Всплеск бот-трафика в GA4: защита без вреда для SEO
Короткий ответ
Показатель не означал, что 319 человек подключены одновременно: отчёт GA4 в реальном времени последовательно обновляет данные за последние 30 минут. Сопоставление GA4, Cloudflare и логов сервера-источника указало на распределённую браузерную автоматизацию с признаками злоупотребления или трафик, похожий на скрейпинг. Узкий Managed Challenge сохранил доступ обычным посетителям, ресурсам, API и проверенным роботам. Признаков компрометации мы не нашли.
GA4 показывал 319 активных пользователей за последние 30 минут, а отдельная карточка страны — Сингапур: 301. Карточки Realtime могут обновляться не синхронно, поэтому мы не считали долю и не называли числа одновременными подключениями.
Здесь разобран весь инцидент: отличие людей от автоматизации, отделение Google/Bing/OpenAI, доказательство нагрузки на хостинг, риски SEO и AdSense, щадящая мера и проверка легитимных путей.
Доказательства подтверждают распределённую автоматизацию браузера с меняющимися IP-адресами. Они не раскрывают инициатора, физический источник или мотив и не доказывают DDoS, взлом, кражу данных или кампанию ИИ-краулера.
Что на самом деле значили 319 активных пользователей
Отчёт в реальном времени считает активность за предыдущие 30 минут, а не открытые сетевые соединения. Уже записанные события видны после защиты, пока не выйдут из этого периода.
Страна сама по себе не доказывает реальный спрос или злоупотребление. Обычные посетители, VPN, прокси и автоматические браузеры могут получить одну геометку. Сингапур был аналитической подсказкой, а не способом установить инициатора и не основанием блокировать всю страну.
Как мы выявили автоматизацию, не полагаясь только на GA4
У сингапурского сегмента было ноль вовлечённых сессий, почти одна страница на сессию, источник (direct) или пустое значение, концентрация на одном настольном браузере и обход множества посадочных страниц. Это сильные признаки, но их недостаточно для создания правила WAF.
Cloudflare зафиксировал 5 675 запросов, сосредоточенных в трёх соседних минутах, браузеры без графического интерфейса и повторяющиеся признаки. Сервер-источник подтвердил нагрузку: 3 869 запросов с 1 101 IP-адреса за девять минут. Надёжный вывод дало сопоставление GA4, пограничной сети Cloudflare и сервера-источника.
Трёхуровневая цепочка доказательств
| Уровень | Наблюдение | Осторожный вывод |
|---|---|---|
| Поведение GA4 | Нулевая вовлечённость, источник (direct) или пустое значение, обход страниц | Сильный признак, но сам по себе недостаточен |
| Пограничная сеть Cloudflare | Концентрация в трёх минутах, браузеры без интерфейса, повторяющиеся признаки | Запросы дошли до пограничной сети |
| Логи сервера-источника | Смена IP-адресов, реальные запросы и байты | Хостинг получил нагрузку и трафик |
| Известные роботы | Google, Bing, OpenAI и другие отдельно и мало | Не создавали всплеск |
| Чувствительные пути | Нет шаблона эксплуатации уязвимостей, входа или поиска админ-панели | Нет признаков компрометации |
Googlebot, ИИ-краулер, скрейпер или атака?
Известные роботы Google, Bing, OpenAI, Meta и рекламной проверки появились отдельно и в малом объёме. Они не создавали всплеск. Строку User-Agent можно подделать, поэтому легитимных роботов нужно проверять и явно исключать из мер защиты.
Осторожное описание — распределённая браузерная автоматизация с признаками злоупотребления или трафик, похожий на скрейпинг. В выборке не было связанного шаблона попыток входа, поиска админ-панели, перебора паролей, обращения к чувствительным файлам или эксплуатации уязвимостей. Признаков компрометации не найдено, но инициатор и мотив неизвестны.
Если ничего не делать: хостинг, позиции и AdSense
За 35 минут Cloudflare насчитал 10 038 запросов и 166 891 967 байт ответа в пограничной сети. Кэш принял часть нагрузки, но сервер-источник обработал 2 126 запросов и 63 296 919 байт тела ответа примерно за 32 минуты.
При сохранении аномальной скорости добавилось бы около 1,4 ГБ в сутки. Это условный прогноз, не итоговый расход и не счёт. использовать калькулятор пропускной способности для оценки постоянной передачи поможет смоделировать другую скорость, но не определяет ботов.
