий хостинг, CDN, проверенные боты, выходы Tor, домашние сети, мобильные/CGNAT — и эта классификация один из факторов, из которых складывается бот-оценка. Попытка входа из хостинговой сети и та же попытка от мобильного оператора — не одно и то же событие, и оценка говорит об этом до того, как кто-либо напишет правило. Тот же словарь появляется в отчёте, поэтому аналитик читает, почему сессия получила свою оценку, а не только то, что получила.
25 категории IP reputation
Исходные IP классифицируются по 25 категориям — известные скраперы, пулы резидентных прокси, диапазоны дата-центров, Tor exits, известные операторы ботов и другие. Категоризация питает балл и может напрямую учитываться в политике.
Адаптация поведенческого baseline
Движок scoring изучает нормальные паттерны трафика вашего приложения со временем. Аномалии выделяются на фоне baseline, а не произвольного глобального порога.
Двойное обнаружение: сигнатуры + поведение
Сигнатурное обнаружение для известных семейств ботов с характерными отпечатками. Поведенческое обнаружение для неизвестных ботов, эвазивных скраперов и медленных попыток. Оба питают одно и то же решение scoring.
Правила трафика с учётом контента
Ограничивайте скорость, применяйте challenge или блокируйте по любому атрибуту трафика — значениям заголовков, содержимому cookie, параметрам URL, распарсенным значениям JSON-тела. Визуальная конфигурация; никакого проприетарного скриптинга.
Действия митигации — block, challenge, throttle, silent drop
Выбор действия на каждую политику. Блокируйте очевидную вредоносную автоматизацию. Применяйте challenge к неоднозначному трафику с помощью CAPTCHA. Throttle подозреваемых скраперов без прямой блокировки. Тихо отбрасывайте credential-stuffing трафик, чтобы злоумышленник не получал полезной обратной связи.
Защита от account takeover (ATO)
Паттерны credential-stuffing на login-эндпоинтах распознаются как отличные от общей злоупотребительной автоматизации. Распределённые low-and-slow попытки, impossible travel и аномальные скорости создания сессий выявляются здесь, а не только при общем scoring ботов.
Ограничение по vService с уровнями чувствительности
Каждый vService может использовать разную политику ботов. Ёмкость лицензии привязывается к размеру развёртывания (1, 10, 100 vServices или неограниченно).
Защита от ботов и в потоках доступа — не только для публичного веба
Тот же движок scoring и логика правил работают внутри уровня управления доступом TR7. SSO-порталы, login-потоки, identity-aware прокси и сессии clientless gateway получают ту же защиту от ботов, что и публично защищённые WAAP-приложения — без создания отдельного движка ботов для каждой поверхности.
Интеграция сигналов безопасности эндпоинтов
Для B2B и корпоративных сценариев доступа, где пользователи подключаются с устройств, управляемых уровнем безопасности эндпоинтов TR7, сигналы доверия устройству — известное устройство, текущая позиция, состояние соответствия — питают движок bot scoring как дополнительный взвешенный фактор.
Обработка трафика AI-скраперов и агентов
AI-скраперы, обходящие контент для данных обучения, имеют характерные паттерны — высокообъёмный последовательный обход, нетипичные строки user-agent, необычные формы вызовов API. Поведенческий движок распознаёт эти паттерны; политика решает, разрешить, throttle или блокировать для каждого случая использования.
Интеграция с WAAP, DDoS и безопасностью API
Bot-сигналы питают WAAP-правила и пороги L7 DDoS; WAAP и DDoS-сигналы питают bot scoring. Источник, злоупотребляющий одной поверхностью приложения, немедленно повышает балл на каждой другой поверхности.
Управляемые обновления сигнатур и репутации
Библиотека bot-сигнатур и IP reputation-фиды обновляются непрерывно — никакого цикла ручных загрузок, никакого разрыва версий между сайтами.
Маппинг CWE, CAPEC и MITRE ATT&CK
Bot-обнаружения маппируются на ту же таксономию безопасности, что и остальной WAAP — коды CWE, паттерны CAPEC, техники MITRE ATT&CK. SIEM-корреляция и реагирование на инциденты используют тот же язык.
Полная видимость и аудит
Каждое bot-решение логируется с разбивкой вносящих сигналов — какой фактор сколько весил, почему балл оказался там, где оказался. Расследования и настройка происходят в той же консоли, что WAAP и доставка.
Типы ботов, от которых защищает
Bot-трафик — не одно целое. TR7 Bot Management охватывает современный спектр автоматизации, нацеленной на веб-приложения и API.
Веб-скраперы
Боты, массово собирающие контент, цены, каталоги продуктов, листинги или другие публичные данные. Обнаруживаются по ритму запросов, IP reputation, дрейфу поведенческого baseline и характерным формам запросов.
Credential stuffing
Боты, проверяющие похищенные пары имя пользователя/пароль на login-эндпоинтах. ATO-обнаружение плюс политика на уровне эндпоинта выявляют и останавливают распределённые кампании credential-stuffing, которые упускают ограничения скорости по одному IP.
Carding-боты
Боты, проверяющие похищенные номера карт на эндпоинтах оформления заказа. Распознаются по характерному ритму запросов против платёжных API и аномальным соотношениям неудач к успехам.
