info@bot-guard.ru

Глоссарий терминов кибербезопасности

Простыми словами — что означают термины, которые встречаются в статьях о защите сайтов от ботов и атак.

В кибербезопасности и защите от ботов много специфичной терминологии, которая мешает разобраться, если вы не занимаетесь этим профессионально. Ниже — короткие, понятные определения без лишнего жаргона, с ссылками на подробные статьи там, где тема заслуживает более глубокого разбора.

"Плохие" боты Browser Fingerprinting CAPTCHA Clickjacking Credential Stuffing DDoS-атака FCrDNS (Forward-Confirmed reverse DNS) Honeypot IDS (система обнаружения вторжений) Malware Ransomware (программа-вымогатель) Rate Limiting Session Hijacking (угон сессии) Spyware SQL-инъекция User-Agent WAF (Web Application Firewall) XSS (межсайтовый скриптинг) Zero-Day уязвимость Ботнет (Botnet) Брутфорс-атака Веб-краулер (Web crawler) Веб-скрапинг (Web scraping) Датацентр/облачный IP Двухфакторная аутентификация (2FA) Клик-фрод (Click fraud) Прокси-сервер Социальная инженерия Утечка данных (Data Breach) Фишинг
"Плохие" боты
Боты, действующие в интересах, противоречащих владельцу сайта: скрапинг, спам, накрутка, брутфорс — в отличие от "хороших" ботов вроде поисковых краулеров. Подробнее →
Browser Fingerprinting
Идентификация конкретного браузера/устройства по уникальному набору характеристик (шрифты, разрешение, плагины) — используется и для защиты от ботов, и для трекинга пользователей. Подробнее →
CAPTCHA
Тест, который должен пройти человек, но не может (или с трудом может) пройти скрипт — классический, но не всегда надёжный способ отсечь ботов. Подробнее →
Clickjacking
Обман интерфейса — сайт злоумышленника накладывает невидимые элементы поверх настоящих кнопок, заставляя пользователя кликать не туда, куда он думает. Подробнее →
Credential Stuffing
Атака, при которой злоумышленник массово подставляет украденные из других утечек пары логин-пароль, рассчитывая, что часть пользователей их переиспользует. Подробнее →
DDoS-атака
Распределённая атака на отказ в обслуживании — множество запросов с разных IP одновременно, цель которых перегрузить сервер и сделать сайт недоступным. Подробнее →
FCrDNS (Forward-Confirmed reverse DNS)
Двойная DNS-проверка: сначала обратный запрос по IP получает домен, затем прямой запрос по домену должен вернуть тот же IP. Надёжный способ подтвердить, что бот действительно принадлежит заявленной компании. Подробнее →
Honeypot
Приманка — например, скрытое поле формы, невидимое человеку, но которое автоматически заполняет примитивный бот. Заполненное поле выдаёт бота. Подробнее →
IDS (система обнаружения вторжений)
Система, отслеживающая сетевой трафик или поведение на предмет признаков атаки и оповещающая администратора. Подробнее →
Malware
Общий термин для любого вредоносного программного обеспечения — вирусы, трояны, шпионское и вымогательское ПО. Подробнее →
Ransomware (программа-вымогатель)
Вредоносное ПО, шифрующее данные жертвы и требующее выкуп за расшифровку. Подробнее →
Rate Limiting
Ограничение количества запросов с одного источника за единицу времени — защищает от перебора и DDoS без блокировки обычных пользователей. Подробнее →
Session Hijacking (угон сессии)
Кража идентификатора сессии авторизованного пользователя для получения доступа к его аккаунту без пароля. Подробнее →
Spyware
Шпионское ПО, скрытно собирающее информацию о пользователе или системе и передающее её третьим лицам. Подробнее →
SQL-инъекция
Атака, при которой вредоносный SQL-код вставляется во входные данные формы или URL в расчёте на выполнение сервером базы данных. Подробнее →
User-Agent
Строка, которую браузер или бот отправляет серверу при каждом запросе — сообщает, чем именно он является. Может быть подделана. Подробнее →
WAF (Web Application Firewall)
Фильтр, анализирующий HTTP-трафик к веб-приложению и блокирующий типовые атаки (SQL-инъекции, XSS и т.п.) до того, как они дойдут до сайта. Подробнее →
XSS (межсайтовый скриптинг)
Внедрение вредоносного JavaScript в страницу сайта, который затем выполняется в браузере других посетителей. Подробнее →
Zero-Day уязвимость
Уязвимость, о которой ещё не знает производитель ПО (и, соответственно, ещё нет патча) — самая опасная категория, потому что защититься штатными средствами невозможно. Подробнее →
Ботнет (Botnet)
Сеть заражённых устройств, управляемая злоумышленником удалённо — используется для DDoS-атак, спама, распределённого перебора паролей. Подробнее →
Брутфорс-атака
Перебор паролей или других учётных данных методом проб — обычно автоматизированный, с высокой частотой запросов с одного или нескольких IP. Подробнее →
Веб-краулер (Web crawler)
Бот, который систематически обходит страницы сайта по ссылкам — может быть легитимным (поисковый бот) или вредоносным (сборщик данных). Подробнее →
Веб-скрапинг (Web scraping)
Автоматизированный сбор данных с сайта — цены конкурентов, контент, контакты — обычно без разрешения владельца. Подробнее →
Датацентр/облачный IP
IP-адрес, принадлежащий серверу в облаке (AWS, Google Cloud и т.п.), а не домашнему или мобильному провайдеру. Живой человек за таким IP — редкость, обычно это скрипт. Подробнее →
Двухфакторная аутентификация (2FA)
Требование второго подтверждения личности (код из SMS, приложение) в дополнение к паролю — резко снижает эффективность брутфорса и credential stuffing. Подробнее →
Клик-фрод (Click fraud)
Накрутка кликов по рекламе — ботами или людьми — с целью слить рекламный бюджет конкурента или заработать на партнёрских программах. Подробнее →
Прокси-сервер
Промежуточный сервер, через который проходит запрос — используется как для легитимной анонимизации, так и для маскировки источника атаки. Подробнее →
Социальная инженерия
Манипуляция людьми, а не системами — обман, психологическое давление или доверие, чтобы получить доступ к данным или системам. Подробнее →
Утечка данных (Data Breach)
Инцидент, при котором конфиденциальные данные становятся доступны посторонним — из-за взлома, ошибки конфигурации или инсайдера. Подробнее →
Фишинг
Обманные сообщения или сайты, маскирующиеся под легитимные, чтобы выманить у жертвы пароли, данные карт или другую конфиденциальную информацию. Подробнее →
Хотите не читать про ботов, а просто быть от них защищённым? Bot-guard.ru делает всё это автоматически — сейчас бесплатно на время открытого тестирования.
Подключить бесплатно

← Все статьи · Проверить свою строку User-Agent