Машинный трафик ИИ уже в 5 раз больше человеческого: под краулерами прячутся сканеры паролей
Машинный трафик уже в пять раз обогнал человеческий на серверах Cloudflare, и финансовый директор компании заявил аналитикам, что через пять лет машины будут генерировать в тысячу раз больше запросов, а люди станут «ошибкой округления» в интернете.

Под видом легальных краулеров (программ, которые обходят сайты и собирают данные для обучения нейросетей) уже сейчас работают сканеры, которые ищут не контент, а пароли, ключи доступа и конфигурации серверов, и стандартные системы безопасности их не замечают.
Cloudflare, одна из крупнейших инфраструктурных компаний интернета, опубликовала данные за второй квартал 2025 года. Финансовый директор Томас Зайферт сообщил на звонке с аналитиками: компания ожидала, что машинный трафик ИИ превысит человеческий к 2027 году, но это случилось уже в мае 2026-го. Менее половины всех запросов к HTML-страницам теперь приходят от живых людей. Исследователь безопасности с сайта nohacks.co проверил статистику на собственном ресурсе и обнаружил, что крупнейший «ИИ-краулер» за сутки оказался не краулером, а сканером учётных данных.
| Что | Когда | Кто опубликовал | Цена |
|---|---|---|---|
| Данные о росте машинного трафика ИИ и отчёт о маскировке сканеров под легальных краулеров | Август 2025 (звонок с аналитиками по итогам Q2 2025) | Cloudflare (отчёт CFO Томаса Зайферта) и исследователь nohacks.co | Бесплатный доступ к статистике краулеров через панель Cloudflare |
Что скрывается за цифрами о машинном трафике?
-
Масштаб роста. По словам Зайферта, если текущие тенденции сохранятся, через пять лет нечеловеческий трафик превысит человеческий в тысячу раз. Сам Зайферт оговорился: «с большой оговоркой, что я ошибался на каждом этапе прогноза». Но его ошибки шли в сторону недооценки, что делает прогноз скорее заниженным.
-
Краулеры маскируют атаки. За сутки 7 августа сайт nohacks.co получил около 3 000 запросов от ИИ-краулеров. Крупнейшим «посетителем» стал CCBot (краулер некоммерческого архива Common Crawl) с 1 510 запросами. Но при экспорте путей выяснилось: бот запрашивал файлы
/.ssh/known_hosts,/phpinfo.php,/.env.production,/firebase-service-account.json, приватные ключи и конфигурации серверов. К реальному контенту сайта он не обращался вообще. -
Невидимость для защиты. Эти запросы не вызвали ни одного события в журнале безопасности, потому что формально не нарушали ни одного правила. Они появились только в панели «AI-краулеры» Cloudflare, рядом с ChatGPT-User и Googlebot, под именем некоммерческого архива.
-
Новые цели: агентные конфигурации. Среди запрашиваемых путей обнаружились
/.mcp.json(30 запросов) и/.continue/config.json(24 запроса). Это файлы конфигурации MCP-серверов (серверов, через которые ИИ-агенты подключаются к внешним сервисам) и настроек ИИ-ассистентов для разработки. В этих файлах обычно хранятся API-токены (ключи доступа к платным сервисам) и SSH-ключи (пароли для удалённого подключения к серверам). Кто-то уже добавил агентные учётные данные в стандартный список для автоматического сканирования. -
Cloudflare сама указала на проблему. В инженерном блоге той же недели компания признала: значительная часть «машинного трафика» ИИ от добросовестных ботов приходится на повторные запросы к страницам, которые не менялись. По их формулировке, «огромный объём машинных усилий, не привязанный ни к какому результату».
Как проверить свой сайт прямо сейчас?
- Войдите в панель Cloudflare (если используете), откройте раздел «AI Crawlers» или «Bot Analytics» и экспортируйте список запрашиваемых путей за последние сутки.
- Найдите в списке запросы к системным файлам:
/.env,/.ssh,/id_rsa,/.mcp.json,/firebase-service-account.jsonи подобным. Если такие есть, ваш сайт уже сканируют. - Убедитесь, что конфигурационные файлы и файлы с ключами недоступны через веб-сервер. Добавьте правила блокировки для этих путей или перенесите чувствительные файлы за пределы публичной директории.
