Перейти к содержимому
desing Дневник веб-инноваций и поиска

Анти Бот для WordPress получил блокировку по ASN и JS Challenge

FOCUS_KEYWORD: Анти Бот для WordPress

«Анти Бот для WordPress», который начинался как довольно простая защита от спам-регистраций, мусора в комментариях и формах обратной связи, заметно изменился с мая. Разработчик добавил блокировку по ASN, мягкую проверку подозрительных посетителей через JavaScript, общий список нежелательных IP и локальную офлайн-геолокацию.

Изначально ставка была в основном на географию, IP-адреса и User-Agent — строку, по которой сайт определяет браузер и устройство посетителя. Теперь защита работает шире. Один из главных новых инструментов — блокировка по ASN. Это номер автономной системы, объединяющей IP-сети конкретного оператора, хостинга или дата-центра. Если из одной такой инфраструктуры массово идут боты, её можно обработать одним правилом вместо блокировки множества отдельных IP.

При этом подозрительный адрес не обязательно сразу отправляется в бан. Для IP из чёрного списка и посетителей, попавших под правило ASN, появился JS Challenge — дополнительная проверка с помощью JavaScript. Живой пользователь может пройти её и попасть на сайт, тогда как простой автоматический скрипт с большей вероятностью остановится на этом этапе. По словам разработчика, такой подход уменьшил число ложных блокировок, например у пользователей корпоративных VPN или мобильного интернета. Точной статистики по этим срабатываниям автор не приводит.

Ещё одно изменение — общий курируемый список подозрительных IP и провайдеров. Адреса, замеченные на других установках плагина, могут автоматически попадать в общий блок-лист, поэтому каждому владельцу сайта не приходится собирать его с нуля.

Переделали и работу с геолокацией. Копия офлайн-базы определения страны может храниться и обновляться непосредственно у клиента, поэтому основная часть проверок выполняется локально без постоянных обращений к внешнему API. С ASN подход другой: база остаётся на стороне разработчика, а сайту возвращается результат проверки. Причина довольно прозаичная — полноценная база, по словам автора, занимает около 2–3 ГБ, что для обычного хостинга уже заметный объём.

Сам проект тем временем перестал быть исключительно внутренним инструментом разработчика. С мая появились первые самостоятельные платящие пользователи, которые устанавливают плагин на свои сайты. Цену, число клиентов и количество активных установок автор публикации не раскрывает.

В материале разработчик также сравнивает свой подход с Akismet, Wordfence, Really Simple Security и обычными honeypot-ловушками — скрытыми полями в формах, которые должен заполнить бот, но не видит человек. Здесь есть важная разница: такая ловушка работает только тогда, когда автоматический скрипт действительно дошёл до формы. Если бот перебирает пароли, сканирует сайт или напрямую обращается к уязвимому адресу, ловить его внутри формы уже поздно. Подробнее о других решениях для защиты и антиспама можно посмотреть в подборке плагинов WordPress.

В качестве примера автор приводит волну атак wp2shell. Это не только название из сообщества: уязвимости в ядре WordPress получили идентификаторы CVE-2026-60137 и CVE-2026-63030. Их цепочка позволяла атаковать уязвимые версии WordPress без предварительной аутентификации. Исправления вышли 17 июля 2026 года, в том числе в WordPress 7.0.2 и 6.9.5.

Разработчик «Анти Бота» утверждает, что на сайтах его клиентов часть массовых сканеров wp2shell отсекалась заранее с помощью правил по IP, ASN и географии. Независимой статистики именно по эффективности этого плагина он не приводит, поэтому рассматривать кейс как доказанную защиту от wp2shell нельзя. Фильтрация трафика в такой ситуации остаётся дополнительным уровнем защиты и не заменяет своевременное обновление WordPress. Подобные риски регулярно возникают и в сторонних расширениях — например, ранее мы писали про уязвимость Burst Statistics.

Следующий шаг разработчика выглядит интереснее простой блокировки адресов: система должна оценивать поведение посетителя в целом. Планируется учитывать cookies, историю запросов, IP, User-Agent и другие признаки. Например, если с одного и того же IP и с теми же cookies на каждом запросе внезапно меняется браузер, это может стать дополнительным сигналом для проверки. Пока эта функция находится в разработке.

Таким образом, за несколько месяцев «Анти Бот для WordPress» ушёл от идеи «закрыть ненужные страны и плохие IP» к более гибкой фильтрации трафика. Боты становятся сложнее, но и блокировать вместе с ними легитимных пользователей — тоже не лучший вариант, поэтому переход от жёстких запретов к дополнительным проверкам выглядит логичным направлением развития.


Источники: Habr, WordPress.org.

Добавить комментарий