Всплеск бот-трафика в GA4: защита без вреда для SEO
Короткий ответ
Показатель не означал, что 319 человек подключены одновременно: отчёт GA4 в реальном времени последовательно обновляет данные за последние 30 минут. Сопоставление GA4, Cloudflare и логов сервера-источника указало на распределённую браузерную автоматизацию с признаками злоупотребления или трафик, похожий на скрейпинг. Узкий Managed Challenge сохранил доступ обычным посетителям, ресурсам, API и проверенным роботам. Признаков компрометации мы не нашли.
GA4 показывал 319 активных пользователей за последние 30 минут, а отдельная карточка страны — Сингапур: 301. Карточки Realtime могут обновляться не синхронно, поэтому мы не считали долю и не называли числа одновременными подключениями.
Здесь разобран весь инцидент: отличие людей от автоматизации, отделение Google/Bing/OpenAI, доказательство нагрузки на хостинг, риски SEO и AdSense, щадящая мера и проверка легитимных путей.
Доказательства подтверждают распределённую автоматизацию браузера с меняющимися IP-адресами. Они не раскрывают инициатора, физический источник или мотив и не доказывают DDoS, взлом, кражу данных или кампанию ИИ-краулера.
Что на самом деле значили 319 активных пользователей
Отчёт в реальном времени считает активность за предыдущие 30 минут, а не открытые сетевые соединения. Уже записанные события видны после защиты, пока не выйдут из этого периода.
Страна сама по себе не доказывает реальный спрос или злоупотребление. Обычные посетители, VPN, прокси и автоматические браузеры могут получить одну геометку. Сингапур был аналитической подсказкой, а не способом установить инициатора и не основанием блокировать всю страну.
Как мы выявили автоматизацию, не полагаясь только на GA4
У сингапурского сегмента было ноль вовлечённых сессий, почти одна страница на сессию, источник (direct) или пустое значение, концентрация на одном настольном браузере и обход множества посадочных страниц. Это сильные признаки, но их недостаточно для создания правила WAF.
Cloudflare зафиксировал 5 675 запросов, сосредоточенных в трёх соседних минутах, браузеры без графического интерфейса и повторяющиеся признаки. Сервер-источник подтвердил нагрузку: 3 869 запросов с 1 101 IP-адреса за девять минут. Надёжный вывод дало сопоставление GA4, пограничной сети Cloudflare и сервера-источника.
Трёхуровневая цепочка доказательств
| Уровень | Наблюдение | Осторожный вывод |
|---|---|---|
| Поведение GA4 | Нулевая вовлечённость, источник (direct) или пустое значение, обход страниц | Сильный признак, но сам по себе недостаточен |
| Пограничная сеть Cloudflare | Концентрация в трёх минутах, браузеры без интерфейса, повторяющиеся признаки | Запросы дошли до пограничной сети |
| Логи сервера-источника | Смена IP-адресов, реальные запросы и байты | Хостинг получил нагрузку и трафик |
| Известные роботы | Google, Bing, OpenAI и другие отдельно и мало | Не создавали всплеск |
| Чувствительные пути | Нет шаблона эксплуатации уязвимостей, входа или поиска админ-панели | Нет признаков компрометации |
Googlebot, ИИ-краулер, скрейпер или атака?
Известные роботы Google, Bing, OpenAI, Meta и рекламной проверки появились отдельно и в малом объёме. Они не создавали всплеск. Строку User-Agent можно подделать, поэтому легитимных роботов нужно проверять и явно исключать из мер защиты.
Осторожное описание — распределённая браузерная автоматизация с признаками злоупотребления или трафик, похожий на скрейпинг. В выборке не было связанного шаблона попыток входа, поиска админ-панели, перебора паролей, обращения к чувствительным файлам или эксплуатации уязвимостей. Признаков компрометации не найдено, но инициатор и мотив неизвестны.
Если ничего не делать: хостинг, позиции и AdSense
За 35 минут Cloudflare насчитал 10 038 запросов и 166 891 967 байт ответа в пограничной сети. Кэш принял часть нагрузки, но сервер-источник обработал 2 126 запросов и 63 296 919 байт тела ответа примерно за 32 минуты.
