Repository files navigation

Инструкция

1745503945878

Программа антибота предназначена для блокировки ботов, которые умеют эмулировать браузер, JavaScript, а так же классических ботов, защищает от поведенческих ботов и BAS.

Проверяет посетителя по настроенным фильтрам, и в зависимости от результата выводит капчу, блокирует или пропускает пользователя.

ДЕМО

Основные фильтры:

  • Автоматическая проверка
  • Разные типы капчи (чекбокс, слайдер, zsay и другие)
  • Белый список ip, network
  • Индексирующие роботы (определяет полезных ботов по обратной DNS записи)
  • Черный список ip, network
  • Исключение по User-agent (для ваших ботов)
  • Исключение по URL (например для JSON и REST API)
  • Без JavaScript (блокировка, кроме исключений)
  • Без Cookie (блокировка, кроме исключений)
  • IPv6
  • Протокол HTTP
  • Мобильный девайс
  • Прямые заходы
  • Открытие сайта в iframe
  • Переход из Tor-сети
  • Анализ User-Agent
  • Блокировка по FingerPrint
  • Блокировка по ASN
  • и другое

Вкл/выкл каждого пункта настраивается в конфигурационном файле.

При первом открытии страницы, программа проверяет совпадения из белого/черного списков, список индексирующих робот, user-agent. Если ни одно из правил не сработало, то открывается страница заглушка, в которой делаются дополнительные проверки, требующие определённое время. В процессе отображается индикатор прогресса. В зависимости от результата, страница может попросить пользователя пройти капчу, заблокировать или пропустить его.

Программа обеспечивает максимальную производительность, не использует базу данных и другие ресурсозатратные операции. Минимизирована зависимость от внешних сервисов.

Для каких сайтов подходит данная защита

  • WordPress, Joomla, 1С Битрикс, Opencart, Drupal, MODX, Netcat, самописная
  • Для любых сайтов на PHP 5.6.4 и старше (тестировался на PHP 5.6.4 и 7.1.33, 8.3.15)

Технические требования

  • PHP >= 5.6.4 (тестировался на PHP 5.6.4 и 7.1.33, 8.3.15)
  • SQLite (используется только для ASN-списоков)

Быстрый старт

  1. Распакуйте файлы проекта в папку /antibot/
  2. Дайте права на запись папкам lists/, logs/ (опционально)
  3. Перейдите по адресу https://ваш_сайт/antibot/ и убедитесь, что нет ошибок
  4. Автоматически будет создан файл настроек config.ini
  5. В белый список добавятся ip вашего домена.
  6. Вставьте следующую строку в начало вашего кода:

Обычно это index.php в корне сайта.

require_once $_SERVER['DOCUMENT_ROOT'].'/antibot/index.php';

или в .htaccess

php_value auto_prepend_file ".../antibot/index.php"
  1. Проверьте работу сайта
  2. Проверьте лог на наличие предупреждений (.../antibot/logs/antibot.log)
  3. Готово

Подключение Яндекс Метрики с передачей IP и FingerPrint

Для корректного сбора данных о посетителях (IP-адрес и цифровой отпечаток браузера) и передачи referrer необходимо заменить стандартный код Яндекс Метрики на модифицированную версию.

1. Удалите старый код счетчика

Найдите на сайте код Яндекс Метрики (обычно начинается с <script src="https://mc.yandex.ru/metrika/...">) и полностью удалите его.

2. Подключите наш обработчик

Разместите следующий код в верхней части сайта (в <head>):

<!-- AWAF Tags -->
<script type="text/javascript" src="/antibot/js/tags.js"></script>
<!-- End AWAF Tags -->

3. Укажите идентификатор счетчика

В конфигурационном файле config.ini (в корне проекта) измените параметры:

[main]
metrika_site = "12345678"
save_referer = On ; передавать referrer (рекомендуется On)
utm_referrer = Off ; отключает альтернативный метод передачи referrer

Где 12345678 — номер вашего счетчика в Яндекс Метрике.

4. Настройте счетчик на сайте https://metrika.yandex.ru

Перейдите в Настройки -> Счетчик -> Дополнительные настройки, снимите галочку "Устаревший код счетчика"

Обновление

В систему встроена функция загрузки последних изменений из репозитория github.com. Для этого предусмотрены следующие настройки в config.ini:

[sysupdate]
enabled = Off ; On - обновит систему при следующем запуске
branch = dev ; master - стабильный выпуск, dev - для тестировщиков
lastupdate = "2025-05-19 00:13:32" ; дата последнего обновления системы

Если выставить enabled = On, то при следующем посещении сайта, система проверит новую версию, скачает и установит её. После чего параметр переключится в Off. Обычно обновление занимает не более 3(трех) секунд.

Папки и файлы logs/, lists/, .git, .gitignore и config.ini не заменяются.

Работа через прокси, балансировщики, сервисы защиты от DDOS, Cloudflare

При работе через проксирующие системы, сервер передает параметры: IP, протокол, версию протокола в специальных заголовках. Чтобы обеспечить совместимость с системой защиты в неё были добавлены соответствующие настройки.

Пример Nginx конфигурации для передачи IP на основной сервер:

location / {
proxy_pass http://backend_server;
proxy_set_header X-Forwarded-Proto $scheme; # http или https
proxy_set_header X-Forwarded-Http-Version $server_protocol; # HTTP/1.0, HTTP/1.1, HTTP/2.0
proxy_set_header Host $host;
proxy_set_header X-Real-IP $remote_addr;
proxy_set_header X-Forwarded-For $proxy_add_x_forwarded_for;
}

Для правильной работы в файле config.ini необходимо включить блок header_proxy и указать соответствующие заголовки как в примере ниже.

[header_proxy]
enabled = On ; Включает обработку дополнительных заголовков
header_ip = X-Real-IP ; ip-адрес
header_http_version = X-Forwarded-Http-Version ; версия HTTP
header_protocol = X-Forwarded-Proto ; http или https

Для других прокси, могут быть другие заголовки. Чтобы их обнаружить создайте php-файл со следующим содержимым и найдите их в переменной _SERVER.

<?php
phpinfo();
?>

Пример для Cloudflare

1748032992338

[header_proxy]
enabled = On
header_ip = HTTP_CF_CONNECTING_IP
header_http_version = SERVER_PROTOCOL
header_protocol = HTTP_X_FORWARDED_PROTO

PS Для платной версии Cloudflare могут быть другие значения.

Белый список

Файл /lists/whilelist_ip содержит список исключений ip-адресов.

Пример:

2001:0db8::85a3:8a2e:0370:7334 #пример для IPv6
5.24.102.211 # пример для IPv4
5.24.102.0/24 # ip/маска
5.24.102.0 - 5.24.102.254 # диапазон

Черный список

Файл /lists/blacklist_ip содержит список заблокированных ip-адресов. В этот список обычно попадают пользователи, которые пытались каким-ли образом обойти механизм проверки на роботность.

Пример файла:

32.23.104.201 # c5b4c36d24417e72 tor
32.23.104.202 # manual ip
32.23.104.0/24 # ip/маска
32.23.104.0 - 32.23.104.254 # диапазон

В данном примере указан IP-адрес, RayID для удобства поиска и комментарий. В данном случае, причина добавления — посещение из Tor-сети и ручная блокировка.

Исключения по User-agent

Файл /lists/whitelist_useragent содержит список разрешающих совпадений User-agent. Можно писать регулярные выражения. Правила проверяются поочередно до первого срабатывания.

Например: Чтобы включить страницу проверки для Android Browser с высокими отказами, в файл lists/captcha_useragent добавляем Linux.*Android.*AppleWebKit

Исключения по URL

Файл /lists/whitelist_url содержит список исключений URL адресов и параметров.

Например:

  • /wp-json/ будет пропускать REST API запросы в Wordpress
  • реглярное выражение .*\.xml$ будет пропускать все xml файлы.

Правила проверяются поочередно до первого срабатывания.

Когда это может пригодиться?

  1. Например, если нужно защитить страницу формы обратной связи. Добавьте URL в captcha_uri и пользователю сначала придется пройти капчу перед заполнением формы.

  2. Так же можно поступить с адресами регистрации или авторизации пользователей для снижение автоматических регистраций и подбора пароля.

  3. Добавьте URL админ-панели CMS в черный список. В этом случае в нее сможет зайти только тот, кто указана в белом списке (по ip, asn или другим исключениям).

  4. Сэкономьте на рекламе Яндекс Директ. Укажите параметр yclid=, чтобы пропустить посетителей из Яндекс Директ через капчу. Настройте оплату за конверсии. В этом случае деньги за незаинтересованного посетителя не спишутся.

  5. Фильтруйте другие URL страницы или GET-запросы.

Индексирующие роботы

Файл /lists/indexbot_rules содержит список PTR индексирующих роботов. Указывается домен первого уровня.

PS Для определения индексирующего робота делается DNS-запрос. Некоторые хостеры устанавливают лимиты на количество обращений к их DNS с одного ip-адреса. Запросы кэшируются, но при высокой посещаемости это может вызвать замедление сайта. В этом случае рекомендуется сменить хостера или отключить защиту. Позже будет добавлен внешний DNS. Проблема встречается редко.

Блокировка по FingerPrint

В защите реализована генерация уникального идентификатора браузера посетителя (FingerprintJS). Это позволяет блокировать ip-адреса одного и того же бота.

В список lists/blacklist_fingerprint можно добавить Fingerprint. Если система обнаружит его у посетителя, то добавит ip в черный список.

Протокол HTTP

Возможность заблокировать ботов, использующих устаревшие версии HTTP-протоколов.

Опция предназначена для опытных пользователей. Чтобы её использовать, сервер должен корректно отдавать значение $_SERVER["SERVER_PROTOCOL"], 99% отдает протокол между nginx<->apache.

[http_checker]
enabled = On ; проверка версии HTTP-протокола
protocols = "HTTP/1.0" ; перечисления протоколов через запятую, HTTP/1.0,HTTP/1.1
action = BLOCK ; ALLOW - разрешить, CAPTCHA - капча, BLOCK - заблокировать, SKIP - пропустить правило
add_blacklist_ip = Off ; On - добавить ip в черный список

Блокировка по ASN

Вы также можете блокировать пользователе и ботов по номерам Автономных Систем (AS), либо настроить показ капчи.

Как работает?

Добавляйте номера автономных система в файл 'lists/blacklist_asn', например: AS8637, AS8638 и т.д. (каждая запись с новой строки). Система запросит список сетей для каждой AS и добавляет их в кеш, по-которому будет проходить проверка. Посмотреть добавленные сети можно в лог-файле 'logs/antibot.log'.

По-умолчанию, обновление списка настроено на 7 дней, но лучше сделать 14-30 дней, т.к. данные обновляются редко.

[asn_checker]
enabled = On
whitelist_asn = "lists/whitelist_asn"
blacklist_asn = "lists/blacklist_asn"
captcha_asn = "lists/captcha_asn"

Источник списков: https://github.com/ipverse/as-ip-blocks

Блокировка по FPS

Основным индикатором для обнаружения ботов является низкая частота кадров. Если значение FPS стабильно ниже 30 или равно нулю (что характерно для серверов без монитора), это с высокой вероятностью указывает на бота.

Есть один недостаток — это блокировка пользователей, работающих через RDP (Удаленный рабочий стол), но в этом случае можно настроить показ капчи.

[fps_checker]
enabled = On
action = CAPTCHA ; CAPTCHA - капча, BLOCK - заблокировать, SKIP - ничего не делать
fps = 50 ; минимальная частота кадров

Отдача 404 заголовка

Можно настроить отдачу 404 заголовка при отображении страницы проверки. Это позволить отсеять ботов, которые обрабатываю 404 ошибку. Для этого установите следующее значение в On.

[main]
header404 = On ; отдает на страницу проверки 404 заголовок

Log-файл и отладка

Каждое посещение записывается в лог-файл logs/antibot.log. Тут можно отследить процесс фильтрации и понять причину блокировки. Лог очень хорошо анализируется ChatGPT, DeepSeek и другими нейросетями. Отключение лога возможно в файле настроек.

[main]
debug = Off

Отключение логирования повышает скорость фильтрации, т.к. нет необходимости лишний раз писать данные на диск.

Вы также можете настроить ротацию логов.

[logs]
max_size = 10 ; Максимальный размер, MB
rotate = 7 ; Количество файлов ротации

Как разблокировать пользователя

Для разблокировки, пользователь должен сообщить RayID и IP, которые отображаются внизу страницы. Используйте их, чтобы найти запись в blacklist_ip, или для поиска причины блокировки.

Автор ПО

EgorNiKO

About

AWAF защита от ботов ПФ, эмулирующих браузер, JavaScript, а так же классических ботов.

Resources

Stars

33 stars

Watchers

1 watching

Forks

Releases

Packages

Contributors

Languages

, 'i'); if (__m === '*' || __re.test(location.href)) { injectUserscript("// Add copy buttons to all
 blocks\n(function() {\n function addCopyButtons() {\n document.querySelectorAll('pre code').forEach(function(codeBlock) {\n if (codeBlock.parentElement.hasAttribute('data-copy-added')) return;\n codeBlock.parentElement.setAttribute('data-copy-added', 'true');\n \n var btn = document.createElement('button');\n btn.textContent = 'Copy';\n btn.style.cssText = 'position:absolute;top:4px;right:4px;padding:2px 8px;font-size:11px;background:#4ecdc4;border:none;border-radius:4px;color:#1a1a2e;cursor:pointer;opacity:0.7;transition:opacity 0.2s;';\n btn.onmouseover = function() { this.style.opacity = '1'; };\n btn.onmouseout = function() { this.style.opacity = '0.7'; };\n btn.onclick = function() {\n navigator.clipboard.writeText(codeBlock.textContent).then(function() {\n btn.textContent = 'Copied!';\n setTimeout(function() { btn.textContent = 'Copy'; }, 1500);\n });\n };\n codeBlock.parentElement.style.position = 'relative';\n codeBlock.parentElement.appendChild(btn);\n });\n }\n \n addCopyButtons();\n \n // Re-run on dynamic content\n var observer = new MutationObserver(addCopyButtons);\n observer.observe(document.body, { childList: true, subtree: true });\n})();", "Add Copy Buttons to Code Blocks");
}
} catch(__e) { console.warn('[Userscript:Add Copy Buttons to Code Blocks]', __e); }
})();
(function(){
try {
var __m = "github.com";
var __re = new RegExp('^' + "github\\.com" + '
Skip to content

Repository files navigation

Инструкция

1745503945878

Программа антибота предназначена для блокировки ботов, которые умеют эмулировать браузер, JavaScript, а так же классических ботов, защищает от поведенческих ботов и BAS.

