WAF против ботов: что закрывает, а что нет

Автор: Редакция BotHunt
Время чтения: 9 мин.
Просмотров: 5
Дата публикации: 3 сентября 2026 г.
WAF-защита против ботов: что закрывает, а что пропускает — веб-атаки и поведенческие боты

WAF защищает сайт от атак на уязвимости — SQL-инъекций, XSS, эксплойтов, — но плохо справляется с ботами, которые имитируют поведение реальных людей. Это две разные задачи, и путаница между ними обходится дорого: компании покупают WAF, ждут, что он остановит накрутку поведенческих факторов или парсинг каталога, и не понимают, почему трафик ботов не падает. Мы в BotHunt ежедневно видим сайты, где WAF стоит, а боты продолжают крутить ПФ и вычищать цены. В этой статье разберём, от каких ботов WAF защищает, от каких — нет, и что реально закрывает пробел.

Коротко:

  • WAF-защита закрывает веб-атаки на уязвимости приложения: SQL-инъекции, XSS, эксплойты, обход авторизации.

  • WAF ловит примитивных ботов-сканеров, которые ищут уязвимости по известным сигнатурам.

  • WAF НЕ отличает «хорошего» бота, имитирующего человека: накрутка ПФ, парсинг каталога, спам форм и скликивание рекламы проходят мимо него.

  • Для этих задач нужен антибот с поведенческим анализом и фингерпринтингом, а не сигнатурный WAF.

  • Полный контур защиты — связка WAF (уязвимости) и антибот (автоматизация) в одной платформе.

Что WAF-защита закрывает и не закрывает: веб-атаки против поведенческих ботов

Защищает ли WAF от ботов: короткий ответ

WAF защищает от ботов частично — только от тех, что проводят технические атаки на уязвимости. Автоматизированный сканер, который перебирает известные эксплойты или шлёт SQL-инъекцию в форму, WAF распознает по сигнатуре и заблокирует. Но бот, который просто открывает страницы как обычный браузер — листает каталог, кликает по рекламе, накручивает поведенческие факторы, — для WAF выглядит легитимным посетителем.

Причина в том, что WAF-защита анализирует содержимое запроса на признаки атаки, а не поведение источника. Нет вредоносной нагрузки в запросе — нет и повода блокировать. Именно поэтому WAF бессилен против самой массовой категории ботов рунета — тех, что имитируют людей.

Каких ботов WAF закрывает

WAF закрывает ботов, которые атакуют уязвимости приложения — их видно по содержимому запроса. Это первая линия, которую WAF-защита отрабатывает хорошо.

Бот / атака

Как WAF ловит

Сканеры уязвимостей

Сигнатуры известных эксплойтов и путей к конфигам

SQL-инъекции через формы

Распознавание SQL-конструкций в параметрах

XSS-инъекции

Фильтрация опасных скриптов во вводе

Боты-брутфорсеры (частично)

Rate limiting и аномальная частота обращений

Обратите внимание: даже с брутфорсом WAF помогает лишь частично. Он отсекает грубый перебор по аномальной частоте запросов, но распределённую атаку с тысяч резидентных IP по одному-два запроса с адреса сигнатурный фильтр уже не ловит — для неё нужен поведенческий анализ и репутация ASN. Подробно о принципах фильтрации — в статье «Что такое WAF». Здесь важно другое: всё это — технические атаки. Как только бот перестаёт атаковать и начинает притворяться человеком, WAF его теряет.

Нужна защита и от веб-атак, и от ботов сразу? Подключить WAF от BotHunt →

Чего WAF не закрывает: боты, имитирующие людей

WAF не закрывает ботов, которые ведут себя как реальные посетители: у их запросов нет вредоносной нагрузки, поэтому фильтр по содержимому их пропускает. Это четыре самые частые и дорогие для бизнеса категории.

  • Накрутка поведенческих факторов. Боты имитируют визиты, клики и время на сайте, чтобы уронить или поднять позиции в Яндексе. Для WAF это обычные просмотры страниц.

  • Парсинг и скрейпинг. Боты выкачивают каталог, цены и контент постранично, как браузер. Запросы легитимны — WAF их не трогает.

