WAF защищает сайт от атак на уязвимости — SQL-инъекций, XSS, эксплойтов, — но плохо справляется с ботами, которые имитируют поведение реальных людей. Это две разные задачи, и путаница между ними обходится дорого: компании покупают WAF, ждут, что он остановит накрутку поведенческих факторов или парсинг каталога, и не понимают, почему трафик ботов не падает. Мы в BotHunt ежедневно видим сайты, где WAF стоит, а боты продолжают крутить ПФ и вычищать цены. В этой статье разберём, от каких ботов WAF защищает, от каких — нет, и что реально закрывает пробел.
Коротко:
WAF-защита закрывает веб-атаки на уязвимости приложения: SQL-инъекции, XSS, эксплойты, обход авторизации.
WAF ловит примитивных ботов-сканеров, которые ищут уязвимости по известным сигнатурам.
WAF НЕ отличает «хорошего» бота, имитирующего человека: накрутка ПФ, парсинг каталога, спам форм и скликивание рекламы проходят мимо него.
Для этих задач нужен антибот с поведенческим анализом и фингерпринтингом, а не сигнатурный WAF.
Полный контур защиты — связка WAF (уязвимости) и антибот (автоматизация) в одной платформе.

Защищает ли WAF от ботов: короткий ответ
WAF защищает от ботов частично — только от тех, что проводят технические атаки на уязвимости. Автоматизированный сканер, который перебирает известные эксплойты или шлёт SQL-инъекцию в форму, WAF распознает по сигнатуре и заблокирует. Но бот, который просто открывает страницы как обычный браузер — листает каталог, кликает по рекламе, накручивает поведенческие факторы, — для WAF выглядит легитимным посетителем.
Причина в том, что WAF-защита анализирует содержимое запроса на признаки атаки, а не поведение источника. Нет вредоносной нагрузки в запросе — нет и повода блокировать. Именно поэтому WAF бессилен против самой массовой категории ботов рунета — тех, что имитируют людей.
Каких ботов WAF закрывает
WAF закрывает ботов, которые атакуют уязвимости приложения — их видно по содержимому запроса. Это первая линия, которую WAF-защита отрабатывает хорошо.
Бот / атака | Как WAF ловит |
|---|---|
Сканеры уязвимостей | Сигнатуры известных эксплойтов и путей к конфигам |
SQL-инъекции через формы | Распознавание SQL-конструкций в параметрах |
XSS-инъекции | Фильтрация опасных скриптов во вводе |
Боты-брутфорсеры (частично) | Rate limiting и аномальная частота обращений |
Обратите внимание: даже с брутфорсом WAF помогает лишь частично. Он отсекает грубый перебор по аномальной частоте запросов, но распределённую атаку с тысяч резидентных IP по одному-два запроса с адреса сигнатурный фильтр уже не ловит — для неё нужен поведенческий анализ и репутация ASN. Подробно о принципах фильтрации — в статье «Что такое WAF». Здесь важно другое: всё это — технические атаки. Как только бот перестаёт атаковать и начинает притворяться человеком, WAF его теряет.
Нужна защита и от веб-атак, и от ботов сразу? Подключить WAF от BotHunt →
Чего WAF не закрывает: боты, имитирующие людей
WAF не закрывает ботов, которые ведут себя как реальные посетители: у их запросов нет вредоносной нагрузки, поэтому фильтр по содержимому их пропускает. Это четыре самые частые и дорогие для бизнеса категории.
Накрутка поведенческих факторов. Боты имитируют визиты, клики и время на сайте, чтобы уронить или поднять позиции в Яндексе. Для WAF это обычные просмотры страниц.
Парсинг и скрейпинг. Боты выкачивают каталог, цены и контент постранично, как браузер. Запросы легитимны — WAF их не трогает.
Спам в формах. Боты заполняют заявки и регистрации без инъекций — просто отправляют форму. Нагрузки нет, WAF пропускает.
Скликивание рекламы. Боты кликают по объявлениям в Директе, сжигая бюджет. Технически это переход по ссылке — для WAF норма.
По нашим данным, на коммерческих сайтах именно эта категория — до 30–50% автоматизированного трафика, и WAF на неё не влияет вообще. Как отличают такого бота от человека, разбираем в материале «WAF vs антибот: в чём разница».
Цена такого пробела разная, но всегда ощутимая. Накрутка ПФ роняет позиции в выдаче и может привести к санкциям Яндекса — при том что наказывают атакуемый сайт, а не атакующего. Парсинг цен помогает конкуренту демпинговать и уводит клиентов. Спам в формах засоряет CRM и отнимает время менеджеров на разбор мусорных заявок. Скликивание в Директе сжигает рекламный бюджет напрямую: при 100 000 ₽ в месяц на контекст и 25% ботов в кликах потери — около 25 000 ₽ ежемесячно. WAF ни одну из этих статей расходов не закрывает.

Почему сигнатурный WAF слеп к «хорошим» ботам
Сигнатурный WAF слеп к ботам-имитаторам, потому что ищет шаблоны атак, а не признаки автоматизации. У запроса «хорошего» бота нет опасной конструкции для сравнения с базой сигнатур — значит, нет и совпадения.
Антибот решает задачу иначе. Он анализирует поведение и технические отпечатки источника: движения мыши, ритм ввода, паттерн скролла, canvas- и WebGL-фингерпринт, TLS-отпечаток соединения (JA3/JA4), репутацию IP и ASN. Эти сигналы выдают автоматизацию, даже когда сам запрос выглядит идеально. Современные боты используют резидентные прокси и headless-браузеры — сигнатурный подход тут бессилен, а поведенческий фиксирует аномалию.
Разница особенно заметна на ботах, которые прошли типовые проверки. Бот на базе реального браузера (headless Chrome) отдаёт корректные заголовки, исполняет JavaScript и решает простые капчи. Для WAF он неотличим от человека. Антибот же видит, что за «браузером» нет живого пользователя: курсор движется по идеальной прямой, страницы открываются с машинной регулярностью, а TLS-отпечаток не совпадает с заявленным User-Agent. Именно на этом уровне отсекается накрутка ПФ и продвинутый парсинг.

