
Как определить ботов на сайте, владелец обычно спрашивает не из любопытства, а после того, как в отчётах вдруг вырос трафик, а звонков и заявок больше не стало. Сразу разведу две темы: речь не о чат-ботах, которых ставят на сайт для общения с клиентами, а об автоматических визитах — программах, которые открывают ваши страницы и изображают людей. 16 сентября 2026 года я наблюдал такую картину на собственном сайте: 934 прямых захода за сутки при обычных тридцати-пятидесяти, и 883 из них с одной подсети петербургского дата-центра. Роботами счётчик пометил лишь часть — остальные в отчётах выглядели как обычные посетители.
Дальше — признаки, по которым автоматический визит отличается от живого, где именно в отчётах их искать, как добраться до сырых адресов и понять, кому эти адреса принадлежат. И отдельно — типичные ошибки, из-за которых владелец в попытке защититься отрезает собственных клиентов. Если разбираться самому некогда, есть диагностика и продвижение сайта под ключ, но первые выводы вы сделаете сами за полчаса.
Семь признаков в отчётах счётчика
Ни один признак по отдельности ничего не доказывает. Диагноз ставится по совокупности: когда сходятся четыре-пять пунктов из списка, сомнений обычно не остаётся.
Резкий рост прямых заходов. Самый заметный симптом. Прямыми счётчик считает визиты, у которых не определился источник перехода. Автоматический трафик почти всегда приходит именно так: реферер не передаётся, метки нет. Рост в два-три раза за сутки без рекламы, рассылки и публикаций — повод открыть отчёт по источникам.
Одна страница за визит. Живой человек в среднем смотрит больше. Если у всплеска глубина просмотра ровно единица, это машина, которая пришла по адресу и закрылась.
Время на сайте 3–7 секунд. Причём не в среднем, а плотной кучкой: почти все визиты укладываются в узкий промежуток. У живых людей разброс всегда большой — кто-то ушёл через две секунды, кто-то читал семь минут.
Одинаковый браузер и устройство. Например, сто с лишним визитов, все с одной версии мобильного браузера. У реальной аудитории картина рваная: разные браузеры, разные версии, разные размеры экрана.
Один город, особенно не ваш регион. В моём сентябрьском случае весь всплеск был подписан одним городом — там физически стоят серверы площадки.
Ровное распределение по часам. У любого живого сайта есть ночной провал и дневной пик. Если визиты идут одинаковым ручейком в три часа ночи и в два часа дня, расписание задано программой.
Почти сто процентов новых посетителей. Машина каждый раз приходит «впервые», истории между заходами она не хранит. У живой аудитории какая-то доля возвращается всегда.
Восьмой признак, неофициальный: полное отсутствие целевых действий. Трафик вырос втрое, а заявок столько же. Это первое, что замечает владелец, и последнее, что он связывает с ботами.
Как это выглядело на цифрах
Абстрактные признаки плохо запоминаются, поэтому вот конкретный случай целиком.
16 сентября 2026 года суточное число прямых заходов на сайт выросло до 934 при обычных тридцати-пятидесяти. Из них 883 пришли с одной подсети дата-центра, расположенного в Санкт-Петербурге. Все — с мобильного браузера, все на одну страницу, все с длительностью визита от четырёх до шести секунд. Подсеть закрыли на уровне сервера, и визиты с неё прекратились в тот же час. 17 сентября прямых заходов оказалось 37 — то есть обычная норма.
Это была не первая волна. Предыдущие пришлось блокировать 18 августа, 30 августа и 7 сентября, и каждый раз адреса были из новой подсети. То есть картина повторяющаяся, а не разовая случайность, и защита здесь — регулярная процедура, а не одна настройка навсегда.
Самое неприятное в этой истории — счётчик пометил роботами меньшинство этих визитов. Если бы я ориентировался только на встроенный показатель, я бы решил, что всё в порядке. Подробный разбор одной такой фермы по логам, с адресами и характерными связками браузера и устройства, есть в материале про то, почему мобильный Chrome с серверного адреса — это бот.
Роботность: что она показывает и почему занижена
В Метрике есть отчёт «Роботы», и с ним связано главное заблуждение владельцев: «раз роботов показано мало, значит, накрутки нет».
По справке Метрики отчёт даёт данные о действиях роботов, посещавших сайт, с разбивкой по правилам фильтрации. Способов определения два. Первый — по строгим правилам: робот опознаётся по директиве User Agent, то есть по тому, что программа сама о себе сообщила. Второй — по поведению: анализируется поддержка JavaScript, и если скрипт отключён, а при загрузке изображения счётчика отсутствует заголовок Referer, посещение считается автоматизированным.