  • Спам в формах. Боты заполняют заявки и регистрации без инъекций — просто отправляют форму. Нагрузки нет, WAF пропускает.

  • Скликивание рекламы. Боты кликают по объявлениям в Директе, сжигая бюджет. Технически это переход по ссылке — для WAF норма.

По нашим данным, на коммерческих сайтах именно эта категория — до 30–50% автоматизированного трафика, и WAF на неё не влияет вообще. Как отличают такого бота от человека, разбираем в материале «WAF vs антибот: в чём разница».

Цена такого пробела разная, но всегда ощутимая. Накрутка ПФ роняет позиции в выдаче и может привести к санкциям Яндекса — при том что наказывают атакуемый сайт, а не атакующего. Парсинг цен помогает конкуренту демпинговать и уводит клиентов. Спам в формах засоряет CRM и отнимает время менеджеров на разбор мусорных заявок. Скликивание в Директе сжигает рекламный бюджет напрямую: при 100 000 ₽ в месяц на контекст и 25% ботов в кликах потери — около 25 000 ₽ ежемесячно. WAF ни одну из этих статей расходов не закрывает.

Категории ботов, которые WAF пропускает: накрутка ПФ, парсинг, спам форм, скликивание рекламы

Почему сигнатурный WAF слеп к «хорошим» ботам

Сигнатурный WAF слеп к ботам-имитаторам, потому что ищет шаблоны атак, а не признаки автоматизации. У запроса «хорошего» бота нет опасной конструкции для сравнения с базой сигнатур — значит, нет и совпадения.

Антибот решает задачу иначе. Он анализирует поведение и технические отпечатки источника: движения мыши, ритм ввода, паттерн скролла, canvas- и WebGL-фингерпринт, TLS-отпечаток соединения (JA3/JA4), репутацию IP и ASN. Эти сигналы выдают автоматизацию, даже когда сам запрос выглядит идеально. Современные боты используют резидентные прокси и headless-браузеры — сигнатурный подход тут бессилен, а поведенческий фиксирует аномалию.

Разница особенно заметна на ботах, которые прошли типовые проверки. Бот на базе реального браузера (headless Chrome) отдаёт корректные заголовки, исполняет JavaScript и решает простые капчи. Для WAF он неотличим от человека. Антибот же видит, что за «браузером» нет живого пользователя: курсор движется по идеальной прямой, страницы открываются с машинной регулярностью, а TLS-отпечаток не совпадает с заявленным User-Agent. Именно на этом уровне отсекается накрутка ПФ и продвинутый парсинг.

Поведенческие сигналы антибота против сигнатурного WAF: движения мыши, фингерпринт, JA3, ASN

BotHunt совмещает WAF и поведенческий антибот в одной платформе. 14 дней бесплатно. Смотреть тарифы →

WAF плюс антибот: полный контур защиты

Полное покрытие даёт связка двух слоёв: WAF закрывает уязвимости кода, антибот — автоматизированный трафик. По отдельности каждый оставляет брешь, вместе они закрывают и веб-атаки, и ботов-имитаторов.

На практике оба слоя удобнее держать в одной платформе: общий агент, одна панель, единые правила. Так работает WAF от BotHunt — фильтрация веб-атак плюс поведенческий слой против ботов, парсинга, накрутки ПФ и скликивания. Отдельный антибот для сайта можно подключить и без WAF, если уязвимости закрыты, но бот-трафик мешает.

Угроза

Кто закрывает

SQL-инъекции, XSS, эксплойты

WAF

Накрутка ПФ в Яндексе

Антибот

Парсинг каталога и цен

Антибот

Спам в формах и регистрациях

Антибот

Скликивание рекламы

Антибот

Обход авторизации, взлом CMS

WAF

Как выбрать защиту под свою угрозу

Выбор зависит от того, что именно бьёт по вашему сайту. Начните с диагностики: посмотрите, откуда идёт нагрузка и какие метрики страдают.

  1. Падают позиции в Яндексе, роботность в Метрике растёт. Это накрутка ПФ — нужен антибот, не WAF.

  2. Конкурент копирует каталог и цены. Это парсинг — антибот с поведенческим анализом.