Проверяет посетителя по настроенным фильтрам, и в зависимости от результата выводит капчу, блокирует или пропускает пользователя.

ДЕМО

Основные фильтры:

  • Автоматическая проверка
  • Разные типы капчи (чекбокс, слайдер, zsay и другие)
  • Белый список ip, network
  • Индексирующие роботы (определяет полезных ботов по обратной DNS записи)
  • Черный список ip, network
  • Исключение по User-agent (для ваших ботов)
  • Исключение по URL (например для JSON и REST API)
  • Без JavaScript (блокировка, кроме исключений)
  • Без Cookie (блокировка, кроме исключений)
  • IPv6
  • Протокол HTTP
  • Мобильный девайс
  • Прямые заходы
  • Открытие сайта в iframe
  • Переход из Tor-сети
  • Анализ User-Agent
  • Блокировка по FingerPrint
  • Блокировка по ASN
  • и другое

Вкл/выкл каждого пункта настраивается в конфигурационном файле.

При первом открытии страницы, программа проверяет совпадения из белого/черного списков, список индексирующих робот, user-agent. Если ни одно из правил не сработало, то открывается страница заглушка, в которой делаются дополнительные проверки, требующие определённое время. В процессе отображается индикатор прогресса. В зависимости от результата, страница может попросить пользователя пройти капчу, заблокировать или пропустить его.

Программа обеспечивает максимальную производительность, не использует базу данных и другие ресурсозатратные операции. Минимизирована зависимость от внешних сервисов.

Для каких сайтов подходит данная защита

  • WordPress, Joomla, 1С Битрикс, Opencart, Drupal, MODX, Netcat, самописная
  • Для любых сайтов на PHP 5.6.4 и старше (тестировался на PHP 5.6.4 и 7.1.33, 8.3.15)

Технические требования

  • PHP >= 5.6.4 (тестировался на PHP 5.6.4 и 7.1.33, 8.3.15)
  • SQLite (используется только для ASN-списоков)

Быстрый старт

  1. Распакуйте файлы проекта в папку /antibot/
  2. Дайте права на запись папкам lists/, logs/ (опционально)
  3. Перейдите по адресу https://ваш_сайт/antibot/ и убедитесь, что нет ошибок
  4. Автоматически будет создан файл настроек config.ini
  5. В белый список добавятся ip вашего домена.
  6. Вставьте следующую строку в начало вашего кода:

Обычно это index.php в корне сайта.

require_once $_SERVER['DOCUMENT_ROOT'].'/antibot/index.php';

или в .htaccess

php_value auto_prepend_file ".../antibot/index.php"
  1. Проверьте работу сайта
  2. Проверьте лог на наличие предупреждений (.../antibot/logs/antibot.log)
  3. Готово

Подключение Яндекс Метрики с передачей IP и FingerPrint

Для корректного сбора данных о посетителях (IP-адрес и цифровой отпечаток браузера) и передачи referrer необходимо заменить стандартный код Яндекс Метрики на модифицированную версию.

1. Удалите старый код счетчика

Найдите на сайте код Яндекс Метрики (обычно начинается с <script src="https://mc.yandex.ru/metrika/...">) и полностью удалите его.

2. Подключите наш обработчик

Разместите следующий код в верхней части сайта (в <head>):

<!-- AWAF Tags -->
<script type="text/javascript" src="/antibot/js/tags.js"></script>
<!-- End AWAF Tags -->

3. Укажите идентификатор счетчика

В конфигурационном файле config.ini (в корне проекта) измените параметры:

[main]
metrika_site = "12345678"
save_referer = On ; передавать referrer (рекомендуется On)
utm_referrer = Off ; отключает альтернативный метод передачи referrer

Где 12345678 — номер вашего счетчика в Яндекс Метрике.

4. Настройте счетчик на сайте https://metrika.yandex.ru

Перейдите в Настройки -> Счетчик -> Дополнительные настройки, снимите галочку "Устаревший код счетчика"

Обновление

В систему встроена функция загрузки последних изменений из репозитория github.com. Для этого предусмотрены следующие настройки в config.ini:

[sysupdate]
enabled = Off ; On - обновит систему при следующем запуске
branch = dev ; master - стабильный выпуск, dev - для тестировщиков
lastupdate = "2025-05-19 00:13:32" ; дата последнего обновления системы

Если выставить enabled = On, то при следующем посещении сайта, система проверит новую версию, скачает и установит её. После чего параметр переключится в Off. Обычно обновление занимает не более 3(трех) секунд.

Папки и файлы logs/, lists/, .git, .gitignore и config.ini не заменяются.

Работа через прокси, балансировщики, сервисы защиты от DDOS, Cloudflare

При работе через проксирующие системы, сервер передает параметры: IP, протокол, версию протокола в специальных заголовках. Чтобы обеспечить совместимость с системой защиты в неё были добавлены соответствующие настройки.

Пример Nginx конфигурации для передачи IP на основной сервер:

location / {
proxy_pass http://backend_server;
proxy_set_header X-Forwarded-Proto $scheme; # http или https
proxy_set_header X-Forwarded-Http-Version $server_protocol; # HTTP/1.0, HTTP/1.1, HTTP/2.0
proxy_set_header Host $host;
proxy_set_header X-Real-IP $remote_addr;
proxy_set_header X-Forwarded-For $proxy_add_x_forwarded_for;
}

Для правильной работы в файле config.ini необходимо включить блок header_proxy и указать соответствующие заголовки как в примере ниже.

[header_proxy]
enabled = On ; Включает обработку дополнительных заголовков
header_ip = X-Real-IP ; ip-адрес
header_http_version = X-Forwarded-Http-Version ; версия HTTP
header_protocol = X-Forwarded-Proto ; http или https

Для других прокси, могут быть другие заголовки. Чтобы их обнаружить создайте php-файл со следующим содержимым и найдите их в переменной _SERVER.

<?php
phpinfo();
?>

Пример для Cloudflare

1748032992338

[header_proxy]
enabled = On
header_ip = HTTP_CF_CONNECTING_IP
header_http_version = SERVER_PROTOCOL
header_protocol = HTTP_X_FORWARDED_PROTO

PS Для платной версии Cloudflare могут быть другие значения.

Белый список

Файл /lists/whilelist_ip содержит список исключений ip-адресов.

Пример:

2001:0db8::85a3:8a2e:0370:7334 #пример для IPv6
5.24.102.211 # пример для IPv4
5.24.102.0/24 # ip/маска
5.24.102.0 - 5.24.102.254 # диапазон

Черный список

Файл /lists/blacklist_ip содержит список заблокированных ip-адресов. В этот список обычно попадают пользователи, которые пытались каким-ли образом обойти механизм проверки на роботность.

Пример файла:

32.23.104.201 # c5b4c36d24417e72 tor
32.23.104.202 # manual ip
32.23.104.0/24 # ip/маска
32.23.104.0 - 32.23.104.254 # диапазон

В данном примере указан IP-адрес, RayID для удобства поиска и комментарий. В данном случае, причина добавления — посещение из Tor-сети и ручная блокировка.

Исключения по User-agent

Файл /lists/whitelist_useragent содержит список разрешающих совпадений User-agent. Можно писать регулярные выражения. Правила проверяются поочередно до первого срабатывания.

Например: Чтобы включить страницу проверки для Android Browser с высокими отказами, в файл lists/captcha_useragent добавляем Linux.*Android.*AppleWebKit

Исключения по URL

Файл /lists/whitelist_url содержит список исключений URL адресов и параметров.

Например:

  • /wp-json/ будет пропускать REST API запросы в Wordpress
  • реглярное выражение .*\.xml$ будет пропускать все xml файлы.

Правила проверяются поочередно до первого срабатывания.

Когда это может пригодиться?

  1. Например, если нужно защитить страницу формы обратной связи. Добавьте URL в captcha_uri и пользователю сначала придется пройти капчу перед заполнением формы.

  2. Так же можно поступить с адресами регистрации или авторизации пользователей для снижение автоматических регистраций и подбора пароля.

  3. Добавьте URL админ-панели CMS в черный список. В этом случае в нее сможет зайти только тот, кто указана в белом списке (по ip, asn или другим исключениям).

  4. Сэкономьте на рекламе Яндекс Директ. Укажите параметр yclid=, чтобы пропустить посетителей из Яндекс Директ через капчу. Настройте оплату за конверсии. В этом случае деньги за незаинтересованного посетителя не спишутся.

  5. Фильтруйте другие URL страницы или GET-запросы.

Индексирующие роботы

Файл /lists/indexbot_rules содержит список PTR индексирующих роботов. Указывается домен первого уровня.

PS Для определения индексирующего робота делается DNS-запрос. Некоторые хостеры устанавливают лимиты на количество обращений к их DNS с одного ip-адреса. Запросы кэшируются, но при высокой посещаемости это может вызвать замедление сайта. В этом случае рекомендуется сменить хостера или отключить защиту. Позже будет добавлен внешний DNS. Проблема встречается редко.

Блокировка по FingerPrint

В защите реализована генерация уникального идентификатора браузера посетителя (FingerprintJS). Это позволяет блокировать ip-адреса одного и того же бота.

В список lists/blacklist_fingerprint можно добавить Fingerprint. Если система обнаружит его у посетителя, то добавит ip в черный список.

Протокол HTTP

Возможность заблокировать ботов, использующих устаревшие версии HTTP-протоколов.

Опция предназначена для опытных пользователей. Чтобы её использовать, сервер должен корректно отдавать значение $_SERVER["SERVER_PROTOCOL"], 99% отдает протокол между nginx<->apache.

[http_checker]
enabled = On ; проверка версии HTTP-протокола
protocols = "HTTP/1.0" ; перечисления протоколов через запятую, HTTP/1.0,HTTP/1.1
action = BLOCK ; ALLOW - разрешить, CAPTCHA - капча, BLOCK - заблокировать, SKIP - пропустить правило
add_blacklist_ip = Off ; On - добавить ip в черный список

Блокировка по ASN

Вы также можете блокировать пользователе и ботов по номерам Автономных Систем (AS), либо настроить показ капчи.

Как работает?

Добавляйте номера автономных система в файл 'lists/blacklist_asn', например: AS8637, AS8638 и т.д. (каждая запись с новой строки). Система запросит список сетей для каждой AS и добавляет их в кеш, по-которому будет проходить проверка. Посмотреть добавленные сети можно в лог-файле 'logs/antibot.log'.

По-умолчанию, обновление списка настроено на 7 дней, но лучше сделать 14-30 дней, т.к. данные обновляются редко.

[asn_checker]
enabled = On
whitelist_asn = "lists/whitelist_asn"
blacklist_asn = "lists/blacklist_asn"
captcha_asn = "lists/captcha_asn"

Источник списков: https://github.com/ipverse/as-ip-blocks

Блокировка по FPS

Основным индикатором для обнаружения ботов является низкая частота кадров. Если значение FPS стабильно ниже 30 или равно нулю (что характерно для серверов без монитора), это с высокой вероятностью указывает на бота.

Есть один недостаток — это блокировка пользователей, работающих через RDP (Удаленный рабочий стол), но в этом случае можно настроить показ капчи.

[fps_checker]
enabled = On
action = CAPTCHA ; CAPTCHA - капча, BLOCK - заблокировать, SKIP - ничего не делать
fps = 50 ; минимальная частота кадров

Отдача 404 заголовка

Можно настроить отдачу 404 заголовка при отображении страницы проверки. Это позволить отсеять ботов, которые обрабатываю 404 ошибку. Для этого установите следующее значение в On.

[main]
header404 = On ; отдает на страницу проверки 404 заголовок

Log-файл и отладка

Каждое посещение записывается в лог-файл logs/antibot.log. Тут можно отследить процесс фильтрации и понять причину блокировки. Лог очень хорошо анализируется ChatGPT, DeepSeek и другими нейросетями. Отключение лога возможно в файле настроек.

[main]
debug = Off

Отключение логирования повышает скорость фильтрации, т.к. нет необходимости лишний раз писать данные на диск.

Вы также можете настроить ротацию логов.

[logs]
max_size = 10 ; Максимальный размер, MB
rotate = 7 ; Количество файлов ротации

Как разблокировать пользователя

Для разблокировки, пользователь должен сообщить RayID и IP, которые отображаются внизу страницы. Используйте их, чтобы найти запись в blacklist_ip, или для поиска причины блокировки.

Автор ПО

EgorNiKO

About

AWAF защита от ботов ПФ, эмулирующих браузер, JavaScript, а так же классических ботов.

Resources

Stars

33 stars

Watchers

1 watching

Forks

Releases

Packages

Contributors

Languages

, 'i'); if (__m === '*' || __re.test(location.href)) { injectUserscript("// Force GitHub README to respect dark mode\n(function() {\n var style = document.createElement('style');\n style.textContent = '\n .markdown-body {\n color-scheme: dark light;\n }\n .markdown-body pre { background: #161b22 !important; }\n .markdown-body code { background: rgba(110, 118, 129, 0.4) !important; }\n .markdown-body table th, .markdown-body table td { border-color: #30363d !important; }\n .markdown-body img { background: #0d1117; }\n .markdown-body blockquote { border-left-color: #8b949e; }\n .markdown-body hr { border-color: #30363d; }\n ';\n document.head.appendChild(style);\n})();", "GitHub Dark Mode README Fix"); } } catch(__e) { console.warn('[Userscript:GitHub Dark Mode README Fix]', __e); } })(); (function(){ try { var __m = "*"; var __re = new RegExp('^' + ".*" + '
Skip to content

Repository files navigation

Инструкция

1745503945878

Программа антибота предназначена для блокировки ботов, которые умеют эмулировать браузер, JavaScript, а так же классических ботов, защищает от поведенческих ботов и BAS.