Отсюда становится понятна природа заниженного показателя. Первое правило ловит только вежливых роботов, которые честно представились. Тот, кто изображает человека, представляется браузером — и под это правило не попадает. Второе правило ловит тех, кто не исполняет JavaScript. Программа, которая грузит страницу вместе со скриптами, для счётчика неотличима от посетителя.
Вывод практический: показатель роботности — полезный нижний порог, а не оценка масштаба. Если он вырос — точно есть проблема. Если он мал — это ничего не говорит. Почему на встроенный фильтр вообще не стоит полагаться как на защиту, подробно разобрано в статье про то, как фильтр роботов в Метрике прячет атаку, а не защищает от неё.
Признак, место и надёжность
Сводка по всем признакам: где смотреть и насколько выводу можно доверять.
| Признак | Где смотреть | Насколько надёжен |
|---|---|---|
| Всплеск прямых заходов | Отчёт по источникам, разбивка по дням | Средне: бывает после офлайн-рекламы, рассылки, публикации в чате |
| Глубина просмотра ровно 1 | Тот же отчёт, колонка глубины по сегменту | Средне: у лендинга и у статьи это норма |
| Время визита в узком диапазоне | Отчёт по времени на сайте с фильтром по источнику | Высоко, если разброс аномально мал |
| Один браузер и одно устройство | Отчёты по технологиям и устройствам | Высоко при сотнях визитов с одной версии |
| Один город, не ваш регион | Отчёт по географии | Высоко в связке с предыдущими |
| Нет ночного провала | Разбивка визитов по часам | Высоко: живая аудитория так не ведёт себя никогда |
| Почти 100% новых посетителей | Отчёт по посетителям | Средне: у молодого сайта бывает честно |
| Рост визитов без роста заявок | Отчёт по конверсиям и целям | Средне: так же выглядит плохой рекламный трафик |
| Адреса из подсети дата-центра | Сырые данные визитов, логи сервера | Решающий признак: живые клиенты не сидят на серверах |
Обратите внимание на последнюю строку. Всё, что выше, — косвенные улики, которые складываются в картину. Принадлежность адресов серверной площадке — прямое доказательство, и именно ради него стоит добираться до сырых данных.
Как добраться до адресов
В обычных отчётах счётчика адресов посетителей нет — там всё сведено в агрегаты. Источников сырых данных два, и работают они по-разному.
Первый — выгрузка неагрегированных данных из самой Метрики через Logs API: он по документации отдаёт несведённые данные о визитах и просмотрах, чтобы владелец обрабатывал их сам. В одном запросе доступен период не более года, есть квота на хранение выгрузок. Среди полей визита есть адрес посетителя, город, браузер и тип устройства. Описываю принцип, а не путь по кнопкам: интерфейсы меняются, смысл остаётся — вы получаете таблицу, где строка это один визит со всеми параметрами.
Второй источник — логи веб-сервера. Там записан каждый запрос: адрес, время, запрошенная страница, код ответа, строка браузера. Это более полная картина, потому что счётчик видит только тех, у кого отработал его скрипт, а сервер видит всех. У большинства хостингов доступ к логам есть в панели управления или по запросу в поддержку. Что именно из них можно вытащить и как читать, разобрано в материале про логи сервера и то, что в них видит робот.
Практический порядок такой: берёте сутки всплеска, выгружаете строки, группируете по адресу и смотрите, сколько визитов пришло с каждого. Если верхние двадцать адресов дают восемьдесят процентов всплеска и все они начинаются одинаково — вы нашли подсеть.
Чей это адрес и почему дата-центр решает
Адрес сам по себе — просто число. Смысл появляется, когда вы узнаёте, кому принадлежит сеть, в которую он входит. Делается это запросом whois: в ответе указаны владелец блока адресов, его границы и описание.
Читать ответ нужно на три вещи. Название организации: хостинг, облачная платформа или дата-центр означают серверную площадку. Описание сети: у операторов связи там обычно упоминается широкополосный или мобильный доступ. Границы блока: рассматривать имеет смысл диапазон целиком, а не один адрес.
Почему дата-центр решает. На серверной площадке не сидят живые покупатели: там стоят машины, которые кто-то арендовал. Исключения есть — корпоративный VPN через арендованный сервер, рабочие места в облаке, — но это единицы визитов, а не сотни за сутки с одинаковым браузером.
