BotBan

Защита от перебора паролей

Перебор паролей отличается от вашего входа в админку только количеством. Поэтому мы никогда не наказываем за сам факт обращения к странице входа — считаем частоту.

Что происходит без защиты

Однажды пароль подойдёт

Автоматический перебор идёт круглосуточно и по спискам утёкших паролей. Достаточно одного слабого пароля у одного из редакторов.

Сайт ложится от нагрузки

Проверка пароля — тяжёлая операция по замыслу. Тысяча попыток в минуту кладёт сайт даже без успешного входа.

Сканеры ищут забытые файлы

Вместе с перебором идёт сканирование: .env, .git, резервные копии базы, старые панели. Один забытый файл сводит на нет всю остальную защиту.

Как это работает

  1. 1

    Обращение к админке само по себе не наказывается

    Владелец сайта открывает страницу входа несколько раз в день — штрафовать за это значит однажды закрыть вам доступ в собственную админку. Мы считаем частоту в скользящем окне.

  2. 2

    Обращения к секретам считаются уликой сразу

    За запросом к /.env или /.git не может стоять живой посетитель. Здесь мы не ждём накопления частоты.

  3. 3

    Свой адрес в белый список

    Адрес офиса добавляется в белый список одной строкой и проходит всегда, что бы движок ни думал о частоте ваших входов.

Частые вопросы

Чем это лучше плагина ограничения попыток входа?

Плагин видит только свою CMS и только страницу входа. Мы видим весь трафик сайта: тот же адрес, который перебирает пароли, обычно до этого сканировал пути и обходил каталог, и к моменту первой попытки входа он уже под подозрением. Плюс решение принимается до загрузки CMS, а значит, тяжёлая часть работы вообще не выполняется.

Не заблокирует ли защита меня самого?

Порог рассчитан на человека: несколько попыток входа подряд — нормально, десятки за десять минут — нет. Плюс адреса мобильных операторов не блокируются жёстко никогда, а свой адрес всегда можно внести в белый список. Если всё же заблокировало — создайте на сервере пустой файл botban.off, защита выключится немедленно.

Защитит ли это от взлома через уязвимость плагина?

Частично. Массовое сканирование уязвимостей мы отсекаем — оно шумное и легко отличимо. Но целевая атака через известную дыру в плагине это задача обновлений и WAF, а не антибота. Не обновлять плагины и надеяться на нас не стоит.

Другие задачи

Посмотрите, сколько ботов ходит по вашему сайту

Первую неделю мы никого не блокируем — только считаем и показываем. Решение включать защиту останется за вами.

Подключить бесплатно

Без карты. 100 000 визитов в месяц бесплатно.