Всплеск в GA4 не даёт автоматического штрафа за позиции. Косвенный риск возникает при реальных задержках/5xx или если широкое правило заблокирует Googlebot. Автоматизация искажает отчёты и может относиться к недействительному трафику AdSense. Волна могла закончиться после обхода списка, но повторяемость делает ожидание ненадёжной защитой.
Щадящее решение: узкий Managed Challenge
Мы не блокировали Сингапур. Сеть была распределённой, а геолокация не определяет инициатора. Геоблокировка затронула бы обычных посетителей, тогда как автоматизация могла бы сменить точку выхода.
Вместо немедленной жёсткой блокировки применили Managed Challenge только к наблюдаемой подозрительной навигации по публичным страницам. Исключили проверенных ботов, методы кроме GET, API, статические ресурсы, PWA, Service Worker и внутренние пути Cloudflare. Рабочее выражение правила, отличительные признаки и ID не публикуются, чтобы не облегчать обход.
У проверки есть минусы: легитимный посетитель может увидеть верификацию, средства приватности могут мешать, а неверная область действия нарушит работу API, AJAX, вебхуков, встраивания, PWA или роботов. Начинайте с узкой области, тестируйте, следите за ложными срабатываниями и сохраняйте возможность отката. кейс аварийного переключения общего хостинга через Cloudflare Workers решает отказ сервера-источника, а не классификацию ботов.

Результат: проверки на границе сети и меньше нагрузки на сервер-источник
После включения Cloudflare зарегистрировал 128 запросов, направленных на проверку. Это не 128 уникальных ботов, людей или атакующих: один клиент способен создать несколько ответов проверки.
В двух следующих замерах сервер-источник получил 8 запросов за одну минуту и 17 за следующую. После окончательного сужения правила ни один новый запрос с отслеживаемым шаблоном загрузки страниц не дошёл до сервера-источника. Обычные настольные и мобильные страницы, японский инструмент, манифест, Service Worker, публичное встраивание, Googlebot и OAI-SearchBot возвращали HTTP 200; совпавшая подозрительная HTML-проба получила HTTP 403 с маркером проверки.
Во время немедленной проверки скользящий отчёт GA4 изменился с исходных 319 пользователей в целом и 301 в строке Сингапура до 241 в целом и 224 для Сингапура. Более поздняя проверка 31 июля показала 23 активных пользователя. Снижение согласуется с защитной мерой и выходом старых сессий из 30-минутного периода, но не доказывает, что всё снижение вызвало одно правило.
Что оставалось доступным после правила
| Проверка | Результат | Зачем |
|---|---|---|
| Обычные настольные и мобильные страницы | 200 | Нормальные визиты сохранены |
| Японский локализованный инструмент | 200 | Правило не ломало язык/путь |
| Манифест, Service Worker, встраивание | 200 | PWA и встраивание сохранены |
| Googlebot и OAI-SearchBot | 200 | Проверенные роботы доступны |
| Совпавшая подозрительная HTML-проба | 403 + маркер проверки | Пограничная сеть перехватила шаблон |
Безопасный план при внезапном всплеске GA4
1. Сохраните скриншот, время, пояс, поминутный рисунок, источник, страницы, вовлечённость, устройство и браузер; отметьте окно 30 минут.
2. Сравните GA4 с запросами CDN, кодами состояния, байтами, кэшем и логами сервера-источника. Если пограничная сеть и сервер не видят такого трафика, до изменения WAF проверьте спам измерений, имя хоста и настройку тегов.
3. Классифицируйте поведение: проверенный робот, мониторинг, автоматизация браузера, злоупотребление конечной точкой или эксплуатация уязвимости. Начинайте с минимальной обратимой меры и используйте проверку до широкой блокировки.
4. Проверьте настольные и мобильные страницы, языки, API, ресурсы, PWA, встраивания, легитимных роботов и подозрительный шаблон. Следите за ложными срабатываниями, сервером-источником, HTTP 5xx, GSC и AdSense; усиливайте защиту только по новым данным.
- Запишите точное время и период измерения.
- Сравните GA4, пограничную сеть и сервер-источник.
- Проверяйте легитимных ботов; строки User-Agent недостаточно.
- Применяйте проверку к подозрительной навигации до широкой блокировки.
- Исключите API, статические ресурсы, PWA, встраивания и нужные методы.