Отдельно про поисковых роботов: их адреса тоже выглядят «серверными», и принять их за ботоферму проще простого. Проверка описана в справке Яндекса: обратный DNS-запрос по адресу должен дать имя, оканчивающееся на yandex.ru, yandex.net или yandex.com, а прямой запрос по этому имени — вернуть исходный адрес. Не совпало — имя поддельное. Тот же результат даёт инструмент «Проверка IP-адреса» в Вебмастере.
Чего делать не надо
Три ошибки, которые обходятся дороже самой атаки.
Первая — блокировать по одному адресу. Завтра придут с соседнего адреса того же блока, и вы будете заниматься этим ежедневно. Смотреть нужно на сеть целиком.
Вторая — блокировать подсети операторов связи. За блоком крупного мобильного оператора стоят десятки тысяч живых абонентов вашего города. Десяток подозрительных визитов оттуда — почти наверняка совпадение или чей-то одиночный скрипт, а не повод закрывать блок.
Третья — делать выводы по одному признаку. Всплеск прямых заходов после того, как ваша ссылка разошлась по рабочим чатам, выглядит в отчёте почти так же, как ботовый. Разница видна в деталях: у живого всплеска разные устройства, разные города, разное время на сайте и есть ночной провал. Спокойный разбор того, как отличать одно от другого, есть в статье про случай, когда прямой трафик вырос в 20 раз.
| Шаг | Что сделать | Что должно получиться |
|---|---|---|
| 1 | Открыть источники за 30 дней по дням | Видно, в какой день начался всплеск и какой это источник |
| 2 | Выделить сегмент по этому источнику и дате | Дальше все отчёты смотрятся только по подозрительному трафику |
| 3 | Проверить глубину, время визита, долю новых | Понятно, сходятся признаки или нет |
| 4 | Посмотреть устройства, браузеры, географию | Видно, есть ли аномальная однородность |
| 5 | Посмотреть разбивку визитов по часам | Ночной провал есть или его нет |
| 6 | Заглянуть в отчёт «Роботы» | Нижняя оценка доли автоматических визитов |
| 7 | Выгрузить сырые данные или логи за сутки всплеска | Список адресов с числом визитов по каждому |
| 8 | Проверить верхние адреса через whois | Известен владелец сети и границы блока |
| 9 | Проверить по DNS всё, что похоже на поисковых роботов | Настоящие роботы исключены из списка на блокировку |
| 10 | Закрыть подтверждённые серверные подсети | Поток прекратился, живой трафик не изменился |
Весь маршрут занимает час-полтора, если логи под рукой. Девятый шаг пропускать нельзя ни при каких обстоятельствах: блокировка настоящего поискового робота обойдётся дороже всей атаки.
Когда это не сработает и когда нужен специалист
Описанный метод бессилен в нескольких ситуациях, и честнее знать о них заранее.
Если визиты идут не с серверов, а через мобильные прокси, адреса будут принадлежать операторам связи, и главный признак перестаёт работать. Тогда остаются только косвенные: однородность устройств, время визита, распределение по часам. Блокировать в такой ситуации почти нечего, и разумнее сосредоточиться на фиксации факта, а не на обороне.
Если сайт стоит на платформе без доступа к логам, вы увидите только то, что показывает счётчик: часть выводов сделать можно, до адресов не доберётесь. Если всплеск давно прошёл, а логи затёрлись ротацией, разбираться уже не по чему — хранятся они на большинстве хостингов недолго, и это ещё один довод смотреть в отчёты не раз в квартал.
И самое частое: признаки не сходятся, а трафик всё равно не приносит заявок. Тогда проблема не в ботах, и искать её надо в другом месте — в качестве рекламного трафика, в форме, в предложении, в скорости сайта. Отличить одно от другого помогает бесплатный аудит сайта: по нему видно, техническая у вас проблема или содержательная.
Специалист нужен, когда вы уже нашли подсети, но не знаете, как закрыть их безопасно, или когда всплески идут волнами и надо выстроить наблюдение, а не разовую реакцию. Как выглядит такая работа на живых проектах, видно в кейсах по продвижению сайтов.
Частые вопросы
Могут ли боты испортить позиции сайта?
Прямой связи «пришли боты — упали позиции» никто публично не подтверждал, и я не берусь её утверждать. Что известно точно: искусственное наращивание посещаемости Яндекс относит к нарушению «Имитация действий пользователей» и ограничивает такие сайты в ранжировании. Поэтому правильная позиция владельца — фиксировать факт, отсекать источник технически и не участвовать в этом самому ни в какой роли.
Почему счётчик показывает мало роботов, если атака очевидна?