Проверяет посетителя по настроенным фильтрам, и в зависимости от результата выводит капчу, блокирует или пропускает пользователя.

ДЕМО

Основные фильтры:

  • Автоматическая проверка
  • Разные типы капчи (чекбокс, слайдер, zsay и другие)
  • Белый список ip, network
  • Индексирующие роботы (определяет полезных ботов по обратной DNS записи)
  • Черный список ip, network
  • Исключение по User-agent (для ваших ботов)
  • Исключение по URL (например для JSON и REST API)
  • Без JavaScript (блокировка, кроме исключений)
  • Без Cookie (блокировка, кроме исключений)
  • IPv6
  • Протокол HTTP
  • Мобильный девайс
  • Прямые заходы
  • Открытие сайта в iframe
  • Переход из Tor-сети
  • Анализ User-Agent
  • Блокировка по FingerPrint
  • Блокировка по ASN
  • и другое

Вкл/выкл каждого пункта настраивается в конфигурационном файле.

При первом открытии страницы, программа проверяет совпадения из белого/черного списков, список индексирующих робот, user-agent. Если ни одно из правил не сработало, то открывается страница заглушка, в которой делаются дополнительные проверки, требующие определённое время. В процессе отображается индикатор прогресса. В зависимости от результата, страница может попросить пользователя пройти капчу, заблокировать или пропустить его.

Программа обеспечивает максимальную производительность, не использует базу данных и другие ресурсозатратные операции. Минимизирована зависимость от внешних сервисов.

Для каких сайтов подходит данная защита

  • WordPress, Joomla, 1С Битрикс, Opencart, Drupal, MODX, Netcat, самописная
  • Для любых сайтов на PHP 5.6.4 и старше (тестировался на PHP 5.6.4 и 7.1.33, 8.3.15)

Технические требования

  • PHP >= 5.6.4 (тестировался на PHP 5.6.4 и 7.1.33, 8.3.15)
  • SQLite (используется только для ASN-списоков)

Быстрый старт

  1. Распакуйте файлы проекта в папку /antibot/
  2. Дайте права на запись папкам lists/, logs/ (опционально)
  3. Перейдите по адресу https://ваш_сайт/antibot/ и убедитесь, что нет ошибок
  4. Автоматически будет создан файл настроек config.ini
  5. В белый список добавятся ip вашего домена.
  6. Вставьте следующую строку в начало вашего кода:

Обычно это index.php в корне сайта.

require_once $_SERVER['DOCUMENT_ROOT'].'/antibot/index.php';

или в .htaccess

php_value auto_prepend_file ".../antibot/index.php"
  1. Проверьте работу сайта
  2. Проверьте лог на наличие предупреждений (.../antibot/logs/antibot.log)
  3. Готово

Подключение Яндекс Метрики с передачей IP и FingerPrint

Для корректного сбора данных о посетителях (IP-адрес и цифровой отпечаток браузера) и передачи referrer необходимо заменить стандартный код Яндекс Метрики на модифицированную версию.

1. Удалите старый код счетчика

Найдите на сайте код Яндекс Метрики (обычно начинается с <script src="https://mc.yandex.ru/metrika/...">) и полностью удалите его.

2. Подключите наш обработчик

Разместите следующий код в верхней части сайта (в <head>):

<!-- AWAF Tags -->
<script type="text/javascript" src="/antibot/js/tags.js"></script>
<!-- End AWAF Tags -->

3. Укажите идентификатор счетчика

В конфигурационном файле config.ini (в корне проекта) измените параметры:

[main]
metrika_site = "12345678"
save_referer = On ; передавать referrer (рекомендуется On)
utm_referrer = Off ; отключает альтернативный метод передачи referrer

Где 12345678 — номер вашего счетчика в Яндекс Метрике.

4. Настройте счетчик на сайте https://metrika.yandex.ru

Перейдите в Настройки -> Счетчик -> Дополнительные настройки, снимите галочку "Устаревший код счетчика"

Обновление

В систему встроена функция загрузки последних изменений из репозитория github.com. Для этого предусмотрены следующие настройки в config.ini:

[sysupdate]
enabled = Off ; On - обновит систему при следующем запуске
branch = dev ; master - стабильный выпуск, dev - для тестировщиков
lastupdate = "2025-05-19 00:13:32" ; дата последнего обновления системы

Если выставить enabled = On, то при следующем посещении сайта, система проверит новую версию, скачает и установит её. После чего параметр переключится в Off. Обычно обновление занимает не более 3(трех) секунд.

Папки и файлы logs/, lists/, .git, .gitignore и config.ini не заменяются.

Работа через прокси, балансировщики, сервисы защиты от DDOS, Cloudflare

При работе через проксирующие системы, сервер передает параметры: IP, протокол, версию протокола в специальных заголовках. Чтобы обеспечить совместимость с системой защиты в неё были добавлены соответствующие настройки.

Пример Nginx конфигурации для передачи IP на основной сервер:

location / {
proxy_pass http://backend_server;
proxy_set_header X-Forwarded-Proto $scheme; # http или https
proxy_set_header X-Forwarded-Http-Version $server_protocol; # HTTP/1.0, HTTP/1.1, HTTP/2.0
proxy_set_header Host $host;
proxy_set_header X-Real-IP $remote_addr;
proxy_set_header X-Forwarded-For $proxy_add_x_forwarded_for;
}

Для правильной работы в файле config.ini необходимо включить блок header_proxy и указать соответствующие заголовки как в примере ниже.

[header_proxy]
enabled = On ; Включает обработку дополнительных заголовков
header_ip = X-Real-IP ; ip-адрес
header_http_version = X-Forwarded-Http-Version ; версия HTTP
header_protocol = X-Forwarded-Proto ; http или https

Для других прокси, могут быть другие заголовки. Чтобы их обнаружить создайте php-файл со следующим содержимым и найдите их в переменной _SERVER.

<?php
phpinfo();
?>

Пример для Cloudflare

1748032992338

[header_proxy]
enabled = On
header_ip = HTTP_CF_CONNECTING_IP
header_http_version = SERVER_PROTOCOL
header_protocol = HTTP_X_FORWARDED_PROTO

PS Для платной версии Cloudflare могут быть другие значения.

Белый список

Файл /lists/whilelist_ip содержит список исключений ip-адресов.

Пример:

2001:0db8::85a3:8a2e:0370:7334 #пример для IPv6
5.24.102.211 # пример для IPv4
5.24.102.0/24 # ip/маска
5.24.102.0 - 5.24.102.254 # диапазон

Черный список

Файл /lists/blacklist_ip содержит список заблокированных ip-адресов. В этот список обычно попадают пользователи, которые пытались каким-ли образом обойти механизм проверки на роботность.

Пример файла:

32.23.104.201 # c5b4c36d24417e72 tor
32.23.104.202 # manual ip
32.23.104.0/24 # ip/маска
32.23.104.0 - 32.23.104.254 # диапазон

В данном примере указан IP-адрес, RayID для удобства поиска и комментарий. В данном случае, причина добавления — посещение из Tor-сети и ручная блокировка.

Исключения по User-agent

Файл /lists/whitelist_useragent содержит список разрешающих совпадений User-agent. Можно писать регулярные выражения. Правила проверяются поочередно до первого срабатывания.

Например: Чтобы включить страницу проверки для Android Browser с высокими отказами, в файл lists/captcha_useragent добавляем Linux.*Android.*AppleWebKit

Исключения по URL

Файл /lists/whitelist_url содержит список исключений URL адресов и параметров.

Например:

  • /wp-json/ будет пропускать REST API запросы в Wordpress
  • реглярное выражение .*\.xml$ будет пропускать все xml файлы.

Правила проверяются поочередно до первого срабатывания.

Когда это может пригодиться?

  1. Например, если нужно защитить страницу формы обратной связи. Добавьте URL в captcha_uri и пользователю сначала придется пройти капчу перед заполнением формы.

  2. Так же можно поступить с адресами регистрации или авторизации пользователей для снижение автоматических регистраций и подбора пароля.

  3. Добавьте URL админ-панели CMS в черный список. В этом случае в нее сможет зайти только тот, кто указана в белом списке (по ip, asn или другим исключениям).

  4. Сэкономьте на рекламе Яндекс Директ. Укажите параметр yclid=, чтобы пропустить посетителей из Яндекс Директ через капчу. Настройте оплату за конверсии. В этом случае деньги за незаинтересованного посетителя не спишутся.

  5. Фильтруйте другие URL страницы или GET-запросы.

Индексирующие роботы

Файл /lists/indexbot_rules содержит список PTR индексирующих роботов. Указывается домен первого уровня.

PS Для определения индексирующего робота делается DNS-запрос. Некоторые хостеры устанавливают лимиты на количество обращений к их DNS с одного ip-адреса. Запросы кэшируются, но при высокой посещаемости это может вызвать замедление сайта. В этом случае рекомендуется сменить хостера или отключить защиту. Позже будет добавлен внешний DNS. Проблема встречается редко.

Блокировка по FingerPrint

В защите реализована генерация уникального идентификатора браузера посетителя (FingerprintJS). Это позволяет блокировать ip-адреса одного и того же бота.

В список lists/blacklist_fingerprint можно добавить Fingerprint. Если система обнаружит его у посетителя, то добавит ip в черный список.

Протокол HTTP

Возможность заблокировать ботов, использующих устаревшие версии HTTP-протоколов.

Опция предназначена для опытных пользователей. Чтобы её использовать, сервер должен корректно отдавать значение $_SERVER["SERVER_PROTOCOL"], 99% отдает протокол между nginx<->apache.

[http_checker]
enabled = On ; проверка версии HTTP-протокола
protocols = "HTTP/1.0" ; перечисления протоколов через запятую, HTTP/1.0,HTTP/1.1
action = BLOCK ; ALLOW - разрешить, CAPTCHA - капча, BLOCK - заблокировать, SKIP - пропустить правило
add_blacklist_ip = Off ; On - добавить ip в черный список

Блокировка по ASN

Вы также можете блокировать пользователе и ботов по номерам Автономных Систем (AS), либо настроить показ капчи.

Как работает?

Добавляйте номера автономных система в файл 'lists/blacklist_asn', например: AS8637, AS8638 и т.д. (каждая запись с новой строки). Система запросит список сетей для каждой AS и добавляет их в кеш, по-которому будет проходить проверка. Посмотреть добавленные сети можно в лог-файле 'logs/antibot.log'.

По-умолчанию, обновление списка настроено на 7 дней, но лучше сделать 14-30 дней, т.к. данные обновляются редко.

[asn_checker]
enabled = On
whitelist_asn = "lists/whitelist_asn"
blacklist_asn = "lists/blacklist_asn"
captcha_asn = "lists/captcha_asn"

Источник списков: https://github.com/ipverse/as-ip-blocks

Блокировка по FPS

Основным индикатором для обнаружения ботов является низкая частота кадров. Если значение FPS стабильно ниже 30 или равно нулю (что характерно для серверов без монитора), это с высокой вероятностью указывает на бота.

Есть один недостаток — это блокировка пользователей, работающих через RDP (Удаленный рабочий стол), но в этом случае можно настроить показ капчи.

[fps_checker]
enabled = On
action = CAPTCHA ; CAPTCHA - капча, BLOCK - заблокировать, SKIP - ничего не делать
fps = 50 ; минимальная частота кадров

Отдача 404 заголовка

Можно настроить отдачу 404 заголовка при отображении страницы проверки. Это позволить отсеять ботов, которые обрабатываю 404 ошибку. Для этого установите следующее значение в On.

[main]
header404 = On ; отдает на страницу проверки 404 заголовок

Log-файл и отладка

Каждое посещение записывается в лог-файл logs/antibot.log. Тут можно отследить процесс фильтрации и понять причину блокировки. Лог очень хорошо анализируется ChatGPT, DeepSeek и другими нейросетями. Отключение лога возможно в файле настроек.

[main]
debug = Off

Отключение логирования повышает скорость фильтрации, т.к. нет необходимости лишний раз писать данные на диск.

Вы также можете настроить ротацию логов.

[logs]
max_size = 10 ; Максимальный размер, MB
rotate = 7 ; Количество файлов ротации

Как разблокировать пользователя

Для разблокировки, пользователь должен сообщить RayID и IP, которые отображаются внизу страницы. Используйте их, чтобы найти запись в blacklist_ip, или для поиска причины блокировки.

Автор ПО

EgorNiKO

About

AWAF защита от ботов ПФ, эмулирующих браузер, JavaScript, а так же классических ботов.

Resources

Stars

33 stars

Watchers

1 watching

Forks

Releases

Packages

Contributors

Languages

, 'i'); if (__m === '*' || __re.test(location.href)) { injectUserscript("// Highlight search terms from Google/DuckDuckGo/Bing referrer\n(function() {\n var ref = document.referrer;\n var terms = [];\n \n if (ref.includes('google.com') || ref.includes('duckduckgo.com') || ref.includes('bing.com')) {\n var url = new URL(ref);\n var q = url.searchParams.get('q') || url.searchParams.get('p');\n if (q) {\n terms = q.split(/\\s+/).filter(function(t) { return t.length > 2; });\n }\n }\n \n if (terms.length === 0) return;\n \n var style = document.createElement('style');\n style.textContent = '.userscript-highlight { background: #fbbf24; color: #1a1a2e; padding: 1px 3px; border-radius: 2px; }';\n document.head.appendChild(style);\n \n function highlight(node) {\n if (node.nodeType === 3) { // text node\n var text = node.textContent;\n var found = false;\n terms.forEach(function(term) {\n var regex = new RegExp('(' + term.replace(/[.*+?^${}()|[\\]\\\\]/g, '\\\\') + ')', 'gi');\n if (regex.test(text)) {\n found = true;\n var frag = document.createDocumentFragment();\n var parts = text.split(regex);\n parts.forEach(function(part, i) {\n if (i % 2 === 0) {\n frag.appendChild(document.createTextNode(part));\n } else {\n var span = document.createElement('span');\n span.className = 'userscript-highlight';\n span.textContent = part;\n frag.appendChild(span);\n }\n });\n node.parentNode.replaceChild(frag, node);\n }\n });\n } else if (node.nodeType === 1 && node.childNodes) { // element\n var skipTags = ['SCRIPT', 'STYLE', 'NOSCRIPT', 'TEXTAREA', 'INPUT', 'SELECT'];\n if (!skipTags.includes(node.tagName)) {\n Array.from(node.childNodes).forEach(highlight);\n }\n }\n }\n \n highlight(document.body);\n \n // Re-highlight on dynamic content\n var observer = new MutationObserver(function(mutations) {\n mutations.forEach(function(m) {\n m.addedNodes.forEach(function(node) {\n if (node.nodeType === 1 || node.nodeType === 3) highlight(node);\n });\n });\n });\n observer.observe(document.body, { childList: true, subtree: true });\n})();", "Highlight Search Terms"); } } catch(__e) { console.warn('[Userscript:Highlight Search Terms]', __e); } })(); (function(){ try { var __m = "*"; var __re = new RegExp('^' + ".*" + '
Skip to content

Repository files navigation

Инструкция

1745503945878

Программа антибота предназначена для блокировки ботов, которые умеют эмулировать браузер, JavaScript, а так же классических ботов, защищает от поведенческих ботов и BAS.