  3. В формы валится спам, CRM забита мусором. Антибот на уровне форм.

  4. В логах — попытки инъекций, обращения к wp-config, сканирование путей. Это веб-атаки — нужен WAF.

  5. Всё сразу. Берите связку WAF и антибот в одной платформе.

Практичный порядок такой: сначала закройте очевидную боль, затем добирайте остальное. Если сайт под накруткой ПФ или парсингом — начинайте с антибота, он даст видимый эффект за дни. Если в логах инъекции и сканирование — с WAF. И тот и другой удобно стартовать в режиме наблюдения: система показывает угрозы, но не трогает трафик, а вы за пару дней видите реальную картину и донастраиваете правила без риска ложных блокировок. Полный список классов веб-уязвимостей, которые закрывает WAF, ведёт проект OWASP Top-10.

Не уверены, что бьёт по сайту? Подключите BotHunt — покажем структуру трафика за 14 дней бесплатно. Начать бесплатно →

Три мифа о защите WAF от ботов

Вокруг WAF-защиты сложилось несколько устойчивых заблуждений, из-за которых бизнес переоценивает её возможности против ботов. Разберём три самых частых.

  • Миф: WAF остановит любых ботов. Факт: WAF ловит только ботов, проводящих технические атаки. Боты, имитирующие людей, — накрутка ПФ, парсинг, спам — проходят мимо, потому что их запросы легитимны.

  • Миф: если поставить WAF, антибот уже не нужен. Факт: это разные слои. WAF закрывает уязвимости кода, антибот — автоматизацию поведения. Один не заменяет другой.

  • Миф: капча решает то, чего не может WAF. Факт: продвинутые боты решают капчи через сервисы распознавания и headless-браузеры. Поведенческий антибот отсекает их до капчи и без ущерба для конверсии живых пользователей.

Общий вывод простой: WAF — необходимый, но не достаточный слой. Он закрывает вектор веб-атак, но оставляет открытым вектор ботов-имитаторов, на который приходится основная масса вредного трафика коммерческих сайтов.

Часто задаваемые вопросы

Защищает ли WAF от накрутки поведенческих факторов?

Нет. Накрутка ПФ — это боты, имитирующие поведение людей, без вредоносной нагрузки в запросах. WAF анализирует содержимое запроса и не видит в таких визитах атаки. Против накрутки ПФ нужен антибот с поведенческим анализом.

Остановит ли WAF парсинг сайта?

Как правило, нет. Парсер шлёт легитимные запросы к страницам, как обычный браузер. WAF пропускает их, если в них нет инъекций. Парсинг закрывает антибот, который распознаёт автоматизацию по поведению и фингерпринту.

WAF защищает от DDoS-ботов?

Частично. WAF гасит прикладные L7-атаки, отличая ботов от людей на уровне запросов. От объёмных сетевых атак L3–L4 нужен отдельный анти-DDoS.

Нужен ли антибот, если уже стоит WAF?

Да, если по сайту бьют накрутка ПФ, парсинг, спам форм или скликивание. WAF эти угрозы не закрывает — они не выглядят как атаки. Антибот дополняет WAF, а не заменяет его.

Можно ли обойтись одним антиботом без WAF?

Если уязвимости приложения закрыты обновлениями и аудитом, а основная проблема — бот-трафик, антибот решает задачу. Но WAF даёт дополнительный слой против инъекций и эксплойтов, особенно на CMS с плагинами.

Чем WAF-защита отличается от антибота?

WAF закрывает уязвимости кода — инъекции, XSS, эксплойты — по содержимому запроса. Антибот отсекает автоматизированный трафик по поведению и фингерпринту. Это разные слои: полное покрытие даёт связка обоих.

О BotHunt

BotHunt — российский сервис защиты сайтов от поведенческих ботов, парсеров, спама и брутфорса. Подключается через DNS (без изменений на сервере) или одной строкой кода — плагином для WordPress, PHP-агентом или через Bitrix/OpenCart. Срабатывает в реальном времени и блокирует ботов до того, как они попадут в Метрику и повлияют на позиции в Яндексе. Точность детекции — 99,9%, ложных срабатываний — менее 0,05%.

Начать
14 дней бесплатно