Потому что его правила ловят два типа: тех, кто честно представился в строке браузера, и тех, кто не исполняет JavaScript. Программа, изображающая человека с полноценным браузером, не подходит ни под одно правило. В моём сентябрьском случае помеченным оказалось меньшинство визитов при очевидной картине по всем остальным признакам.
Как отличить ботовый всплеск от удачной публикации?
По разнородности. У живого всплеска разные города, разные устройства, разброс по времени на сайте, ночной провал и какая-то доля вернувшихся посетителей. У автоматического — узкие диапазоны по всем параметрам сразу. Плюс живой всплеск обычно даёт хоть какие-то целевые действия, а автоматический не даёт вообще никаких.
Стоит ли включать фильтрацию роботов по поведению в настройках счётчика?
Включённая фильтрация делает отчёты чище, но это косметика: трафик на сервер она не останавливает, а лишь убирает часть визитов из статистики. Для диагностики иногда полезнее видеть всё как есть, а решение о блокировке принимать по сырым данным. Главное — не путать «в отчёте стало красиво» с «проблема решена».
Что делать, если атака идёт прямо сейчас?
Зафиксировать: сохранить скриншоты отчётов с датами, выгрузить сырые данные или логи за сутки, выписать подсети. Затем закрыть подтверждённые серверные подсети на уровне сервера и проверить, что поисковые роботы под нож не попали. Резких правок самого сайта в этот момент лучше не делать: вы добавите переменных и потом не поймёте, что на что повлияло.
Коротко
Автоматический визит выдаёт себя набором признаков: всплеск прямых заходов, одна страница, время в узком диапазоне, одинаковый браузер и устройство, один город, ровное распределение по часам, почти сто процентов новых и полное отсутствие целевых действий. По одному признаку выводов не делают, по четырём-пяти — делают уверенно.
Показатель роботности в счётчике — нижняя оценка, а не измерение. Его правила ловят тех, кто представился роботом, и тех, кто не исполняет скрипты. Программу, изображающую человека, они не видят: 16 сентября помеченной оказалась лишь часть визитов.
Решающее доказательство — адреса. Их берут из выгрузки неагрегированных данных счётчика или из логов сервера, группируют по частоте и проверяют через whois. Дата-центр и облачная площадка означают автоматический трафик, оператор связи — живых людей.
Блокировать нужно подсеть целиком, а не отдельный адрес, и никогда — блоки операторов связи. Всё, что похоже на поискового робота, проверяется по DNS в обе стороны до, а не после блокировки.
Атаки приходят волнами: в моей практике это 18 августа, 30 августа, 7 сентября и 16 сентября, каждый раз с новых подсетей. Значит, нужен не разовый героизм, а привычка раз в неделю открывать отчёт по источникам.
И вывод про каналы. Платный трафик вы контролируете ровно до тех пор, пока платите: остановился бюджет — остановился поток, и никакая диагностика тут не поможет. Позиции в поиске — актив, который остаётся с вами, и его устойчивость как раз зависит от того, насколько исправно работает сайт и насколько чистые данные вы видите в отчётах. Держать оба канала разумно, но долю собственного потока стоит наращивать. Если нужно разобрать конкретный всплеск и решить, что с ним делать, приходите на консультацию по продвижению сайта — посмотрим отчёты, логи и подсети вместе.
Увеличьте позиции и продажи вашего сайта
Профессиональное SEO-продвижение с гарантией результата. Выберите подходящую услугу:
Остались вопросы по продвижению?
Меня зовут Анатолий Кузнецов, я SEO-оптимизатор с 20-летним стажем. Разберу ваш сайт, отвечу на вопросы и подскажу, что улучшить для роста позиций в Яндексе и Google.
Связаться со мной →
Комментарии
Артём
Прогнал свой сайт по списку признаков. Сошлось шесть из восьми: прямые заходы выросли вчетверо, глубина ровно единица, все с одного города, ночного провала нет. Но в отчёте «Роботы» почти пусто. Я правильно понимаю, что верить надо признакам, а не отчёту?
Анатолий Кузнецов автор
Правильно, и у вас картина очень характерная. Отчёт «Роботы» строится на двух правилах: программа сама представилась роботом в строке браузера либо не исполняет скрипты. Всё, что изображает человека с полноценным браузером, туда не попадает, поэтому пустой отчёт ничего не опровергает. Следующий шаг у вас один: выгрузить сырые данные или логи за сутки всплеска, сгруппировать по адресу и проверить верхние два десятка через whois. Если там дата-центр, вопрос закрыт и можно закрывать подсеть. Только перед блокировкой прогоните по DNS всё, что похоже на поискового робота.