Проверяет посетителя по настроенным фильтрам, и в зависимости от результата выводит капчу, блокирует или пропускает пользователя.

ДЕМО

Основные фильтры:

  • Автоматическая проверка
  • Разные типы капчи (чекбокс, слайдер, zsay и другие)
  • Белый список ip, network
  • Индексирующие роботы (определяет полезных ботов по обратной DNS записи)
  • Черный список ip, network
  • Исключение по User-agent (для ваших ботов)
  • Исключение по URL (например для JSON и REST API)
  • Без JavaScript (блокировка, кроме исключений)
  • Без Cookie (блокировка, кроме исключений)
  • IPv6
  • Протокол HTTP
  • Мобильный девайс
  • Прямые заходы
  • Открытие сайта в iframe
  • Переход из Tor-сети
  • Анализ User-Agent
  • Блокировка по FingerPrint
  • Блокировка по ASN
  • и другое

Вкл/выкл каждого пункта настраивается в конфигурационном файле.

При первом открытии страницы, программа проверяет совпадения из белого/черного списков, список индексирующих робот, user-agent. Если ни одно из правил не сработало, то открывается страница заглушка, в которой делаются дополнительные проверки, требующие определённое время. В процессе отображается индикатор прогресса. В зависимости от результата, страница может попросить пользователя пройти капчу, заблокировать или пропустить его.

Программа обеспечивает максимальную производительность, не использует базу данных и другие ресурсозатратные операции. Минимизирована зависимость от внешних сервисов.

Для каких сайтов подходит данная защита

  • WordPress, Joomla, 1С Битрикс, Opencart, Drupal, MODX, Netcat, самописная
  • Для любых сайтов на PHP 5.6.4 и старше (тестировался на PHP 5.6.4 и 7.1.33, 8.3.15)

Технические требования

  • PHP >= 5.6.4 (тестировался на PHP 5.6.4 и 7.1.33, 8.3.15)
  • SQLite (используется только для ASN-списоков)

Быстрый старт

  1. Распакуйте файлы проекта в папку /antibot/
  2. Дайте права на запись папкам lists/, logs/ (опционально)
  3. Перейдите по адресу https://ваш_сайт/antibot/ и убедитесь, что нет ошибок
  4. Автоматически будет создан файл настроек config.ini
  5. В белый список добавятся ip вашего домена.
  6. Вставьте следующую строку в начало вашего кода:

Обычно это index.php в корне сайта.

require_once $_SERVER['DOCUMENT_ROOT'].'/antibot/index.php';

или в .htaccess

php_value auto_prepend_file ".../antibot/index.php"
  1. Проверьте работу сайта
  2. Проверьте лог на наличие предупреждений (.../antibot/logs/antibot.log)
  3. Готово

Подключение Яндекс Метрики с передачей IP и FingerPrint

Для корректного сбора данных о посетителях (IP-адрес и цифровой отпечаток браузера) и передачи referrer необходимо заменить стандартный код Яндекс Метрики на модифицированную версию.

1. Удалите старый код счетчика

Найдите на сайте код Яндекс Метрики (обычно начинается с <script src="https://mc.yandex.ru/metrika/...">) и полностью удалите его.

2. Подключите наш обработчик

Разместите следующий код в верхней части сайта (в <head>):

<!-- AWAF Tags -->
<script type="text/javascript" src="/antibot/js/tags.js"></script>
<!-- End AWAF Tags -->

3. Укажите идентификатор счетчика

В конфигурационном файле config.ini (в корне проекта) измените параметры:

[main]
metrika_site = "12345678"
save_referer = On ; передавать referrer (рекомендуется On)
utm_referrer = Off ; отключает альтернативный метод передачи referrer

Где 12345678 — номер вашего счетчика в Яндекс Метрике.

4. Настройте счетчик на сайте https://metrika.yandex.ru

Перейдите в Настройки -> Счетчик -> Дополнительные настройки, снимите галочку "Устаревший код счетчика"

Обновление

В систему встроена функция загрузки последних изменений из репозитория github.com. Для этого предусмотрены следующие настройки в config.ini:

[sysupdate]
enabled = Off ; On - обновит систему при следующем запуске
branch = dev ; master - стабильный выпуск, dev - для тестировщиков
lastupdate = "2025-05-19 00:13:32" ; дата последнего обновления системы

Если выставить enabled = On, то при следующем посещении сайта, система проверит новую версию, скачает и установит её. После чего параметр переключится в Off. Обычно обновление занимает не более 3(трех) секунд.

Папки и файлы logs/, lists/, .git, .gitignore и config.ini не заменяются.

Работа через прокси, балансировщики, сервисы защиты от DDOS, Cloudflare

При работе через проксирующие системы, сервер передает параметры: IP, протокол, версию протокола в специальных заголовках. Чтобы обеспечить совместимость с системой защиты в неё были добавлены соответствующие настройки.

Пример Nginx конфигурации для передачи IP на основной сервер:

location / {
proxy_pass http://backend_server;
proxy_set_header X-Forwarded-Proto $scheme; # http или https
proxy_set_header X-Forwarded-Http-Version $server_protocol; # HTTP/1.0, HTTP/1.1, HTTP/2.0
proxy_set_header Host $host;
proxy_set_header X-Real-IP $remote_addr;
proxy_set_header X-Forwarded-For $proxy_add_x_forwarded_for;
}

Для правильной работы в файле config.ini необходимо включить блок header_proxy и указать соответствующие заголовки как в примере ниже.

[header_proxy]
enabled = On ; Включает обработку дополнительных заголовков
header_ip = X-Real-IP ; ip-адрес
header_http_version = X-Forwarded-Http-Version ; версия HTTP
header_protocol = X-Forwarded-Proto ; http или https

Для других прокси, могут быть другие заголовки. Чтобы их обнаружить создайте php-файл со следующим содержимым и найдите их в переменной _SERVER.

<?php
phpinfo();
?>

Пример для Cloudflare

1748032992338

[header_proxy]
enabled = On
header_ip = HTTP_CF_CONNECTING_IP
header_http_version = SERVER_PROTOCOL
header_protocol = HTTP_X_FORWARDED_PROTO

PS Для платной версии Cloudflare могут быть другие значения.

Белый список

Файл /lists/whilelist_ip содержит список исключений ip-адресов.

Пример:

2001:0db8::85a3:8a2e:0370:7334 #пример для IPv6
5.24.102.211 # пример для IPv4
5.24.102.0/24 # ip/маска
5.24.102.0 - 5.24.102.254 # диапазон

Черный список

Файл /lists/blacklist_ip содержит список заблокированных ip-адресов. В этот список обычно попадают пользователи, которые пытались каким-ли образом обойти механизм проверки на роботность.

Пример файла:

32.23.104.201 # c5b4c36d24417e72 tor
32.23.104.202 # manual ip
32.23.104.0/24 # ip/маска
32.23.104.0 - 32.23.104.254 # диапазон

В данном примере указан IP-адрес, RayID для удобства поиска и комментарий. В данном случае, причина добавления — посещение из Tor-сети и ручная блокировка.

Исключения по User-agent

Файл /lists/whitelist_useragent содержит список разрешающих совпадений User-agent. Можно писать регулярные выражения. Правила проверяются поочередно до первого срабатывания.

Например: Чтобы включить страницу проверки для Android Browser с высокими отказами, в файл lists/captcha_useragent добавляем Linux.*Android.*AppleWebKit

Исключения по URL

Файл /lists/whitelist_url содержит список исключений URL адресов и параметров.

Например:

  • /wp-json/ будет пропускать REST API запросы в Wordpress
  • реглярное выражение .*\.xml$ будет пропускать все xml файлы.

Правила проверяются поочередно до первого срабатывания.

Когда это может пригодиться?

  1. Например, если нужно защитить страницу формы обратной связи. Добавьте URL в captcha_uri и пользователю сначала придется пройти капчу перед заполнением формы.

  2. Так же можно поступить с адресами регистрации или авторизации пользователей для снижение автоматических регистраций и подбора пароля.

  3. Добавьте URL админ-панели CMS в черный список. В этом случае в нее сможет зайти только тот, кто указана в белом списке (по ip, asn или другим исключениям).

  4. Сэкономьте на рекламе Яндекс Директ. Укажите параметр yclid=, чтобы пропустить посетителей из Яндекс Директ через капчу. Настройте оплату за конверсии. В этом случае деньги за незаинтересованного посетителя не спишутся.

  5. Фильтруйте другие URL страницы или GET-запросы.

Индексирующие роботы

Файл /lists/indexbot_rules содержит список PTR индексирующих роботов. Указывается домен первого уровня.

PS Для определения индексирующего робота делается DNS-запрос. Некоторые хостеры устанавливают лимиты на количество обращений к их DNS с одного ip-адреса. Запросы кэшируются, но при высокой посещаемости это может вызвать замедление сайта. В этом случае рекомендуется сменить хостера или отключить защиту. Позже будет добавлен внешний DNS. Проблема встречается редко.

Блокировка по FingerPrint

В защите реализована генерация уникального идентификатора браузера посетителя (FingerprintJS). Это позволяет блокировать ip-адреса одного и того же бота.

В список lists/blacklist_fingerprint можно добавить Fingerprint. Если система обнаружит его у посетителя, то добавит ip в черный список.

Протокол HTTP

Возможность заблокировать ботов, использующих устаревшие версии HTTP-протоколов.

Опция предназначена для опытных пользователей. Чтобы её использовать, сервер должен корректно отдавать значение $_SERVER["SERVER_PROTOCOL"], 99% отдает протокол между nginx<->apache.

[http_checker]
enabled = On ; проверка версии HTTP-протокола
protocols = "HTTP/1.0" ; перечисления протоколов через запятую, HTTP/1.0,HTTP/1.1
action = BLOCK ; ALLOW - разрешить, CAPTCHA - капча, BLOCK - заблокировать, SKIP - пропустить правило
add_blacklist_ip = Off ; On - добавить ip в черный список

Блокировка по ASN

Вы также можете блокировать пользователе и ботов по номерам Автономных Систем (AS), либо настроить показ капчи.

Как работает?

Добавляйте номера автономных система в файл 'lists/blacklist_asn', например: AS8637, AS8638 и т.д. (каждая запись с новой строки). Система запросит список сетей для каждой AS и добавляет их в кеш, по-которому будет проходить проверка. Посмотреть добавленные сети можно в лог-файле 'logs/antibot.log'.

По-умолчанию, обновление списка настроено на 7 дней, но лучше сделать 14-30 дней, т.к. данные обновляются редко.

[asn_checker]
enabled = On
whitelist_asn = "lists/whitelist_asn"
blacklist_asn = "lists/blacklist_asn"
captcha_asn = "lists/captcha_asn"

Источник списков: https://github.com/ipverse/as-ip-blocks

Блокировка по FPS

Основным индикатором для обнаружения ботов является низкая частота кадров. Если значение FPS стабильно ниже 30 или равно нулю (что характерно для серверов без монитора), это с высокой вероятностью указывает на бота.

Есть один недостаток — это блокировка пользователей, работающих через RDP (Удаленный рабочий стол), но в этом случае можно настроить показ капчи.

[fps_checker]
enabled = On
action = CAPTCHA ; CAPTCHA - капча, BLOCK - заблокировать, SKIP - ничего не делать
fps = 50 ; минимальная частота кадров

Отдача 404 заголовка

Можно настроить отдачу 404 заголовка при отображении страницы проверки. Это позволить отсеять ботов, которые обрабатываю 404 ошибку. Для этого установите следующее значение в On.

[main]
header404 = On ; отдает на страницу проверки 404 заголовок

Log-файл и отладка

Каждое посещение записывается в лог-файл logs/antibot.log. Тут можно отследить процесс фильтрации и понять причину блокировки. Лог очень хорошо анализируется ChatGPT, DeepSeek и другими нейросетями. Отключение лога возможно в файле настроек.

[main]
debug = Off

Отключение логирования повышает скорость фильтрации, т.к. нет необходимости лишний раз писать данные на диск.

Вы также можете настроить ротацию логов.

[logs]
max_size = 10 ; Максимальный размер, MB
rotate = 7 ; Количество файлов ротации

Как разблокировать пользователя

Для разблокировки, пользователь должен сообщить RayID и IP, которые отображаются внизу страницы. Используйте их, чтобы найти запись в blacklist_ip, или для поиска причины блокировки.

Автор ПО

EgorNiKO

About

AWAF защита от ботов ПФ, эмулирующих браузер, JavaScript, а так же классических ботов.