BotHunt совмещает WAF и поведенческий антибот в одной платформе. 14 дней бесплатно. Смотреть тарифы →
WAF плюс антибот: полный контур защиты
Полное покрытие даёт связка двух слоёв: WAF закрывает уязвимости кода, антибот — автоматизированный трафик. По отдельности каждый оставляет брешь, вместе они закрывают и веб-атаки, и ботов-имитаторов.
На практике оба слоя удобнее держать в одной платформе: общий агент, одна панель, единые правила. Так работает WAF от BotHunt — фильтрация веб-атак плюс поведенческий слой против ботов, парсинга, накрутки ПФ и скликивания. Отдельный антибот для сайта можно подключить и без WAF, если уязвимости закрыты, но бот-трафик мешает.
Угроза | Кто закрывает |
|---|---|
SQL-инъекции, XSS, эксплойты | WAF |
Накрутка ПФ в Яндексе | Антибот |
Парсинг каталога и цен | Антибот |
Спам в формах и регистрациях | Антибот |
Скликивание рекламы | Антибот |
Обход авторизации, взлом CMS | WAF |
Как выбрать защиту под свою угрозу
Выбор зависит от того, что именно бьёт по вашему сайту. Начните с диагностики: посмотрите, откуда идёт нагрузка и какие метрики страдают.
Падают позиции в Яндексе, роботность в Метрике растёт. Это накрутка ПФ — нужен антибот, не WAF.
Конкурент копирует каталог и цены. Это парсинг — антибот с поведенческим анализом.
В формы валится спам, CRM забита мусором. Антибот на уровне форм.
В логах — попытки инъекций, обращения к
wp-config, сканирование путей. Это веб-атаки — нужен WAF.Всё сразу. Берите связку WAF и антибот в одной платформе.
Практичный порядок такой: сначала закройте очевидную боль, затем добирайте остальное. Если сайт под накруткой ПФ или парсингом — начинайте с антибота, он даст видимый эффект за дни. Если в логах инъекции и сканирование — с WAF. И тот и другой удобно стартовать в режиме наблюдения: система показывает угрозы, но не трогает трафик, а вы за пару дней видите реальную картину и донастраиваете правила без риска ложных блокировок. Полный список классов веб-уязвимостей, которые закрывает WAF, ведёт проект OWASP Top-10.
Не уверены, что бьёт по сайту? Подключите BotHunt — покажем структуру трафика за 14 дней бесплатно. Начать бесплатно →
Три мифа о защите WAF от ботов
Вокруг WAF-защиты сложилось несколько устойчивых заблуждений, из-за которых бизнес переоценивает её возможности против ботов. Разберём три самых частых.
Миф: WAF остановит любых ботов. Факт: WAF ловит только ботов, проводящих технические атаки. Боты, имитирующие людей, — накрутка ПФ, парсинг, спам — проходят мимо, потому что их запросы легитимны.
Миф: если поставить WAF, антибот уже не нужен. Факт: это разные слои. WAF закрывает уязвимости кода, антибот — автоматизацию поведения. Один не заменяет другой.
Миф: капча решает то, чего не может WAF. Факт: продвинутые боты решают капчи через сервисы распознавания и headless-браузеры. Поведенческий антибот отсекает их до капчи и без ущерба для конверсии живых пользователей.
Общий вывод простой: WAF — необходимый, но не достаточный слой. Он закрывает вектор веб-атак, но оставляет открытым вектор ботов-имитаторов, на который приходится основная масса вредного трафика коммерческих сайтов.
Часто задаваемые вопросы
Защищает ли WAF от накрутки поведенческих факторов?
Нет. Накрутка ПФ — это боты, имитирующие поведение людей, без вредоносной нагрузки в запросах. WAF анализирует содержимое запроса и не видит в таких визитах атаки. Против накрутки ПФ нужен антибот с поведенческим анализом.
Остановит ли WAF парсинг сайта?
Как правило, нет. Парсер шлёт легитимные запросы к страницам, как обычный браузер. WAF пропускает их, если в них нет инъекций. Парсинг закрывает антибот, который распознаёт автоматизацию по поведению и фингерпринту.
WAF защищает от DDoS-ботов?
Частично. WAF гасит прикладные L7-атаки, отличая ботов от людей на уровне запросов. От объёмных сетевых атак L3–L4 нужен отдельный анти-DDoS.
Нужен ли антибот, если уже стоит WAF?
Да, если по сайту бьют накрутка ПФ, парсинг, спам форм или скликивание. WAF эти угрозы не закрывает — они не выглядят как атаки. Антибот дополняет WAF, а не заменяет его.
Можно ли обойтись одним антиботом без WAF?
Если уязвимости приложения закрыты обновлениями и аудитом, а основная проблема — бот-трафик, антибот решает задачу. Но WAF даёт дополнительный слой против инъекций и эксплойтов, особенно на CMS с плагинами.
Чем WAF-защита отличается от антибота?
WAF закрывает уязвимости кода — инъекции, XSS, эксплойты — по содержимому запроса. Антибот отсекает автоматизированный трафик по поведению и фингерпринту. Это разные слои: полное покрытие даёт связка обоих.