Виктор
У нас был ровно обратный случай, и я бы предостерёг от поспешности. Всплеск прямых заходов в шесть раз, глубина единица — уже собрались блокировать. Оказалось, наш прайс разошёлся по отраслевым чатам, люди открывали именно его и уходили. Спасло то, что посмотрели устройства: они были все разные.
Григорий
Хостинг говорит, что логи хранит семь дней и выдаёт только по запросу в поддержку. За это время всплеск успевает пройти, пока заметишь. Как быть?
Анатолий Кузнецов автор
Три варианта, по возрастанию усилий. Первый: настроить у себя оповещение о резком росте визитов, чтобы узнавать в день, а не через месяц. Второй: раз в сутки автоматически копировать вчерашний лог себе, места он занимает немного, а хранить можно хоть год. Третий: не зависеть от хостинга и брать сырые данные из выгрузки самого счётчика — там глубина хранения другая, и адреса посетителей среди полей есть. Я в итоге пользуюсь первым и третьим: оповещение даёт скорость, выгрузка даёт данные, даже если лог уже затёрся.
Диана
Спасибо за пункт про ночной провал. Это оказался самый быстрый способ проверить: открыла разбивку по часам, а там ровная полка круглые сутки. Раньше даже не смотрела в этот отчёт.
Евгений
А если адреса принадлежат оператору связи, но поведение явно машинное — узкое время, один браузер, одна страница? Блокировать нельзя, а терпеть неприятно.
Анатолий Кузнецов автор
Блокировать действительно нельзя: за таким блоком живые абоненты, и вы отрежете своих же клиентов. Что остаётся. Зафиксировать факт: даты, объёмы, однородность параметров, выгрузка за сутки. Проверить, не ошибаетесь ли вы в оценке границ блока — иногда часть диапазона оператора сдана в аренду и ведёт себя как серверная, это видно по описанию подсети поменьше. И дальше спокойно работать: не делать резких правок сайта, не пытаться отвечать тем же и следить за динамикой. Неприятно, но паническая блокировка обойдётся вам дороже, чем сам всплеск.
Зоя
Не понимаю смысла всей этой диагностики. Ну определили вы ботов, дальше что? Позиции всё равно от вас не зависят, а время потрачено.
Анатолий Кузнецов автор
Смысл вполне приземлённый, и он не про позиции. Во-первых, вы перестаёте принимать решения по испорченным цифрам: пока в отчётах лишние сотни визитов, любая оценка конверсии и любой вывод об эффективности канала неверны. Во-вторых, снимается нагрузка на сервер, а она у сайтов на виртуальном хостинге вполне ощутима. В-третьих, у вас появляется зафиксированная картина на случай, если придётся что-то объяснять поддержке поисковика. И в-четвёртых, час работы раз в неделю — это не то время, ради экономии которого стоит смотреть в отчёты вслепую.
Илья
Добавлю наблюдение. У нас боты стабильно заходили на одну и ту же страницу — ту, что стояла в выдаче выше всех. Соседние страницы вообще не трогали. По этому признаку и вычислили, ещё до логов.
Ксения
Сделала выгрузку сырых данных, получила таблицу на сорок тысяч строк и растерялась. Что с ней делать человеку без программиста?
Анатолий Кузнецов автор
Хватит обычной таблицы. Откройте выгрузку в редакторе электронных таблиц, оставьте столбцы с адресом, датой, городом, браузером и длительностью визита. Отфильтруйте по нужной дате. Постройте сводную таблицу: в строках адрес, в значениях количество. Отсортируйте по убыванию — и наверху окажутся те самые адреса, которые дали основную часть всплеска. Дальше берёте первые двадцать, проверяете whois и смотрите на первые три группы цифр: если они у всех совпадают, это один блок. Полчаса работы, программист не нужен.
Леонид
Проверил через инструмент в Вебмастере адреса, которые считал ботами, — три из десяти оказались настоящими роботами Яндекса. Если бы заблокировал списком, как собирался, было бы весело.
Михаил
Про время визита 3–7 секунд точное наблюдение. У нас разброс был от четырёх до пяти, почти все визиты. Живые люди так не умеют — у нас обычно от нуля до нескольких минут, всё вперемешку.
Аркадий
Вопрос по фильтрации роботов в настройках счётчика. Включать или нет, если я хочу видеть реальную картину по заявкам?
Вера
Аркадий, мы держим два счётчика: на одном фильтрация включена, по нему смотрим конверсию, на втором всё как есть, по нему ловим аномалии. Немного возни с установкой, зато не приходится каждый раз переключать настройки и ждать, пока пересчитается.