При сохранении аномальной скорости добавилось бы около 1,4 ГБ в сутки. Это условный прогноз, не итоговый расход и не счёт. использовать калькулятор пропускной способности для оценки постоянной передачи поможет смоделировать другую скорость, но не определяет ботов.
Всплеск в GA4 не даёт автоматического штрафа за позиции. Косвенный риск возникает при реальных задержках/5xx или если широкое правило заблокирует Googlebot. Автоматизация искажает отчёты и может относиться к недействительному трафику AdSense. Волна могла закончиться после обхода списка, но повторяемость делает ожидание ненадёжной защитой.
Чтобы понять, почему при миграции независимые данные GA4 нужно отделять от отчётности рекламной сети, прочитайте наше сравнение реального дохода AdSense и Journey.
Щадящее решение: узкий Managed Challenge
Мы не блокировали Сингапур. Сеть была распределённой, а геолокация не определяет инициатора. Геоблокировка затронула бы обычных посетителей, тогда как автоматизация могла бы сменить точку выхода.
Вместо немедленной жёсткой блокировки применили Managed Challenge только к наблюдаемой подозрительной навигации по публичным страницам. Исключили проверенных ботов, методы кроме GET, API, статические ресурсы, PWA, Service Worker и внутренние пути Cloudflare. Рабочее выражение правила, отличительные признаки и ID не публикуются, чтобы не облегчать обход.
У проверки есть минусы: легитимный посетитель может увидеть верификацию, средства приватности могут мешать, а неверная область действия нарушит работу API, AJAX, вебхуков, встраивания, PWA или роботов. Начинайте с узкой области, тестируйте, следите за ложными срабатываниями и сохраняйте возможность отката. кейс аварийного переключения общего хостинга через Cloudflare Workers решает отказ сервера-источника, а не классификацию ботов.

Результат: проверки на границе сети и меньше нагрузки на сервер-источник
После включения Cloudflare зарегистрировал 128 запросов, направленных на проверку. Это не 128 уникальных ботов, людей или атакующих: один клиент способен создать несколько ответов проверки.
В двух следующих замерах сервер-источник получил 8 запросов за одну минуту и 17 за следующую. После окончательного сужения правила ни один новый запрос с отслеживаемым шаблоном загрузки страниц не дошёл до сервера-источника. Обычные настольные и мобильные страницы, японский инструмент, манифест, Service Worker, публичное встраивание, Googlebot и OAI-SearchBot возвращали HTTP 200; совпавшая подозрительная HTML-проба получила HTTP 403 с маркером проверки.
Во время немедленной проверки скользящий отчёт GA4 изменился с исходных 319 пользователей в целом и 301 в строке Сингапура до 241 в целом и 224 для Сингапура. Более поздняя проверка 31 июля показала 23 активных пользователя. Снижение согласуется с защитной мерой и выходом старых сессий из 30-минутного периода, но не доказывает, что всё снижение вызвало одно правило.
Что оставалось доступным после правила
| Проверка | Результат | Зачем |
|---|---|---|
| Обычные настольные и мобильные страницы | 200 | Нормальные визиты сохранены |
| Японский локализованный инструмент | 200 | Правило не ломало язык/путь |
| Манифест, Service Worker, встраивание | 200 | PWA и встраивание сохранены |
| Googlebot и OAI-SearchBot | 200 | Проверенные роботы доступны |
| Совпавшая подозрительная HTML-проба | 403 + маркер проверки | Пограничная сеть перехватила шаблон |
Безопасный план при внезапном всплеске GA4
1. Сохраните скриншот, время, пояс, поминутный рисунок, источник, страницы, вовлечённость, устройство и браузер; отметьте окно 30 минут.
2. Сравните GA4 с запросами CDN, кодами состояния, байтами, кэшем и логами сервера-источника. Если пограничная сеть и сервер не видят такого трафика, до изменения WAF проверьте спам измерений, имя хоста и настройку тегов.
3. Классифицируйте поведение: проверенный робот, мониторинг, автоматизация браузера, злоупотребление конечной точкой или эксплуатация уязвимости. Начинайте с минимальной обратимой меры и используйте проверку до широкой блокировки.
4. Проверьте настольные и мобильные страницы, языки, API, ресурсы, PWA, встраивания, легитимных роботов и подозрительный шаблон. Следите за ложными срабатываниями, сервером-источником, HTTP 5xx, GSC и AdSense; усиливайте защиту только по новым данным.
