Глоссарий терминов кибербезопасности
Простыми словами — что означают термины, которые встречаются в статьях о защите сайтов от ботов и атак.
В кибербезопасности и защите от ботов много специфичной терминологии, которая мешает разобраться,
если вы не занимаетесь этим профессионально. Ниже — короткие, понятные определения без лишнего
жаргона, с ссылками на подробные статьи там, где тема заслуживает более глубокого разбора.
- "Плохие" боты
-
Боты, действующие в интересах, противоречащих владельцу сайта: скрапинг, спам, накрутка, брутфорс — в отличие от "хороших" ботов вроде поисковых краулеров. Подробнее →
- Browser Fingerprinting
-
Идентификация конкретного браузера/устройства по уникальному набору характеристик (шрифты, разрешение, плагины) — используется и для защиты от ботов, и для трекинга пользователей. Подробнее →
- CAPTCHA
-
Тест, который должен пройти человек, но не может (или с трудом может) пройти скрипт — классический, но не всегда надёжный способ отсечь ботов. Подробнее →
- Clickjacking
-
Обман интерфейса — сайт злоумышленника накладывает невидимые элементы поверх настоящих кнопок, заставляя пользователя кликать не туда, куда он думает. Подробнее →
- Credential Stuffing
-
Атака, при которой злоумышленник массово подставляет украденные из других утечек пары логин-пароль, рассчитывая, что часть пользователей их переиспользует. Подробнее →
- DDoS-атака
-
Распределённая атака на отказ в обслуживании — множество запросов с разных IP одновременно, цель которых перегрузить сервер и сделать сайт недоступным. Подробнее →
- FCrDNS (Forward-Confirmed reverse DNS)
-
Двойная DNS-проверка: сначала обратный запрос по IP получает домен, затем прямой запрос по домену должен вернуть тот же IP. Надёжный способ подтвердить, что бот действительно принадлежит заявленной компании. Подробнее →
- Honeypot
-
Приманка — например, скрытое поле формы, невидимое человеку, но которое автоматически заполняет примитивный бот. Заполненное поле выдаёт бота. Подробнее →
- IDS (система обнаружения вторжений)
-
Система, отслеживающая сетевой трафик или поведение на предмет признаков атаки и оповещающая администратора. Подробнее →
- Malware
-
Общий термин для любого вредоносного программного обеспечения — вирусы, трояны, шпионское и вымогательское ПО. Подробнее →
- Ransomware (программа-вымогатель)
-
Вредоносное ПО, шифрующее данные жертвы и требующее выкуп за расшифровку. Подробнее →
- Rate Limiting
-
Ограничение количества запросов с одного источника за единицу времени — защищает от перебора и DDoS без блокировки обычных пользователей. Подробнее →
- Session Hijacking (угон сессии)
-
Кража идентификатора сессии авторизованного пользователя для получения доступа к его аккаунту без пароля. Подробнее →
- Spyware
-
Шпионское ПО, скрытно собирающее информацию о пользователе или системе и передающее её третьим лицам. Подробнее →
- SQL-инъекция
-
Атака, при которой вредоносный SQL-код вставляется во входные данные формы или URL в расчёте на выполнение сервером базы данных. Подробнее →
- User-Agent
-
Строка, которую браузер или бот отправляет серверу при каждом запросе — сообщает, чем именно он является. Может быть подделана. Подробнее →
- WAF (Web Application Firewall)
-
Фильтр, анализирующий HTTP-трафик к веб-приложению и блокирующий типовые атаки (SQL-инъекции, XSS и т.п.) до того, как они дойдут до сайта. Подробнее →
- XSS (межсайтовый скриптинг)
-
Внедрение вредоносного JavaScript в страницу сайта, который затем выполняется в браузере других посетителей. Подробнее →
- Zero-Day уязвимость
-
Уязвимость, о которой ещё не знает производитель ПО (и, соответственно, ещё нет патча) — самая опасная категория, потому что защититься штатными средствами невозможно. Подробнее →
- Ботнет (Botnet)
-
Сеть заражённых устройств, управляемая злоумышленником удалённо — используется для DDoS-атак, спама, распределённого перебора паролей. Подробнее →
- Брутфорс-атака
-
Перебор паролей или других учётных данных методом проб — обычно автоматизированный, с высокой частотой запросов с одного или нескольких IP. Подробнее →
- Веб-краулер (Web crawler)
-
Бот, который систематически обходит страницы сайта по ссылкам — может быть легитимным (поисковый бот) или вредоносным (сборщик данных). Подробнее →
- Веб-скрапинг (Web scraping)
-
Автоматизированный сбор данных с сайта — цены конкурентов, контент, контакты — обычно без разрешения владельца. Подробнее →
- Датацентр/облачный IP
-
IP-адрес, принадлежащий серверу в облаке (AWS, Google Cloud и т.п.), а не домашнему или мобильному провайдеру. Живой человек за таким IP — редкость, обычно это скрипт. Подробнее →
- Двухфакторная аутентификация (2FA)
-
Требование второго подтверждения личности (код из SMS, приложение) в дополнение к паролю — резко снижает эффективность брутфорса и credential stuffing. Подробнее →
- Клик-фрод (Click fraud)
-
Накрутка кликов по рекламе — ботами или людьми — с целью слить рекламный бюджет конкурента или заработать на партнёрских программах. Подробнее →
- Прокси-сервер
-
Промежуточный сервер, через который проходит запрос — используется как для легитимной анонимизации, так и для маскировки источника атаки. Подробнее →
- Социальная инженерия
-
Манипуляция людьми, а не системами — обман, психологическое давление или доверие, чтобы получить доступ к данным или системам. Подробнее →
- Утечка данных (Data Breach)
-
Инцидент, при котором конфиденциальные данные становятся доступны посторонним — из-за взлома, ошибки конфигурации или инсайдера. Подробнее →
- Фишинг
-
Обманные сообщения или сайты, маскирующиеся под легитимные, чтобы выманить у жертвы пароли, данные карт или другую конфиденциальную информацию. Подробнее →
Хотите не читать про ботов, а просто быть от них защищённым?
Bot-guard.ru делает всё это автоматически — сейчас бесплатно на время открытого тестирования.
← Все статьи ·
Проверить свою строку User-Agent