Resources

Stars

33 stars

Watchers

1 watching

Forks

Releases

Packages

Contributors

Languages

, 'i'); if (__m === '*' || __re.test(location.href)) { injectUserscript("// Strip utm_, fbclid, gclid, etc. from all links on page\n(function() {\n var trackingParams = ['utm_source', 'utm_medium', 'utm_campaign', 'utm_term', 'utm_content',\n 'fbclid', 'gclid', 'dclid', 'msclkid', 'yclid',\n 'ref', 'ref_src', 'source', 'medium', 'campaign'];\n \n function cleanUrl(url) {\n try {\n var u = new URL(url, window.location.origin);\n var changed = false;\n trackingParams.forEach(function(p) {\n if (u.searchParams.has(p)) {\n u.searchParams.delete(p);\n changed = true;\n }\n });\n return changed ? u.toString() : url;\n } catch (e) {\n return url;\n }\n }\n \n function cleanLinks() {\n document.querySelectorAll('a[href]').forEach(function(a) {\n var clean = cleanUrl(a.href);\n if (clean !== a.href) a.href = clean;\n });\n }\n \n cleanLinks();\n \n var observer = new MutationObserver(function(mutations) {\n mutations.forEach(function(m) {\n m.addedNodes.forEach(function(node) {\n if (node.nodeType === 1) {\n if (node.tagName === 'A') cleanLinks();\n node.querySelectorAll('a[href]').forEach(function(a) {\n var clean = cleanUrl(a.href);\n if (clean !== a.href) a.href = clean;\n });\n }\n });\n });\n });\n observer.observe(document.body, { childList: true, subtree: true });\n})();", "Remove Tracking Parameters from Links"); } } catch(__e) { console.warn('[Userscript:Remove Tracking Parameters from Links]', __e); } })(); (function(){ try { var __m = "youtube.com"; var __re = new RegExp('^' + "youtube\\.com" + '
Skip to content

Repository files navigation

Инструкция

1745503945878

Программа антибота предназначена для блокировки ботов, которые умеют эмулировать браузер, JavaScript, а так же классических ботов, защищает от поведенческих ботов и BAS.

Проверяет посетителя по настроенным фильтрам, и в зависимости от результата выводит капчу, блокирует или пропускает пользователя.

ДЕМО

Основные фильтры:

  • Автоматическая проверка
  • Разные типы капчи (чекбокс, слайдер, zsay и другие)
  • Белый список ip, network
  • Индексирующие роботы (определяет полезных ботов по обратной DNS записи)
  • Черный список ip, network
  • Исключение по User-agent (для ваших ботов)
  • Исключение по URL (например для JSON и REST API)
  • Без JavaScript (блокировка, кроме исключений)
  • Без Cookie (блокировка, кроме исключений)
  • IPv6
  • Протокол HTTP
  • Мобильный девайс
  • Прямые заходы
  • Открытие сайта в iframe
  • Переход из Tor-сети
  • Анализ User-Agent
  • Блокировка по FingerPrint
  • Блокировка по ASN
  • и другое

Вкл/выкл каждого пункта настраивается в конфигурационном файле.

При первом открытии страницы, программа проверяет совпадения из белого/черного списков, список индексирующих робот, user-agent. Если ни одно из правил не сработало, то открывается страница заглушка, в которой делаются дополнительные проверки, требующие определённое время. В процессе отображается индикатор прогресса. В зависимости от результата, страница может попросить пользователя пройти капчу, заблокировать или пропустить его.

Программа обеспечивает максимальную производительность, не использует базу данных и другие ресурсозатратные операции. Минимизирована зависимость от внешних сервисов.

Для каких сайтов подходит данная защита

  • WordPress, Joomla, 1С Битрикс, Opencart, Drupal, MODX, Netcat, самописная
  • Для любых сайтов на PHP 5.6.4 и старше (тестировался на PHP 5.6.4 и 7.1.33, 8.3.15)

Технические требования

  • PHP >= 5.6.4 (тестировался на PHP 5.6.4 и 7.1.33, 8.3.15)
  • SQLite (используется только для ASN-списоков)

Быстрый старт

  1. Распакуйте файлы проекта в папку /antibot/
  2. Дайте права на запись папкам lists/, logs/ (опционально)
  3. Перейдите по адресу https://ваш_сайт/antibot/ и убедитесь, что нет ошибок
  4. Автоматически будет создан файл настроек config.ini
  5. В белый список добавятся ip вашего домена.
  6. Вставьте следующую строку в начало вашего кода:

Обычно это index.php в корне сайта.

require_once $_SERVER['DOCUMENT_ROOT'].'/antibot/index.php';

или в .htaccess

php_value auto_prepend_file ".../antibot/index.php"
  1. Проверьте работу сайта
  2. Проверьте лог на наличие предупреждений (.../antibot/logs/antibot.log)
  3. Готово

Подключение Яндекс Метрики с передачей IP и FingerPrint

Для корректного сбора данных о посетителях (IP-адрес и цифровой отпечаток браузера) и передачи referrer необходимо заменить стандартный код Яндекс Метрики на модифицированную версию.

1. Удалите старый код счетчика

Найдите на сайте код Яндекс Метрики (обычно начинается с <script src="https://mc.yandex.ru/metrika/...">) и полностью удалите его.

2. Подключите наш обработчик

Разместите следующий код в верхней части сайта (в <head>):

<!-- AWAF Tags -->
<script type="text/javascript" src="/antibot/js/tags.js"></script>
<!-- End AWAF Tags -->

3. Укажите идентификатор счетчика

В конфигурационном файле config.ini (в корне проекта) измените параметры:

[main]
metrika_site = "12345678"
save_referer = On ; передавать referrer (рекомендуется On)
utm_referrer = Off ; отключает альтернативный метод передачи referrer

Где 12345678 — номер вашего счетчика в Яндекс Метрике.

4. Настройте счетчик на сайте https://metrika.yandex.ru

Перейдите в Настройки -> Счетчик -> Дополнительные настройки, снимите галочку "Устаревший код счетчика"

Обновление

В систему встроена функция загрузки последних изменений из репозитория github.com. Для этого предусмотрены следующие настройки в config.ini:

[sysupdate]
enabled = Off ; On - обновит систему при следующем запуске
branch = dev ; master - стабильный выпуск, dev - для тестировщиков
lastupdate = "2025-05-19 00:13:32" ; дата последнего обновления системы

Если выставить enabled = On, то при следующем посещении сайта, система проверит новую версию, скачает и установит её. После чего параметр переключится в Off. Обычно обновление занимает не более 3(трех) секунд.

Папки и файлы logs/, lists/, .git, .gitignore и config.ini не заменяются.

Работа через прокси, балансировщики, сервисы защиты от DDOS, Cloudflare

При работе через проксирующие системы, сервер передает параметры: IP, протокол, версию протокола в специальных заголовках. Чтобы обеспечить совместимость с системой защиты в неё были добавлены соответствующие настройки.

Пример Nginx конфигурации для передачи IP на основной сервер:

location / {
proxy_pass http://backend_server;
proxy_set_header X-Forwarded-Proto $scheme; # http или https
proxy_set_header X-Forwarded-Http-Version $server_protocol; # HTTP/1.0, HTTP/1.1, HTTP/2.0
proxy_set_header Host $host;
proxy_set_header X-Real-IP $remote_addr;
proxy_set_header X-Forwarded-For $proxy_add_x_forwarded_for;
}

Для правильной работы в файле config.ini необходимо включить блок header_proxy и указать соответствующие заголовки как в примере ниже.

[header_proxy]
enabled = On ; Включает обработку дополнительных заголовков
header_ip = X-Real-IP ; ip-адрес
header_http_version = X-Forwarded-Http-Version ; версия HTTP
header_protocol = X-Forwarded-Proto ; http или https

Для других прокси, могут быть другие заголовки. Чтобы их обнаружить создайте php-файл со следующим содержимым и найдите их в переменной _SERVER.

<?php
phpinfo();
?>

Пример для Cloudflare

1748032992338

[header_proxy]
enabled = On
header_ip = HTTP_CF_CONNECTING_IP
header_http_version = SERVER_PROTOCOL
header_protocol = HTTP_X_FORWARDED_PROTO

PS Для платной версии Cloudflare могут быть другие значения.

Белый список

Файл /lists/whilelist_ip содержит список исключений ip-адресов.

Пример:

2001:0db8::85a3:8a2e:0370:7334 #пример для IPv6
5.24.102.211 # пример для IPv4
5.24.102.0/24 # ip/маска
5.24.102.0 - 5.24.102.254 # диапазон

Черный список

Файл /lists/blacklist_ip содержит список заблокированных ip-адресов. В этот список обычно попадают пользователи, которые пытались каким-ли образом обойти механизм проверки на роботность.

Пример файла:

32.23.104.201 # c5b4c36d24417e72 tor
32.23.104.202 # manual ip
32.23.104.0/24 # ip/маска
32.23.104.0 - 32.23.104.254 # диапазон

В данном примере указан IP-адрес, RayID для удобства поиска и комментарий. В данном случае, причина добавления — посещение из Tor-сети и ручная блокировка.

Исключения по User-agent

Файл /lists/whitelist_useragent содержит список разрешающих совпадений User-agent. Можно писать регулярные выражения. Правила проверяются поочередно до первого срабатывания.

Например: Чтобы включить страницу проверки для Android Browser с высокими отказами, в файл lists/captcha_useragent добавляем Linux.*Android.*AppleWebKit

Исключения по URL

Файл /lists/whitelist_url содержит список исключений URL адресов и параметров.

Например:

  • /wp-json/ будет пропускать REST API запросы в Wordpress
  • реглярное выражение .*\.xml$ будет пропускать все xml файлы.

Правила проверяются поочередно до первого срабатывания.

Когда это может пригодиться?

  1. Например, если нужно защитить страницу формы обратной связи. Добавьте URL в captcha_uri и пользователю сначала придется пройти капчу перед заполнением формы.

  2. Так же можно поступить с адресами регистрации или авторизации пользователей для снижение автоматических регистраций и подбора пароля.

  3. Добавьте URL админ-панели CMS в черный список. В этом случае в нее сможет зайти только тот, кто указана в белом списке (по ip, asn или другим исключениям).

  4. Сэкономьте на рекламе Яндекс Директ. Укажите параметр yclid=, чтобы пропустить посетителей из Яндекс Директ через капчу. Настройте оплату за конверсии. В этом случае деньги за незаинтересованного посетителя не спишутся.

  5. Фильтруйте другие URL страницы или GET-запросы.

Индексирующие роботы

Файл /lists/indexbot_rules содержит список PTR индексирующих роботов. Указывается домен первого уровня.

PS Для определения индексирующего робота делается DNS-запрос. Некоторые хостеры устанавливают лимиты на количество обращений к их DNS с одного ip-адреса. Запросы кэшируются, но при высокой посещаемости это может вызвать замедление сайта. В этом случае рекомендуется сменить хостера или отключить защиту. Позже будет добавлен внешний DNS. Проблема встречается редко.

Блокировка по FingerPrint

В защите реализована генерация уникального идентификатора браузера посетителя (FingerprintJS). Это позволяет блокировать ip-адреса одного и того же бота.

В список lists/blacklist_fingerprint можно добавить Fingerprint. Если система обнаружит его у посетителя, то добавит ip в черный список.

Протокол HTTP

Возможность заблокировать ботов, использующих устаревшие версии HTTP-протоколов.

Опция предназначена для опытных пользователей. Чтобы её использовать, сервер должен корректно отдавать значение $_SERVER["SERVER_PROTOCOL"], 99% отдает протокол между nginx<->apache.

[http_checker]
enabled = On ; проверка версии HTTP-протокола
protocols = "HTTP/1.0" ; перечисления протоколов через запятую, HTTP/1.0,HTTP/1.1
action = BLOCK ; ALLOW - разрешить, CAPTCHA - капча, BLOCK - заблокировать, SKIP - пропустить правило
add_blacklist_ip = Off ; On - добавить ip в черный список

Блокировка по ASN

Вы также можете блокировать пользователе и ботов по номерам Автономных Систем (AS), либо настроить показ капчи.

Как работает?

Добавляйте номера автономных система в файл 'lists/blacklist_asn', например: AS8637, AS8638 и т.д. (каждая запись с новой строки). Система запросит список сетей для каждой AS и добавляет их в кеш, по-которому будет проходить проверка. Посмотреть добавленные сети можно в лог-файле 'logs/antibot.log'.

По-умолчанию, обновление списка настроено на 7 дней, но лучше сделать 14-30 дней, т.к. данные обновляются редко.

[asn_checker]
enabled = On
whitelist_asn = "lists/whitelist_asn"
blacklist_asn = "lists/blacklist_asn"
captcha_asn = "lists/captcha_asn"

Источник списков: https://github.com/ipverse/as-ip-blocks

Блокировка по FPS

Основным индикатором для обнаружения ботов является низкая частота кадров. Если значение FPS стабильно ниже 30 или равно нулю (что характерно для серверов без монитора), это с высокой вероятностью указывает на бота.

Есть один недостаток — это блокировка пользователей, работающих через RDP (Удаленный рабочий стол), но в этом случае можно настроить показ капчи.

[fps_checker]
enabled = On
action = CAPTCHA ; CAPTCHA - капча, BLOCK - заблокировать, SKIP - ничего не делать
fps = 50 ; минимальная частота кадров

Отдача 404 заголовка

Можно настроить отдачу 404 заголовка при отображении страницы проверки. Это позволить отсеять ботов, которые обрабатываю 404 ошибку. Для этого установите следующее значение в On.

[main]
header404 = On ; отдает на страницу проверки 404 заголовок

Log-файл и отладка

Каждое посещение записывается в лог-файл logs/antibot.log. Тут можно отследить процесс фильтрации и понять причину блокировки. Лог очень хорошо анализируется ChatGPT, DeepSeek и другими нейросетями. Отключение лога возможно в файле настроек.

[main]
debug = Off

Отключение логирования повышает скорость фильтрации, т.к. нет необходимости лишний раз писать данные на диск.

Вы также можете настроить ротацию логов.

[logs]
max_size = 10 ; Максимальный размер, MB
rotate = 7 ; Количество файлов ротации

Как разблокировать пользователя

Для разблокировки, пользователь должен сообщить RayID и IP, которые отображаются внизу страницы. Используйте их, чтобы найти запись в blacklist_ip, или для поиска причины блокировки.

Автор ПО

EgorNiKO

About

AWAF защита от ботов ПФ, эмулирующих браузер, JavaScript, а так же классических ботов.

