Złośliwe boty: sklep „działa”, a klient nie kupi
Klasyczny scenariusz: strona główna i kategorie ładują się szybko, Google PageSpeed jest w zieleni, a właściciel sklepu jest spokojny. Problem wychodzi dopiero przy składaniu zamówienia — koszyk wisi, płatność timeoutuje, klient odpada. Winowajcą często nie jest „wolny Magento”, tylko złośliwy ruch botów, który wysysa CPU, bazę i cache w tle.
Boty scrapują katalog, testują karty płatnicze (carding), bombardują endpointy API i checkout. Dla monitoringu „uptime HTTP 200” wszystko wygląda dobrze — bo strona główna odpowiada. Obciążenie siedzi głębiej: sesje, Redis, MySQL, kolejki. Klient dowiaduje się o awarii w najgorszym momencie: gdy już chce zapłacić.
Dostępność sklepu mierzymy tam, gdzie powstaje przychód — koszyk, checkout, płatności — nie tylko pingiem na homepage.
Wdrażamy filtrowanie botów na brzegu (WAF, rate limiting, fingerprinting, reguły pod ścieżki checkout/API) oraz monitoring obciążenia i anomalii ruchu. Cel jest prosty: prawdziwy klient dokańcza zamówienie, a bot nie zabiera mu zasobów.
Zagrożenia AI — nowa generacja ataków
Automatyzacja oparta o modele językowe zmieniła skalę i charakter ataków. Atakujący generują warianty payloadów, sondują API szybciej niż klasyczne skrypty i omijają proste listy blokad. Scraping katalogów, brute-force loginów i testowanie formularzy wyglądają coraz bardziej jak ruch człowieka.
Klasyczny WAF oparty wyłącznie o sygnatury nie wystarczy. Potrzebujesz warstwy behawioralnej: limity per ścieżka, wykrywanie anomalii w tempie zapytań, izolacja admina i API oraz SIEM, który łączy sygnały z wielu źródeł. Uzupełniamy to hardeningiem (aktualizacje, CIS, ograniczenie powierzchni ataku) i regularnym przeglądem reguł pod realny profil sklepu.
- Masowe sondowanie endpointów i parametrów generowane automatycznie
- Omijanie prostych CAPTCHA i czarnych list IP przez rozproszone źródła
- Generowanie wariantów XSS/SQLi, które nie trafiają w stare sygnatury
- Nadużycie publicznych API sklepu (ceny, stany, wyszukiwanie) pod scraping i konkurencję
Dedykowane rozwiązania — nie szablon z katalogu
Każdy sklep ma inny stack, inny ruch i inne punkty krytyczne. Gotowy „pakiet bezpieczeństwa” często albo przepuszcza boty, albo blokuje klientów z zagranicy i mobile. Dlatego budujemy ochronę pod konkretne środowisko:
| Brzeg i WAF | Reguły pod checkout, admin, GraphQL/REST — z white-listą legalnego ruchu |
|---|---|
| Bot management | Rate limiting, fingerprinting, blokada scrapingu i cardingu bez psucia SEO |
| SIEM / Wazuh | Korelacja logów, FIM, alerty 24/7 do dyżuru — nie tylko logi „na dysku” |
| Audyt | Podatności, konfiguracja OS/aplikacji, ekspozycja usług, rekomendacje z priorytetami |
Jeśli potrzebujesz też ciągłego monitoringu wydajności i kopii zapasowych, spójrz na Monitoring & Backup. Pełne utrzymanie infrastruktury: administracja serwerami.