- Тестируйте обычный трафик, языки, ботов и подозрительный шаблон.
- Следите за ложными срабатываниями и сохраняйте возможность отката.
Когда наблюдать, проверять, ограничивать или блокировать
Только рост GA4 требует расследования, а не блокировки. При подтверждённой подозрительной волне запросов к страницам начните с узкой проверки; если атакуют одну конечную точку, ограничьте частоту запросов только к ней.
При эксплуатации уязвимости, злоупотреблении входом или формой либо реальном истощении ресурсов нужны управляемые правила WAF, защита конечной точки, ограничение частоты, Turnstile по ситуации и проверка вместе с хостером. Это не просто шум аналитики.
| Состояние доказательств | Первая мера | Не делайте |
|---|---|---|
| Только всплеск GA4 | Проверить аналитику и CDN/сервер | Блок страны по карточке |
| Реальные запросы, малый эффект | Наблюдать, сегментировать, сохранить базовый уровень | Постоянное правило для короткой аномалии |
| Подозрительная волна страниц | Узкий Managed Challenge с исключениями | Жёсткая блокировка всего сайта |
| Атакуют одну конечную точку | Ограничение частоты или проверка только для неё | Затрагивать несвязанные ресурсы и API |
| Эксплуатация, вход или формы | WAF, защита конечной точки, ограничения, Turnstile, хостер | Считать только шумом |
| Реальные HTTP 5xx или троттлинг | Снизить нагрузку в пограничной сети, связаться с хостером, следить за сканированием | Ждать только снижения GA4 |
Официальный разбор правил WAF Cloudflare
Видео показывает процесс создания пользовательского правила WAF. Используйте его для знакомства с интерфейсом, а затем примените доказательства, исключения и тесты из этого руководства вместо копирования чужого выражения.
Первичные источники и границы выводов
Цифры взяты из расследования KBT по GA4, Cloudflare и логам сервера-источника 30–31 июля. Поведение продуктов и роботов подтверждают официальные документы.
- Google Analytics: активные пользователи в реальном времени
- Google Analytics: исключение известных ботов
- Cloudflare: пользовательские правила WAF
- Cloudflare: разрешение для проверенных ботов
- Проверки Cloudflare
- Вопросы о Cloudflare WAF: защита поисковых роботов
- Google Search Central: проверка Googlebot
- Google Search Central: доступность для сканирования и состояние сервера
- Google AdSense: недействительный трафик
Продолжить проверку
Частые вопросы
- Могут ли боты отображаться активными пользователями GA4?
Да. GA4 исключает часть известных ботов, но неизвестный автоматический браузер может выполнить тег. Подтвердите это по данным CDN и сервера.
- Можно ли отключить активных пользователей прямо в GA4?
Нет. GA4 показывает измеренную активность и не держит сетевую сессию, которую можно завершить. Ограничьте новые запросы на CDN, WAF или сервере-источнике; старые события исчезнут после выхода из 30-минутного периода.
- Почему после защиты GA4 всё ещё показывал пользователей?
Realtime охватывает последние 30 минут. Старые события остаются до истечения, а обычные посетители продолжают работу.
- Боты расходуют трафик хостинга?
Да, если промахи кэша, динамические страницы или ресурсы доходят до сервера-источника. Наш лог подтвердил реальные запросы и байты.
- Бот-трафик вредит SEO?
Сам аналитический всплеск не штраф. Косвенный вред возможен через реальные задержки/5xx или широкое правило, блокирующее Googlebot.
- Это был Googlebot, ИИ-краулер или взлом?
Известные роботы были отдельно и в малом объёме. Данные указали на распределённую автоматизацию; эксплуатацию уязвимостей или компрометацию мы не нашли. Инициатор и мотив неизвестны.
- Волна остановится сама?
Может после завершения списка, но гарантии нет. Она способна вернуться с другими IP и сигнатурами; ожидание не является постоянной защитой.
- У Managed Challenge есть негативные эффекты?
Да. Обычный пользователь может увидеть проверку, а неверная область нарушит работу API, встраивания, PWA или робота. Начинайте с узкой области, тестируйте, наблюдайте и сохраняйте возможность отката.
Всплеск GA4 — сигнал, а не вердикт. Сохраните период измерения, докажите влияние на пограничную сеть и сервер-источник, защитите проверенный трафик и выберите минимальную обратимую меру.