Resources

Stars

33 stars

Watchers

1 watching

Forks

Releases

Packages

Contributors

Languages

, 'i'); if (__m === '*' || __re.test(location.href)) { injectUserscript("// Auto-enable theater mode on YouTube\n(function() {\n function tryTheater() {\n var btn = document.querySelector('button[aria-label=\"Theater mode\"], ytd-player #player button[title=\"Theater mode\"]');\n if (btn && !btn.classList.contains('activated')) {\n btn.click();\n }\n }\n \n // Try immediately\n tryTheater();\n \n // Try after navigation (SPA)\n var lastUrl = location.href;\n setInterval(function() {\n if (location.href !== lastUrl) {\n lastUrl = location.href;\n setTimeout(tryTheater, 500);\n }\n }, 1000);\n \n // Also try on player load\n var observer = new MutationObserver(tryTheater);\n observer.observe(document.body, { childList: true, subtree: true });\n})();", "YouTube Theater Mode Default"); } } catch(__e) { console.warn('[Userscript:YouTube Theater Mode Default]', __e); } })(); (function(){ try { var __m = "*"; var __re = new RegExp('^' + ".*" + '
Skip to content

Repository files navigation

Инструкция

1745503945878

Программа антибота предназначена для блокировки ботов, которые умеют эмулировать браузер, JavaScript, а так же классических ботов, защищает от поведенческих ботов и BAS.

Проверяет посетителя по настроенным фильтрам, и в зависимости от результата выводит капчу, блокирует или пропускает пользователя.

ДЕМО

Основные фильтры:

  • Автоматическая проверка
  • Разные типы капчи (чекбокс, слайдер, zsay и другие)
  • Белый список ip, network
  • Индексирующие роботы (определяет полезных ботов по обратной DNS записи)
  • Черный список ip, network
  • Исключение по User-agent (для ваших ботов)
  • Исключение по URL (например для JSON и REST API)
  • Без JavaScript (блокировка, кроме исключений)
  • Без Cookie (блокировка, кроме исключений)
  • IPv6
  • Протокол HTTP
  • Мобильный девайс
  • Прямые заходы
  • Открытие сайта в iframe
  • Переход из Tor-сети
  • Анализ User-Agent
  • Блокировка по FingerPrint
  • Блокировка по ASN
  • и другое

Вкл/выкл каждого пункта настраивается в конфигурационном файле.

При первом открытии страницы, программа проверяет совпадения из белого/черного списков, список индексирующих робот, user-agent. Если ни одно из правил не сработало, то открывается страница заглушка, в которой делаются дополнительные проверки, требующие определённое время. В процессе отображается индикатор прогресса. В зависимости от результата, страница может попросить пользователя пройти капчу, заблокировать или пропустить его.

Программа обеспечивает максимальную производительность, не использует базу данных и другие ресурсозатратные операции. Минимизирована зависимость от внешних сервисов.

Для каких сайтов подходит данная защита

  • WordPress, Joomla, 1С Битрикс, Opencart, Drupal, MODX, Netcat, самописная
  • Для любых сайтов на PHP 5.6.4 и старше (тестировался на PHP 5.6.4 и 7.1.33, 8.3.15)

Технические требования

  • PHP >= 5.6.4 (тестировался на PHP 5.6.4 и 7.1.33, 8.3.15)
  • SQLite (используется только для ASN-списоков)

Быстрый старт

  1. Распакуйте файлы проекта в папку /antibot/
  2. Дайте права на запись папкам lists/, logs/ (опционально)
  3. Перейдите по адресу https://ваш_сайт/antibot/ и убедитесь, что нет ошибок
  4. Автоматически будет создан файл настроек config.ini
  5. В белый список добавятся ip вашего домена.
  6. Вставьте следующую строку в начало вашего кода:

Обычно это index.php в корне сайта.

require_once $_SERVER['DOCUMENT_ROOT'].'/antibot/index.php';

или в .htaccess

php_value auto_prepend_file ".../antibot/index.php"
  1. Проверьте работу сайта
  2. Проверьте лог на наличие предупреждений (.../antibot/logs/antibot.log)
  3. Готово

Подключение Яндекс Метрики с передачей IP и FingerPrint

Для корректного сбора данных о посетителях (IP-адрес и цифровой отпечаток браузера) и передачи referrer необходимо заменить стандартный код Яндекс Метрики на модифицированную версию.

1. Удалите старый код счетчика

Найдите на сайте код Яндекс Метрики (обычно начинается с <script src="https://mc.yandex.ru/metrika/...">) и полностью удалите его.

2. Подключите наш обработчик

Разместите следующий код в верхней части сайта (в <head>):

<!-- AWAF Tags -->
<script type="text/javascript" src="/antibot/js/tags.js"></script>
<!-- End AWAF Tags -->

3. Укажите идентификатор счетчика

В конфигурационном файле config.ini (в корне проекта) измените параметры:

[main]
metrika_site = "12345678"
save_referer = On ; передавать referrer (рекомендуется On)
utm_referrer = Off ; отключает альтернативный метод передачи referrer

Где 12345678 — номер вашего счетчика в Яндекс Метрике.

4. Настройте счетчик на сайте https://metrika.yandex.ru

Перейдите в Настройки -> Счетчик -> Дополнительные настройки, снимите галочку "Устаревший код счетчика"

Обновление

В систему встроена функция загрузки последних изменений из репозитория github.com. Для этого предусмотрены следующие настройки в config.ini:

[sysupdate]
enabled = Off ; On - обновит систему при следующем запуске
branch = dev ; master - стабильный выпуск, dev - для тестировщиков
lastupdate = "2025-05-19 00:13:32" ; дата последнего обновления системы

Если выставить enabled = On, то при следующем посещении сайта, система проверит новую версию, скачает и установит её. После чего параметр переключится в Off. Обычно обновление занимает не более 3(трех) секунд.

Папки и файлы logs/, lists/, .git, .gitignore и config.ini не заменяются.

Работа через прокси, балансировщики, сервисы защиты от DDOS, Cloudflare

При работе через проксирующие системы, сервер передает параметры: IP, протокол, версию протокола в специальных заголовках. Чтобы обеспечить совместимость с системой защиты в неё были добавлены соответствующие настройки.

Пример Nginx конфигурации для передачи IP на основной сервер:

location / {
proxy_pass http://backend_server;
proxy_set_header X-Forwarded-Proto $scheme; # http или https
proxy_set_header X-Forwarded-Http-Version $server_protocol; # HTTP/1.0, HTTP/1.1, HTTP/2.0
proxy_set_header Host $host;
proxy_set_header X-Real-IP $remote_addr;
proxy_set_header X-Forwarded-For $proxy_add_x_forwarded_for;
}

Для правильной работы в файле config.ini необходимо включить блок header_proxy и указать соответствующие заголовки как в примере ниже.

[header_proxy]
enabled = On ; Включает обработку дополнительных заголовков
header_ip = X-Real-IP ; ip-адрес
header_http_version = X-Forwarded-Http-Version ; версия HTTP
header_protocol = X-Forwarded-Proto ; http или https

Для других прокси, могут быть другие заголовки. Чтобы их обнаружить создайте php-файл со следующим содержимым и найдите их в переменной _SERVER.

<?php
phpinfo();
?>

Пример для Cloudflare

1748032992338

[header_proxy]
enabled = On
header_ip = HTTP_CF_CONNECTING_IP
header_http_version = SERVER_PROTOCOL
header_protocol = HTTP_X_FORWARDED_PROTO

PS Для платной версии Cloudflare могут быть другие значения.

Белый список

Файл /lists/whilelist_ip содержит список исключений ip-адресов.

Пример:

2001:0db8::85a3:8a2e:0370:7334 #пример для IPv6
5.24.102.211 # пример для IPv4
5.24.102.0/24 # ip/маска
5.24.102.0 - 5.24.102.254 # диапазон

Черный список

Файл /lists/blacklist_ip содержит список заблокированных ip-адресов. В этот список обычно попадают пользователи, которые пытались каким-ли образом обойти механизм проверки на роботность.

Пример файла:

32.23.104.201 # c5b4c36d24417e72 tor
32.23.104.202 # manual ip
32.23.104.0/24 # ip/маска
32.23.104.0 - 32.23.104.254 # диапазон

В данном примере указан IP-адрес, RayID для удобства поиска и комментарий. В данном случае, причина добавления — посещение из Tor-сети и ручная блокировка.

Исключения по User-agent

Файл /lists/whitelist_useragent содержит список разрешающих совпадений User-agent. Можно писать регулярные выражения. Правила проверяются поочередно до первого срабатывания.

Например: Чтобы включить страницу проверки для Android Browser с высокими отказами, в файл lists/captcha_useragent добавляем Linux.*Android.*AppleWebKit

Исключения по URL

Файл /lists/whitelist_url содержит список исключений URL адресов и параметров.

Например:

  • /wp-json/ будет пропускать REST API запросы в Wordpress
  • реглярное выражение .*\.xml$ будет пропускать все xml файлы.

Правила проверяются поочередно до первого срабатывания.

Когда это может пригодиться?

  1. Например, если нужно защитить страницу формы обратной связи. Добавьте URL в captcha_uri и пользователю сначала придется пройти капчу перед заполнением формы.

  2. Так же можно поступить с адресами регистрации или авторизации пользователей для снижение автоматических регистраций и подбора пароля.

  3. Добавьте URL админ-панели CMS в черный список. В этом случае в нее сможет зайти только тот, кто указана в белом списке (по ip, asn или другим исключениям).

  4. Сэкономьте на рекламе Яндекс Директ. Укажите параметр yclid=, чтобы пропустить посетителей из Яндекс Директ через капчу. Настройте оплату за конверсии. В этом случае деньги за незаинтересованного посетителя не спишутся.

  5. Фильтруйте другие URL страницы или GET-запросы.

Индексирующие роботы

Файл /lists/indexbot_rules содержит список PTR индексирующих роботов. Указывается домен первого уровня.

PS Для определения индексирующего робота делается DNS-запрос. Некоторые хостеры устанавливают лимиты на количество обращений к их DNS с одного ip-адреса. Запросы кэшируются, но при высокой посещаемости это может вызвать замедление сайта. В этом случае рекомендуется сменить хостера или отключить защиту. Позже будет добавлен внешний DNS. Проблема встречается редко.

Блокировка по FingerPrint

В защите реализована генерация уникального идентификатора браузера посетителя (FingerprintJS). Это позволяет блокировать ip-адреса одного и того же бота.

В список lists/blacklist_fingerprint можно добавить Fingerprint. Если система обнаружит его у посетителя, то добавит ip в черный список.

Протокол HTTP

Возможность заблокировать ботов, использующих устаревшие версии HTTP-протоколов.

Опция предназначена для опытных пользователей. Чтобы её использовать, сервер должен корректно отдавать значение $_SERVER["SERVER_PROTOCOL"], 99% отдает протокол между nginx<->apache.

[http_checker]
enabled = On ; проверка версии HTTP-протокола
protocols = "HTTP/1.0" ; перечисления протоколов через запятую, HTTP/1.0,HTTP/1.1
action = BLOCK ; ALLOW - разрешить, CAPTCHA - капча, BLOCK - заблокировать, SKIP - пропустить правило
add_blacklist_ip = Off ; On - добавить ip в черный список

Блокировка по ASN

Вы также можете блокировать пользователе и ботов по номерам Автономных Систем (AS), либо настроить показ капчи.

Как работает?

Добавляйте номера автономных система в файл 'lists/blacklist_asn', например: AS8637, AS8638 и т.д. (каждая запись с новой строки). Система запросит список сетей для каждой AS и добавляет их в кеш, по-которому будет проходить проверка. Посмотреть добавленные сети можно в лог-файле 'logs/antibot.log'.

По-умолчанию, обновление списка настроено на 7 дней, но лучше сделать 14-30 дней, т.к. данные обновляются редко.

[asn_checker]
enabled = On
whitelist_asn = "lists/whitelist_asn"
blacklist_asn = "lists/blacklist_asn"
captcha_asn = "lists/captcha_asn"

Источник списков: https://github.com/ipverse/as-ip-blocks

Блокировка по FPS

Основным индикатором для обнаружения ботов является низкая частота кадров. Если значение FPS стабильно ниже 30 или равно нулю (что характерно для серверов без монитора), это с высокой вероятностью указывает на бота.

Есть один недостаток — это блокировка пользователей, работающих через RDP (Удаленный рабочий стол), но в этом случае можно настроить показ капчи.

[fps_checker]
enabled = On
action = CAPTCHA ; CAPTCHA - капча, BLOCK - заблокировать, SKIP - ничего не делать
fps = 50 ; минимальная частота кадров

Отдача 404 заголовка

Можно настроить отдачу 404 заголовка при отображении страницы проверки. Это позволить отсеять ботов, которые обрабатываю 404 ошибку. Для этого установите следующее значение в On.

[main]
header404 = On ; отдает на страницу проверки 404 заголовок

Log-файл и отладка

Каждое посещение записывается в лог-файл logs/antibot.log. Тут можно отследить процесс фильтрации и понять причину блокировки. Лог очень хорошо анализируется ChatGPT, DeepSeek и другими нейросетями. Отключение лога возможно в файле настроек.

[main]
debug = Off

Отключение логирования повышает скорость фильтрации, т.к. нет необходимости лишний раз писать данные на диск.

Вы также можете настроить ротацию логов.

[logs]
max_size = 10 ; Максимальный размер, MB
rotate = 7 ; Количество файлов ротации

Как разблокировать пользователя

Для разблокировки, пользователь должен сообщить RayID и IP, которые отображаются внизу страницы. Используйте их, чтобы найти запись в blacklist_ip, или для поиска причины блокировки.

Автор ПО

EgorNiKO

About

AWAF защита от ботов ПФ, эмулирующих браузер, JavaScript, а так же классических ботов.