- Если вы используете MCP-серверы или ИИ-агентов с внешними подключениями, проверьте, не лежат ли файлы
.mcp.jsonи.continue/config.jsonв корне сайта. Если лежат, уберите их и смените API-токены, которые там хранились.
Есть ли аналогичная угроза для сайтов в России?
Проблема не зависит от географии. Машинный трафик ИИ растёт на всех серверах, включая российские. Сайты на «Яндекс.Облаке», VDS-хостингах и даже на Дзене (если автор ведёт параллельно свой сайт) получают тот же поток краулеров.
Из российских инструментов защиты: «Яндекс.Облако» предоставляет WAF (Web Application Firewall, фильтр вредоносных запросов к сайту), а Cloudflare доступен и для российских доменов, хотя оплата может потребовать карту зарубежного банка. Встроенной аналитики краулеров уровня Cloudflare AI Dashboard у российских хостингов пока нет, поэтому мониторить подозрительные пути придётся через серверные логи вручную или скриптами.
Цифра «в тысячу раз больше» звучит пугающе, но сам Зайферт признал, что ошибался в каждом прогнозе. Меня больше тревожит не масштаб трафика, а его маскировка. По моим наблюдениям, большинство авторов Дзена, которые параллельно ведут свои сайты или блоги на WordPress, никогда не заглядывали в логи краулеров.
Практический вывод: если у вас есть свой сайт (даже лендинг, даже визитка), проверьте сегодня, не лежат ли в открытом доступе файлы .env, конфигурации и ключи. Это занимает десять минут, а потерять API-токен от платного сервиса, например, от YandexGPT или GigaChat, через украденный ключ можно за секунду.
Для авторов, которые работают только на платформах (Дзен, Telegram), прямой угрозы нет: платформа сама защищает инфраструктуру. Но если вы подключаете внешние сервисы через API, храните токены только в защищённых переменных окружения, никогда в файлах, доступных по прямой ссылке.
Частые вопросы
Может ли машинный трафик ИИ навредить обычному автору на Дзене?
Напрямую нет. Дзен сам управляет серверной инфраструктурой и блокирует подозрительные запросы. Угроза касается тех, кто ведёт собственный сайт или блог и хранит на нём файлы с ключами доступа к внешним сервисам.
Как отличить настоящий краулер от сканера, который маскируется под него?
Настоящий CCBot (краулер Common Crawl) приходит с документированных IP-адресов, которые обратно разрешаются в домен crawl.commoncrawl.org. Если у вас есть доступ к логам сервера, проверьте IP-адрес через обратный DNS-запрос. Если краулер запрашивает системные файлы вместо страниц сайта, это почти наверняка сканер.
Стоит ли полностью блокировать всех ИИ-краулеров на своём сайте?
Это зависит от ваших целей. Блокировка через robots.txt остановит добросовестных краулеров (Googlebot, ChatGPT-User, ClaudeBot), но не остановит сканеры, которые игнорируют правила. Для защиты от сканеров нужны серверные правила: запрет доступа к системным путям и WAF. А блокировка легальных краулеров лишит вас присутствия в ИИ-поисковиках, что уже влияет на трафик.
Кто ведёт свой сайт параллельно с каналом, потратьте сегодня десять минут на проверку логов: машинный трафик ИИ уже превысил человеческий, и часть этого трафика охотится не за вашими статьями, а за вашими ключами.

Основатель dzen.guru. Эксперт по монетизации и продвижению на Дзен. Автор курса «Старт на Дзен 2026».
Читайте также

SEO для B2B теряет смысл без AI-обзоров: как попасть в 3% видимых брендов
Статья, которую вы просите, не является новостью о конкретном событии, а представляет собой how-to гайд по SEO для B2B. Я напишу её по заданному плану,…

ChatGPT игнорирует robots.txt на половине сайтов: Cloudflare начнёт блокировать ботов на сетевом уровне
ChatGPT собирает данные с сайтов, которые прямо запретили к нему доступ, и делает это чаще любого другого ИИ-бота, а Cloudflare с 15 сентября 2026 года начнёт…

ИИ-поиск обнажил технический долг сайтов: Google прощал, а новые системы нет
Google has long been able to compensate for messy site architecture, but AI retrieval systems work differently, pulling specific passages rather than ranking…
Комментарии