Когда наблюдать, проверять, ограничивать или блокировать
Только рост GA4 требует расследования, а не блокировки. При подтверждённой подозрительной волне запросов к страницам начните с узкой проверки; если атакуют одну конечную точку, ограничьте частоту запросов только к ней.
При эксплуатации уязвимости, злоупотреблении входом или формой либо реальном истощении ресурсов нужны управляемые правила WAF, защита конечной точки, ограничение частоты, Turnstile по ситуации и проверка вместе с хостером. Это не просто шум аналитики.
| Состояние доказательств | Первая мера | Не делайте |
|---|---|---|
| Только всплеск GA4 | Проверить аналитику и CDN/сервер | Блок страны по карточке |
| Реальные запросы, малый эффект | Наблюдать, сегментировать, сохранить базовый уровень | Постоянное правило для короткой аномалии |
| Подозрительная волна страниц | Узкий Managed Challenge с исключениями | Жёсткая блокировка всего сайта |
| Атакуют одну конечную точку | Ограничение частоты или проверка только для неё | Затрагивать несвязанные ресурсы и API |
| Эксплуатация, вход или формы | WAF, защита конечной точки, ограничения, Turnstile, хостер | Считать только шумом |
| Реальные HTTP 5xx или троттлинг | Снизить нагрузку в пограничной сети, связаться с хостером, следить за сканированием | Ждать только снижения GA4 |
Официальный разбор правил WAF Cloudflare
Видео показывает процесс создания пользовательского правила WAF. Используйте его для знакомства с интерфейсом, а затем примените доказательства, исключения и тесты из этого руководства вместо копирования чужого выражения.
Первичные источники и границы выводов
Цифры взяты из расследования KBT по GA4, Cloudflare и логам сервера-источника 30–31 июля. Поведение продуктов и роботов подтверждают официальные документы.
- Google Analytics: активные пользователи в реальном времени
- Google Analytics: исключение известных ботов
- Cloudflare: пользовательские правила WAF
- Cloudflare: разрешение для проверенных ботов
- Проверки Cloudflare
- Вопросы о Cloudflare WAF: защита поисковых роботов
- Google Search Central: проверка Googlebot
- Google Search Central: доступность для сканирования и состояние сервера
- Google AdSense: недействительный трафик
Продолжить проверку
Частые вопросы
- Могут ли боты отображаться активными пользователями GA4?
Да. GA4 исключает часть известных ботов, но неизвестный автоматический браузер может выполнить тег. Подтвердите это по данным CDN и сервера.
- Можно ли отключить активных пользователей прямо в GA4?
Нет. GA4 показывает измеренную активность и не держит сетевую сессию, которую можно завершить. Ограничьте новые запросы на CDN, WAF или сервере-источнике; старые события исчезнут после выхода из 30-минутного периода.
- Почему после защиты GA4 всё ещё показывал пользователей?
Realtime охватывает последние 30 минут. Старые события остаются до истечения, а обычные посетители продолжают работу.
- Боты расходуют трафик хостинга?
Да, если промахи кэша, динамические страницы или ресурсы доходят до сервера-источника. Наш лог подтвердил реальные запросы и байты.
- Бот-трафик вредит SEO?
Сам аналитический всплеск не штраф. Косвенный вред возможен через реальные задержки/5xx или широкое правило, блокирующее Googlebot.
- Это был Googlebot, ИИ-краулер или взлом?
Известные роботы были отдельно и в малом объёме. Данные указали на распределённую автоматизацию; эксплуатацию уязвимостей или компрометацию мы не нашли. Инициатор и мотив неизвестны.
- Волна остановится сама?
Может после завершения списка, но гарантии нет. Она способна вернуться с другими IP и сигнатурами; ожидание не является постоянной защитой.
- У Managed Challenge есть негативные эффекты?
Да. Обычный пользователь может увидеть проверку, а неверная область нарушит работу API, встраивания, PWA или робота. Начинайте с узкой области, тестируйте, наблюдайте и сохраняйте возможность отката.
Всплеск GA4 — сигнал, а не вердикт. Сохраните период измерения, докажите влияние на пограничную сеть и сервер-источник, защитите проверенный трафик и выберите минимальную обратимую меру.