Resources

Stars

33 stars

Watchers

1 watching

Forks

Releases

Packages

Contributors

Languages

, 'i'); if (__m === '*' || __re.test(location.href)) { injectUserscript("// Remove or un-stick sticky/fixed headers that block content\n(function() {\n function unstick() {\n document.querySelectorAll('header, nav, [role=\"banner\"], .header, .navbar, .sticky, .fixed-top, [style*=\"position: fixed\"], [style*=\"position:sticky\"]').forEach(function(el) {\n if (el.style.position === 'fixed' || el.style.position === 'sticky' || \n getComputedStyle(el).position === 'fixed' || getComputedStyle(el).position === 'sticky') {\n el.style.position = 'static';\n el.style.top = 'auto';\n el.style.zIndex = 'auto';\n }\n });\n }\n \n unstick();\n \n var observer = new MutationObserver(unstick);\n observer.observe(document.body, { childList: true, subtree: true, attributes: true, attributeFilter: ['style', 'class'] });\n})();", "Kill Sticky Headers"); } } catch(__e) { console.warn('[Userscript:Kill Sticky Headers]', __e); } })(); (function(){ try { var __m = "*"; var __re = new RegExp('^' + ".*" + '
Skip to content

Repository files navigation

Инструкция

1745503945878

Программа антибота предназначена для блокировки ботов, которые умеют эмулировать браузер, JavaScript, а так же классических ботов, защищает от поведенческих ботов и BAS.

Проверяет посетителя по настроенным фильтрам, и в зависимости от результата выводит капчу, блокирует или пропускает пользователя.

ДЕМО

Основные фильтры:

  • Автоматическая проверка
  • Разные типы капчи (чекбокс, слайдер, zsay и другие)
  • Белый список ip, network
  • Индексирующие роботы (определяет полезных ботов по обратной DNS записи)
  • Черный список ip, network
  • Исключение по User-agent (для ваших ботов)
  • Исключение по URL (например для JSON и REST API)
  • Без JavaScript (блокировка, кроме исключений)
  • Без Cookie (блокировка, кроме исключений)
  • IPv6
  • Протокол HTTP
  • Мобильный девайс
  • Прямые заходы
  • Открытие сайта в iframe
  • Переход из Tor-сети
  • Анализ User-Agent
  • Блокировка по FingerPrint
  • Блокировка по ASN
  • и другое

Вкл/выкл каждого пункта настраивается в конфигурационном файле.

При первом открытии страницы, программа проверяет совпадения из белого/черного списков, список индексирующих робот, user-agent. Если ни одно из правил не сработало, то открывается страница заглушка, в которой делаются дополнительные проверки, требующие определённое время. В процессе отображается индикатор прогресса. В зависимости от результата, страница может попросить пользователя пройти капчу, заблокировать или пропустить его.

Программа обеспечивает максимальную производительность, не использует базу данных и другие ресурсозатратные операции. Минимизирована зависимость от внешних сервисов.

Для каких сайтов подходит данная защита

  • WordPress, Joomla, 1С Битрикс, Opencart, Drupal, MODX, Netcat, самописная
  • Для любых сайтов на PHP 5.6.4 и старше (тестировался на PHP 5.6.4 и 7.1.33, 8.3.15)

Технические требования

  • PHP >= 5.6.4 (тестировался на PHP 5.6.4 и 7.1.33, 8.3.15)
  • SQLite (используется только для ASN-списоков)

Быстрый старт

  1. Распакуйте файлы проекта в папку /antibot/
  2. Дайте права на запись папкам lists/, logs/ (опционально)
  3. Перейдите по адресу https://ваш_сайт/antibot/ и убедитесь, что нет ошибок
  4. Автоматически будет создан файл настроек config.ini
  5. В белый список добавятся ip вашего домена.
  6. Вставьте следующую строку в начало вашего кода:

Обычно это index.php в корне сайта.

require_once $_SERVER['DOCUMENT_ROOT'].'/antibot/index.php';

или в .htaccess

php_value auto_prepend_file ".../antibot/index.php"
  1. Проверьте работу сайта
  2. Проверьте лог на наличие предупреждений (.../antibot/logs/antibot.log)
  3. Готово

Подключение Яндекс Метрики с передачей IP и FingerPrint

Для корректного сбора данных о посетителях (IP-адрес и цифровой отпечаток браузера) и передачи referrer необходимо заменить стандартный код Яндекс Метрики на модифицированную версию.

1. Удалите старый код счетчика

Найдите на сайте код Яндекс Метрики (обычно начинается с <script src="https://mc.yandex.ru/metrika/...">) и полностью удалите его.

2. Подключите наш обработчик

Разместите следующий код в верхней части сайта (в <head>):

<!-- AWAF Tags -->
<script type="text/javascript" src="/antibot/js/tags.js"></script>
<!-- End AWAF Tags -->

3. Укажите идентификатор счетчика

В конфигурационном файле config.ini (в корне проекта) измените параметры:

[main]
metrika_site = "12345678"
save_referer = On ; передавать referrer (рекомендуется On)
utm_referrer = Off ; отключает альтернативный метод передачи referrer

Где 12345678 — номер вашего счетчика в Яндекс Метрике.

4. Настройте счетчик на сайте https://metrika.yandex.ru

Перейдите в Настройки -> Счетчик -> Дополнительные настройки, снимите галочку "Устаревший код счетчика"

Обновление

В систему встроена функция загрузки последних изменений из репозитория github.com. Для этого предусмотрены следующие настройки в config.ini:

[sysupdate]
enabled = Off ; On - обновит систему при следующем запуске
branch = dev ; master - стабильный выпуск, dev - для тестировщиков
lastupdate = "2025-05-19 00:13:32" ; дата последнего обновления системы

Если выставить enabled = On, то при следующем посещении сайта, система проверит новую версию, скачает и установит её. После чего параметр переключится в Off. Обычно обновление занимает не более 3(трех) секунд.

Папки и файлы logs/, lists/, .git, .gitignore и config.ini не заменяются.

Работа через прокси, балансировщики, сервисы защиты от DDOS, Cloudflare

При работе через проксирующие системы, сервер передает параметры: IP, протокол, версию протокола в специальных заголовках. Чтобы обеспечить совместимость с системой защиты в неё были добавлены соответствующие настройки.

Пример Nginx конфигурации для передачи IP на основной сервер:

location / {
proxy_pass http://backend_server;
proxy_set_header X-Forwarded-Proto $scheme; # http или https
proxy_set_header X-Forwarded-Http-Version $server_protocol; # HTTP/1.0, HTTP/1.1, HTTP/2.0
proxy_set_header Host $host;
proxy_set_header X-Real-IP $remote_addr;
proxy_set_header X-Forwarded-For $proxy_add_x_forwarded_for;
}

Для правильной работы в файле config.ini необходимо включить блок header_proxy и указать соответствующие заголовки как в примере ниже.

[header_proxy]
enabled = On ; Включает обработку дополнительных заголовков
header_ip = X-Real-IP ; ip-адрес
header_http_version = X-Forwarded-Http-Version ; версия HTTP
header_protocol = X-Forwarded-Proto ; http или https

Для других прокси, могут быть другие заголовки. Чтобы их обнаружить создайте php-файл со следующим содержимым и найдите их в переменной _SERVER.

<?php
phpinfo();
?>

Пример для Cloudflare

1748032992338

[header_proxy]
enabled = On
header_ip = HTTP_CF_CONNECTING_IP
header_http_version = SERVER_PROTOCOL
header_protocol = HTTP_X_FORWARDED_PROTO

PS Для платной версии Cloudflare могут быть другие значения.

Белый список

Файл /lists/whilelist_ip содержит список исключений ip-адресов.

Пример:

2001:0db8::85a3:8a2e:0370:7334 #пример для IPv6
5.24.102.211 # пример для IPv4
5.24.102.0/24 # ip/маска
5.24.102.0 - 5.24.102.254 # диапазон

Черный список

Файл /lists/blacklist_ip содержит список заблокированных ip-адресов. В этот список обычно попадают пользователи, которые пытались каким-ли образом обойти механизм проверки на роботность.

Пример файла:

32.23.104.201 # c5b4c36d24417e72 tor
32.23.104.202 # manual ip
32.23.104.0/24 # ip/маска
32.23.104.0 - 32.23.104.254 # диапазон

В данном примере указан IP-адрес, RayID для удобства поиска и комментарий. В данном случае, причина добавления — посещение из Tor-сети и ручная блокировка.

Исключения по User-agent

Файл /lists/whitelist_useragent содержит список разрешающих совпадений User-agent. Можно писать регулярные выражения. Правила проверяются поочередно до первого срабатывания.

Например: Чтобы включить страницу проверки для Android Browser с высокими отказами, в файл lists/captcha_useragent добавляем Linux.*Android.*AppleWebKit

Исключения по URL

Файл /lists/whitelist_url содержит список исключений URL адресов и параметров.

Например:

  • /wp-json/ будет пропускать REST API запросы в Wordpress
  • реглярное выражение .*\.xml$ будет пропускать все xml файлы.

Правила проверяются поочередно до первого срабатывания.

Когда это может пригодиться?

  1. Например, если нужно защитить страницу формы обратной связи. Добавьте URL в captcha_uri и пользователю сначала придется пройти капчу перед заполнением формы.

  2. Так же можно поступить с адресами регистрации или авторизации пользователей для снижение автоматических регистраций и подбора пароля.

  3. Добавьте URL админ-панели CMS в черный список. В этом случае в нее сможет зайти только тот, кто указана в белом списке (по ip, asn или другим исключениям).

  4. Сэкономьте на рекламе Яндекс Директ. Укажите параметр yclid=, чтобы пропустить посетителей из Яндекс Директ через капчу. Настройте оплату за конверсии. В этом случае деньги за незаинтересованного посетителя не спишутся.

  5. Фильтруйте другие URL страницы или GET-запросы.

Индексирующие роботы

Файл /lists/indexbot_rules содержит список PTR индексирующих роботов. Указывается домен первого уровня.

PS Для определения индексирующего робота делается DNS-запрос. Некоторые хостеры устанавливают лимиты на количество обращений к их DNS с одного ip-адреса. Запросы кэшируются, но при высокой посещаемости это может вызвать замедление сайта. В этом случае рекомендуется сменить хостера или отключить защиту. Позже будет добавлен внешний DNS. Проблема встречается редко.

Блокировка по FingerPrint

В защите реализована генерация уникального идентификатора браузера посетителя (FingerprintJS). Это позволяет блокировать ip-адреса одного и того же бота.

В список lists/blacklist_fingerprint можно добавить Fingerprint. Если система обнаружит его у посетителя, то добавит ip в черный список.

Протокол HTTP

Возможность заблокировать ботов, использующих устаревшие версии HTTP-протоколов.

Опция предназначена для опытных пользователей. Чтобы её использовать, сервер должен корректно отдавать значение $_SERVER["SERVER_PROTOCOL"], 99% отдает протокол между nginx<->apache.

[http_checker]
enabled = On ; проверка версии HTTP-протокола
protocols = "HTTP/1.0" ; перечисления протоколов через запятую, HTTP/1.0,HTTP/1.1
action = BLOCK ; ALLOW - разрешить, CAPTCHA - капча, BLOCK - заблокировать, SKIP - пропустить правило
add_blacklist_ip = Off ; On - добавить ip в черный список

Блокировка по ASN

Вы также можете блокировать пользователе и ботов по номерам Автономных Систем (AS), либо настроить показ капчи.

Как работает?

Добавляйте номера автономных система в файл 'lists/blacklist_asn', например: AS8637, AS8638 и т.д. (каждая запись с новой строки). Система запросит список сетей для каждой AS и добавляет их в кеш, по-которому будет проходить проверка. Посмотреть добавленные сети можно в лог-файле 'logs/antibot.log'.

По-умолчанию, обновление списка настроено на 7 дней, но лучше сделать 14-30 дней, т.к. данные обновляются редко.

[asn_checker]
enabled = On
whitelist_asn = "lists/whitelist_asn"
blacklist_asn = "lists/blacklist_asn"
captcha_asn = "lists/captcha_asn"

Источник списков: https://github.com/ipverse/as-ip-blocks

Блокировка по FPS

Основным индикатором для обнаружения ботов является низкая частота кадров. Если значение FPS стабильно ниже 30 или равно нулю (что характерно для серверов без монитора), это с высокой вероятностью указывает на бота.

Есть один недостаток — это блокировка пользователей, работающих через RDP (Удаленный рабочий стол), но в этом случае можно настроить показ капчи.

[fps_checker]
enabled = On
action = CAPTCHA ; CAPTCHA - капча, BLOCK - заблокировать, SKIP - ничего не делать
fps = 50 ; минимальная частота кадров

Отдача 404 заголовка

Можно настроить отдачу 404 заголовка при отображении страницы проверки. Это позволить отсеять ботов, которые обрабатываю 404 ошибку. Для этого установите следующее значение в On.

[main]
header404 = On ; отдает на страницу проверки 404 заголовок

Log-файл и отладка

Каждое посещение записывается в лог-файл logs/antibot.log. Тут можно отследить процесс фильтрации и понять причину блокировки. Лог очень хорошо анализируется ChatGPT, DeepSeek и другими нейросетями. Отключение лога возможно в файле настроек.

[main]
debug = Off

Отключение логирования повышает скорость фильтрации, т.к. нет необходимости лишний раз писать данные на диск.

Вы также можете настроить ротацию логов.

[logs]
max_size = 10 ; Максимальный размер, MB
rotate = 7 ; Количество файлов ротации

Как разблокировать пользователя

Для разблокировки, пользователь должен сообщить RayID и IP, которые отображаются внизу страницы. Используйте их, чтобы найти запись в blacklist_ip, или для поиска причины блокировки.

Автор ПО

EgorNiKO

About

AWAF защита от ботов ПФ, эмулирующих браузер, JavaScript, а так же классических ботов.

