Дашборд и журнал теперь живые: цифры обновляются сами
Открыли дашборд и смотрите, как отбивается атака: графики, счётчики и последние визиты обновляются сами раз в минуту. Пока вкладка не на экране, обновление стоит на паузе.
ПодробнееBotBan отсекает спам в формах, парсеров, скрутку рекламы и перебор паролей — и устроен так, чтобы не задеть живого человека. Если мы вдруг станем недоступны, ваш сайт останется без защиты, а не упадёт.
Без карты. 30 000 визитов в месяц бесплатно, навсегда.
608 816
визитов проверено
с момента запуска, по всем подключённым сайтам
живые данные, обновляются каждые 10 минут
346 547
ботов остановлено
каждый 2-й визит оказался роботом
живые данные, обновляются каждые 10 минут
Модуль подключается первой строкой и спрашивает нас о посетителе раньше, чем сайт начнёт собирать страницу. Бот не увидит ни контента, ни запросов к вашей базе.
Пунктиром — путь на случай нашей аварии. Он ведёт мимо нас, прямо к странице.
Одна система против всех видов автоматического трафика. У каждой задачи свои настройки — выберите то, что мешает именно вам.
Общая защита от автоматического трафика
ПодробнееЗащита рекламного бюджета от клик-фрода
ПодробнееЗащита от накрутки ПФ конкурентами
ПодробнееЗащита каталога и цен от выкачивания
ПодробнееСпам в заявках, комментариях и регистрациях
ПодробнееПеребор паролей и сканирование уязвимостей
ПодробнееНе «заблокировано 403», а «заблокировано, потому что 47 обращений к админке за 10 минут и библиотека вместо браузера». По каждому визиту видно балл, признаки и что мы с ним сделали.
Пропущенный бот стоит вам немного трафика. Заблокированный покупатель уходит навсегда и, скорее всего, даже не поймёт почему. Поэтому вся система устроена вокруг одного правила: при любом сомнении — пропускаем.
Самый тяжёлый признак весит 45 из 100, а блокировка начинается с 50. Значит, для блокировки всегда нужны минимум два независимых довода — ошибка в одном не превращается в заблокированного покупателя.
Новый сайт работает в режиме наблюдения: мы считаем и показываем, кого заблокировали бы, но пропускаем всех. Вы включаете защиту сами, когда убедитесь, что в списке нет ваших посетителей.
За одним адресом оператора связи через общий выход сидят тысячи абонентов. Такие адреса мы жёстко не блокируем ни при каких настройках — максимум показываем проверку.
Мы подтверждаем робота обратным DNS. Настоящий Яндекс или Google проходит всегда, а тот, кто просто написал их имя в заголовке, — наоборот, попадает под подозрение.
Если доля блокировок резко скакнёт, сайт сам вернётся в режим наблюдения, а вам придёт письмо. Неудачное правило не проработает дольше минуты.
В журнале видно, какие признаки сработали и сколько добавил каждый. Ошиблись — нажимаете «это был не бот», и адрес сразу в белом списке.
Два способа. Вместе они сильнее: PHP отсекает грубых ботов до отрисовки страницы, JS ловит тех, кто притворяется браузером.
Один файл без зависимостей, работает на PHP 7.0 и выше.
<?php
require_once __DIR__ . '/botban/botban.php';
BotBan::protect('bb_pk_...', 'bb_sk_...');
Не требует доступа к PHP. Видит то, что снаружи не видно.
<script src="https://cdn.botban.ru/v1/bb.js"
data-site="ваш-uuid"
async></script>
Готовые инструкции под WordPress, Битрикс, Tilda и другие системы — в разделе интеграций.
Что изменилось в сервисе и кабинете за последнее время.
Открыли дашборд и смотрите, как отбивается атака: графики, счётчики и последние визиты обновляются сами раз в минуту. Пока вкладка не на экране, обновление стоит на паузе.
ПодробнееХостинг ограничивает сайты за процессорное время, а не за число ботов. Теперь модуль меряет его сам, и на дашборде видно, сколько секунд CPU ушло на людей, сколько на роботов и сколько защита сэкономила.
ПодробнееБольшое обновление движка и кабинета: поддельный GPTBot теперь ловится как поддельный Googlebot, подписанные агенты проходят по ключу, краулеры попадаются на невидимую ссылку, а человек под подозрением может доказать, что он человек.
ПодробнееКоротко о главном
Что спрашивают перед подключением. Не нашли своего — напишите, ответим по делу.
Ничего. Модуль написан так, что любая нештатная ситуация означает «пропустить посетителя»: нет сети, таймаут, ошибка внутри — сайт продолжает работать, просто без защиты. Если мы не отвечаем несколько раз подряд, модуль вообще перестаёт к нам обращаться на пару минут, чтобы не ждать впустую.
Решение по знакомому посетителю берётся из локального кэша, и обращения к нам не происходит вовсе. Когда обращение нужно, мы ждём ответа не дольше заданного вами таймаута — по умолчанию 300 мс, и это значение можно уменьшить.
Вы увидите это в журнале и нажмёте «это был не бот» — адрес сразу попадёт в белый список. Если нужно отключить защиту немедленно и не дожидаясь нас, достаточно создать на сервере пустой файл botban.off: это работает, даже когда наш сервис недоступен. Решение включать блокировку и её настройки остаются за вами — поэтому первую неделю мы только наблюдаем и просим смотреть журнал перед включением.
Нет. Вместо капчи спорному посетителю мы даём задачу, которую решает его браузер за доли секунды. Человек её почти не замечает, а тому, кто обходит миллион страниц, платить приходится за каждую. Капча же стоит времени именно человеку, причём тем больше, чем хуже он видит.
К нам приходит то, что и так видит ваш сервер: адрес, заголовки запроса, путь страницы. Содержимое форм, корзины и личных кабинетов мы не получаем и не запрашиваем.
Первую неделю мы никого не блокируем — только считаем и показываем. Решение включать защиту останется за вами.
Подключить бесплатноБез карты. 30 000 визитов в месяц бесплатно.
Сайт использует cookie: технические — для входа в кабинет и запоминания темы — и счётчик Яндекс.Метрики для статистики посещений. Рекламных трекеров нет. Подробнее