Кражи контента и скраперы инвентаря
Автоматизированные конкуренты, копирующие листинги продуктов, описания, отзывы и данные о ценах. Поведенческий baseline перехватывает скраперы, имитирующие человеческий темп чередованием быстрых и медленных скоростей запросов.
AI-скраперы и несанкционированные краулеры для обучения
Краулеры, собирающие контент для обучения языковых моделей без разрешения. Распознаются по паттернам высокообъёмного последовательного обхода и нетипичным сигнатурам клиентов; политика решает разрешить / throttle / блокировать для каждого случая использования.
Спам и боты злоупотребления формами
Боты, отправляющие фиктивные регистрации, спам-комментарии, фиктивные отзывы и злоупотребительные отправки форм. Комбинированное обнаружение через bot scoring и правила с учётом контента по форме тела формы.
Bot floods класса DDoS
Высокообъёмный bot-трафик, действующий как DDoS прикладного уровня — волны credential-stuffing, фермы скраперов, скоординированные IoT botnet floods. Bot-сигналы питают уровень L7 DDoS для совместной митигации.
Сканеры уязвимостей
Боты, зондирующие приложение на предмет известных CVE, открытых admin-эндпоинтов, учётных данных по умолчанию и неправильно настроенных сервисов. Комбинированное обнаружение через bot-сигналы и движок сигнатур WAAP.
Где проявляется этот результат
E-commerce — флеш-распродажи и carding
Реальные покупатели скачкообразно вырастают во время флеш-распродаж; carding-боты пытаются спрятаться в пике. Политика на vService, поведенческий baseline и правила с учётом контента разделяют реальных клиентов от credential-stuffers и carding-ботов без блокировки реальных покупателей.
Банки — credential stuffing на login
Login-эндпоинты под постоянным давлением credential-stuffing. ATO-обнаружение распознаёт распределённые low-and-slow попытки, которые упускают ограничения скорости по одному IP; CAPTCHA challenge применяется избирательно, а не к каждому легитимному пользователю.
Издатели и медиа — массовый скрапинг контента
Статьи, видео и библиотеки изображений, обходимые конкурентами и AI training скраперами. Поведенческий baseline перехватывает скраперы, имитирующие человеческий темп; политика решает, блокировать ли скраперы, throttle или разрешить под лицензированием.
Публичные API под злоупотреблением
API-эндпоинты, подверженные скрапингу, тестированию учётных данных и злоупотреблению ресурсами. Политика ботов на уровне эндпоинта плюс движок правил с учётом контента обрабатывают злоупотребления без воздействия на легитимных потребителей API.
Государственные порталы — автоматизированные попытки мошенничества
Публичные сервисы, атакуемые автоматизированным злоупотреблением форм и bot-driven мошенничеством. On-prem развёртывание удерживает потоки данных граждан внутри периметра; аудит-логирование поддерживает расследование.
B2B SaaS — управляемый трафик устройств с повышенным доверием
Когда B2B пользователи получают доступ с устройств, управляемых вашим уровнем безопасности эндпоинтов, сигналы доверия устройству питают bot-балл — известное управляемое устройство + хорошая позиция снижают подозрение. Боты, приходящие с неуправляемых эндпоинтов, по-прежнему проходят полную инспекцию.
Функции, реализующие это решение
Возможности, на которые ссылается это решение — технические элементы, составляющие описанные выше средства управления.
Непрерывная оценка доверия
Доверие, заработанное при входе, не переносится навсегда. Каждая сессия остаётся под оценкой на каждом шаге.
Карантин трафика
Вместо мгновенной блокировки отслеживайте поведение; помещайте источник, превысивший порог, во временный карантин с автоматическим освобождением.
WAAP Attack Reporting
3000+ правил, таксономия OWASP / API Top 10 / CWE, 14 осей корреляции, per-host-group + cross-group rollup.
Self-Hosted CAPTCHA
Генерация, доставка и верификация — всё внутри ADC. Ни одного обращения к сторонним облачным сервисам.
Account Takeover Protection
Остановите попытки credential stuffing, brute-force и перехвата сессий на основе комбинированного решения о рисках — не одного сигнала.
Rate Limiting
Один IP, одна учётная запись, один API-ключ — вы решаете, по какому измерению ограничивать.
Login Attack Protection
Три уровня постепенного трения — предупредить, проверить, заблокировать — по IP, имени пользователя или обоим. Self-hosted CAPTCHA, никакого внешнего облака.
Защита сессий
Защитите сессию под единым policy graph — от генерации Session ID и безопасности cookie до контроля IP+UA bind и управления idle и absolute timeout.
Часто задаваемые вопросы
Чем это отличается от универсального WAAP?
Будет ли это блокировать легитимных клиентов?
Нужен ли мне client-side SDK в моём мобильном приложении для потребителей?
Может ли правило для ботов действовать на содержимое JSON-тела запроса?
Какие действия митигации доступны?
Исключает ли модель полосы пропускания заблокированный bot-трафик?
Чем bot scoring отличается от машинного обучения конкурентов?
Управляет ли TR7 ботами только для публичного веб-трафика?
Защита от ботов, объясняющая себя — на вашей платформе
Запросите живое демо TR7 Bot Management. Мы запустим scoring на реальном трафике, пройдём через 46 факторов и покажем, как правила с учётом контента действуют на значения JSON-тела без скриптинга.