Защита от перебора паролей
Перебор паролей отличается от вашего входа в админку только количеством. Поэтому мы никогда не наказываем за сам факт обращения к странице входа — считаем частоту.
Что происходит без защиты
Однажды пароль подойдёт
Автоматический перебор идёт круглосуточно и по спискам утёкших паролей. Достаточно одного слабого пароля у одного из редакторов.
Сайт ложится от нагрузки
Проверка пароля — тяжёлая операция по замыслу. Тысяча попыток в минуту кладёт сайт даже без успешного входа.
Сканеры ищут забытые файлы
Вместе с перебором идёт сканирование: .env, .git, резервные копии базы, старые панели. Один забытый файл сводит на нет всю остальную защиту.
Как это работает
-
1
Обращение к админке само по себе не наказывается
Владелец сайта открывает страницу входа несколько раз в день — штрафовать за это значит однажды закрыть вам доступ в собственную админку. Мы считаем частоту в скользящем окне.
-
2
Обращения к секретам считаются уликой сразу
За запросом к /.env или /.git не может стоять живой посетитель. Здесь мы не ждём накопления частоты.
-
3
Свой адрес в белый список
Адрес офиса добавляется в белый список одной строкой и проходит всегда, что бы движок ни думал о частоте ваших входов.
Частые вопросы
Чем это лучше плагина ограничения попыток входа?
Плагин видит только свою CMS и только страницу входа. Мы видим весь трафик сайта: тот же адрес, который перебирает пароли, обычно до этого сканировал пути и обходил каталог, и к моменту первой попытки входа он уже под подозрением. Плюс решение принимается до загрузки CMS, а значит, тяжёлая часть работы вообще не выполняется.
Не заблокирует ли защита меня самого?
Порог рассчитан на человека: несколько попыток входа подряд — нормально, десятки за десять минут — нет. Плюс адреса мобильных операторов не блокируются жёстко никогда, а свой адрес всегда можно внести в белый список. Если всё же заблокировало — создайте на сервере пустой файл botban.off, защита выключится немедленно.
Защитит ли это от взлома через уязвимость плагина?
Частично. Массовое сканирование уязвимостей мы отсекаем — оно шумное и легко отличимо. Но целевая атака через известную дыру в плагине это задача обновлений и WAF, а не антибота. Не обновлять плагины и надеяться на нас не стоит.
Другие задачи
Антибот для сайта
Общая защита от автоматического трафика
Защита от скликивания рекламы
Защита рекламного бюджета от клик-фрода
Защита от накрутки поведенческих факторов
Защита от накрутки ПФ конкурентами
Защита сайта от парсинга
Защита каталога и цен от выкачивания
Защита форм от спама без капчи
Спам в заявках, комментариях и регистрациях