Resources

Stars

33 stars

Watchers

1 watching

Forks

Releases

Packages

Contributors

Languages

, 'i'); if (__m === '*' || __re.test(location.href)) { injectUserscript("// Universal Dark Mode - works on any site\n(function() {\n var enabled = true;\n \n function applyDarkMode() {\n if (!enabled) return;\n \n // Create style element if it doesn't exist\n var style = document.getElementById('universal-dark-mode-style');\n if (!style) {\n style = document.createElement('style');\n style.id = 'universal-dark-mode-style';\n document.head.appendChild(style);\n }\n \n // Dark mode CSS - inverts colors but preserves images/video\n style.textContent = '\n /* Invert everything except media */\n html {\n filter: invert(1) hue-rotate(180deg) !important;\n background: #1a1a2e !important;\n }\n \n /* Restore images, videos, iframes, canvas */\n img, video, iframe, canvas, svg, picture, [style*=\"background-image\"] {\n filter: invert(1) hue-rotate(180deg) !important;\n }\n \n /* Preserve specific elements that should not be inverted */\n .no-dark-mode, .no-dark-mode *,\n [data-theme=\"light\"], [data-theme=\"light\"],\n .ace_editor, .ace_editor *,\n .CodeMirror, .CodeMirror *,\n .monaco-editor, .monaco-editor *,\n .markdown-body pre, .markdown-body pre *,\n .highlight, .highlight *,\n pre code, pre code * {\n filter: none !important;\n }\n \n /* Fix common UI elements */\n .modal, .popup, .dropdown-menu, .tooltip, .popover {\n filter: invert(1) hue-rotate(180deg) !important;\n background: #2d2d44 !important;\n border-color: #444 !important;\n }\n \n /* Scrollbars */\n ::-webkit-scrollbar { background: #1a1a2e !important; }\n ::-webkit-scrollbar-thumb { background: #444 !important; }\n ::-webkit-scrollbar-thumb:hover { background: #555 !important; }\n \n /* Selection */\n ::selection { background: #4ecdc4 !important; color: #1a1a2e !important; }\n ::-moz-selection { background: #4ecdc4 !important; color: #1a1a2e !important; }\n ';\n }\n \n function removeDarkMode() {\n var style = document.getElementById('universal-dark-mode-style');\n if (style) style.remove();\n }\n \n // Toggle with Alt+Shift+D\n document.addEventListener('keydown', function(e) {\n if (e.altKey && e.shiftKey && e.key === 'D') {\n e.preventDefault();\n enabled = !enabled;\n if (enabled) {\n applyDarkMode();\n console.log('[Universal Dark Mode] Enabled');\n } else {\n removeDarkMode();\n console.log('[Universal Dark Mode] Disabled');\n }\n }\n });\n \n // Apply on load\n applyDarkMode();\n \n // Re-apply on dynamic content\n var observer = new MutationObserver(function(mutations) {\n if (enabled && !document.getElementById('universal-dark-mode-style')) {\n applyDarkMode();\n }\n });\n observer.observe(document.head, { childList: true });\n \n console.log('[Universal Dark Mode] Loaded - Press Alt+Shift+D to toggle');\n})();", "Universal Dark Mode"); } } catch(__e) { console.warn('[Userscript:Universal Dark Mode]', __e); } })(); })();
Skip to content

Repository files navigation

Инструкция

1745503945878

Программа антибота предназначена для блокировки ботов, которые умеют эмулировать браузер, JavaScript, а так же классических ботов, защищает от поведенческих ботов и BAS.

Проверяет посетителя по настроенным фильтрам, и в зависимости от результата выводит капчу, блокирует или пропускает пользователя.

ДЕМО

Основные фильтры:

  • Автоматическая проверка
  • Разные типы капчи (чекбокс, слайдер, zsay и другие)
  • Белый список ip, network
  • Индексирующие роботы (определяет полезных ботов по обратной DNS записи)
  • Черный список ip, network
  • Исключение по User-agent (для ваших ботов)
  • Исключение по URL (например для JSON и REST API)
  • Без JavaScript (блокировка, кроме исключений)
  • Без Cookie (блокировка, кроме исключений)
  • IPv6
  • Протокол HTTP
  • Мобильный девайс
  • Прямые заходы
  • Открытие сайта в iframe
  • Переход из Tor-сети
  • Анализ User-Agent
  • Блокировка по FingerPrint
  • Блокировка по ASN
  • и другое

Вкл/выкл каждого пункта настраивается в конфигурационном файле.

При первом открытии страницы, программа проверяет совпадения из белого/черного списков, список индексирующих робот, user-agent. Если ни одно из правил не сработало, то открывается страница заглушка, в которой делаются дополнительные проверки, требующие определённое время. В процессе отображается индикатор прогресса. В зависимости от результата, страница может попросить пользователя пройти капчу, заблокировать или пропустить его.

Программа обеспечивает максимальную производительность, не использует базу данных и другие ресурсозатратные операции. Минимизирована зависимость от внешних сервисов.

Для каких сайтов подходит данная защита

  • WordPress, Joomla, 1С Битрикс, Opencart, Drupal, MODX, Netcat, самописная
  • Для любых сайтов на PHP 5.6.4 и старше (тестировался на PHP 5.6.4 и 7.1.33, 8.3.15)

Технические требования

  • PHP >= 5.6.4 (тестировался на PHP 5.6.4 и 7.1.33, 8.3.15)
  • SQLite (используется только для ASN-списоков)

Быстрый старт

  1. Распакуйте файлы проекта в папку /antibot/
  2. Дайте права на запись папкам lists/, logs/ (опционально)
  3. Перейдите по адресу https://ваш_сайт/antibot/ и убедитесь, что нет ошибок
  4. Автоматически будет создан файл настроек config.ini
  5. В белый список добавятся ip вашего домена.
  6. Вставьте следующую строку в начало вашего кода:

Обычно это index.php в корне сайта.

require_once $_SERVER['DOCUMENT_ROOT'].'/antibot/index.php';

или в .htaccess

php_value auto_prepend_file ".../antibot/index.php"
  1. Проверьте работу сайта
  2. Проверьте лог на наличие предупреждений (.../antibot/logs/antibot.log)
  3. Готово

Подключение Яндекс Метрики с передачей IP и FingerPrint

Для корректного сбора данных о посетителях (IP-адрес и цифровой отпечаток браузера) и передачи referrer необходимо заменить стандартный код Яндекс Метрики на модифицированную версию.

1. Удалите старый код счетчика

Найдите на сайте код Яндекс Метрики (обычно начинается с <script src="https://mc.yandex.ru/metrika/...">) и полностью удалите его.

2. Подключите наш обработчик

Разместите следующий код в верхней части сайта (в <head>):

<!-- AWAF Tags -->
<script type="text/javascript" src="/antibot/js/tags.js"></script>
<!-- End AWAF Tags -->

3. Укажите идентификатор счетчика

В конфигурационном файле config.ini (в корне проекта) измените параметры:

[main]
metrika_site = "12345678"
save_referer = On ; передавать referrer (рекомендуется On)
utm_referrer = Off ; отключает альтернативный метод передачи referrer

Где 12345678 — номер вашего счетчика в Яндекс Метрике.

4. Настройте счетчик на сайте https://metrika.yandex.ru

Перейдите в Настройки -> Счетчик -> Дополнительные настройки, снимите галочку "Устаревший код счетчика"

Обновление

В систему встроена функция загрузки последних изменений из репозитория github.com. Для этого предусмотрены следующие настройки в config.ini:

[sysupdate]
enabled = Off ; On - обновит систему при следующем запуске
branch = dev ; master - стабильный выпуск, dev - для тестировщиков
lastupdate = "2025-05-19 00:13:32" ; дата последнего обновления системы

Если выставить enabled = On, то при следующем посещении сайта, система проверит новую версию, скачает и установит её. После чего параметр переключится в Off. Обычно обновление занимает не более 3(трех) секунд.

Папки и файлы logs/, lists/, .git, .gitignore и config.ini не заменяются.

Работа через прокси, балансировщики, сервисы защиты от DDOS, Cloudflare

При работе через проксирующие системы, сервер передает параметры: IP, протокол, версию протокола в специальных заголовках. Чтобы обеспечить совместимость с системой защиты в неё были добавлены соответствующие настройки.

Пример Nginx конфигурации для передачи IP на основной сервер:

location / {
proxy_pass http://backend_server;
proxy_set_header X-Forwarded-Proto $scheme; # http или https
proxy_set_header X-Forwarded-Http-Version $server_protocol; # HTTP/1.0, HTTP/1.1, HTTP/2.0
proxy_set_header Host $host;
proxy_set_header X-Real-IP $remote_addr;
proxy_set_header X-Forwarded-For $proxy_add_x_forwarded_for;
}

Для правильной работы в файле config.ini необходимо включить блок header_proxy и указать соответствующие заголовки как в примере ниже.

[header_proxy]
enabled = On ; Включает обработку дополнительных заголовков
header_ip = X-Real-IP ; ip-адрес
header_http_version = X-Forwarded-Http-Version ; версия HTTP
header_protocol = X-Forwarded-Proto ; http или https

Для других прокси, могут быть другие заголовки. Чтобы их обнаружить создайте php-файл со следующим содержимым и найдите их в переменной _SERVER.

<?php
phpinfo();
?>

Пример для Cloudflare

1748032992338

[header_proxy]
enabled = On
header_ip = HTTP_CF_CONNECTING_IP
header_http_version = SERVER_PROTOCOL
header_protocol = HTTP_X_FORWARDED_PROTO

PS Для платной версии Cloudflare могут быть другие значения.

Белый список

Файл /lists/whilelist_ip содержит список исключений ip-адресов.

Пример:

2001:0db8::85a3:8a2e:0370:7334 #пример для IPv6
5.24.102.211 # пример для IPv4
5.24.102.0/24 # ip/маска
5.24.102.0 - 5.24.102.254 # диапазон

Черный список

Файл /lists/blacklist_ip содержит список заблокированных ip-адресов. В этот список обычно попадают пользователи, которые пытались каким-ли образом обойти механизм проверки на роботность.

Пример файла:

32.23.104.201 # c5b4c36d24417e72 tor
32.23.104.202 # manual ip
32.23.104.0/24 # ip/маска
32.23.104.0 - 32.23.104.254 # диапазон

В данном примере указан IP-адрес, RayID для удобства поиска и комментарий. В данном случае, причина добавления — посещение из Tor-сети и ручная блокировка.

Исключения по User-agent

Файл /lists/whitelist_useragent содержит список разрешающих совпадений User-agent. Можно писать регулярные выражения. Правила проверяются поочередно до первого срабатывания.

Например: Чтобы включить страницу проверки для Android Browser с высокими отказами, в файл lists/captcha_useragent добавляем Linux.*Android.*AppleWebKit

Исключения по URL

Файл /lists/whitelist_url содержит список исключений URL адресов и параметров.

Например:

  • /wp-json/ будет пропускать REST API запросы в Wordpress
  • реглярное выражение .*\.xml$ будет пропускать все xml файлы.

Правила проверяются поочередно до первого срабатывания.

Когда это может пригодиться?

  1. Например, если нужно защитить страницу формы обратной связи. Добавьте URL в captcha_uri и пользователю сначала придется пройти капчу перед заполнением формы.

  2. Так же можно поступить с адресами регистрации или авторизации пользователей для снижение автоматических регистраций и подбора пароля.

  3. Добавьте URL админ-панели CMS в черный список. В этом случае в нее сможет зайти только тот, кто указана в белом списке (по ip, asn или другим исключениям).

  4. Сэкономьте на рекламе Яндекс Директ. Укажите параметр yclid=, чтобы пропустить посетителей из Яндекс Директ через капчу. Настройте оплату за конверсии. В этом случае деньги за незаинтересованного посетителя не спишутся.

  5. Фильтруйте другие URL страницы или GET-запросы.

Индексирующие роботы

Файл /lists/indexbot_rules содержит список PTR индексирующих роботов. Указывается домен первого уровня.

PS Для определения индексирующего робота делается DNS-запрос. Некоторые хостеры устанавливают лимиты на количество обращений к их DNS с одного ip-адреса. Запросы кэшируются, но при высокой посещаемости это может вызвать замедление сайта. В этом случае рекомендуется сменить хостера или отключить защиту. Позже будет добавлен внешний DNS. Проблема встречается редко.

Блокировка по FingerPrint

В защите реализована генерация уникального идентификатора браузера посетителя (FingerprintJS). Это позволяет блокировать ip-адреса одного и того же бота.

В список lists/blacklist_fingerprint можно добавить Fingerprint. Если система обнаружит его у посетителя, то добавит ip в черный список.

Протокол HTTP

Возможность заблокировать ботов, использующих устаревшие версии HTTP-протоколов.

Опция предназначена для опытных пользователей. Чтобы её использовать, сервер должен корректно отдавать значение $_SERVER["SERVER_PROTOCOL"], 99% отдает протокол между nginx<->apache.

[http_checker]
enabled = On ; проверка версии HTTP-протокола
protocols = "HTTP/1.0" ; перечисления протоколов через запятую, HTTP/1.0,HTTP/1.1
action = BLOCK ; ALLOW - разрешить, CAPTCHA - капча, BLOCK - заблокировать, SKIP - пропустить правило
add_blacklist_ip = Off ; On - добавить ip в черный список

Блокировка по ASN

Вы также можете блокировать пользователе и ботов по номерам Автономных Систем (AS), либо настроить показ капчи.

Как работает?

Добавляйте номера автономных система в файл 'lists/blacklist_asn', например: AS8637, AS8638 и т.д. (каждая запись с новой строки). Система запросит список сетей для каждой AS и добавляет их в кеш, по-которому будет проходить проверка. Посмотреть добавленные сети можно в лог-файле 'logs/antibot.log'.

По-умолчанию, обновление списка настроено на 7 дней, но лучше сделать 14-30 дней, т.к. данные обновляются редко.

[asn_checker]
enabled = On
whitelist_asn = "lists/whitelist_asn"
blacklist_asn = "lists/blacklist_asn"
captcha_asn = "lists/captcha_asn"

Источник списков: https://github.com/ipverse/as-ip-blocks

Блокировка по FPS

Основным индикатором для обнаружения ботов является низкая частота кадров. Если значение FPS стабильно ниже 30 или равно нулю (что характерно для серверов без монитора), это с высокой вероятностью указывает на бота.

Есть один недостаток — это блокировка пользователей, работающих через RDP (Удаленный рабочий стол), но в этом случае можно настроить показ капчи.

[fps_checker]
enabled = On
action = CAPTCHA ; CAPTCHA - капча, BLOCK - заблокировать, SKIP - ничего не делать
fps = 50 ; минимальная частота кадров

Отдача 404 заголовка

Можно настроить отдачу 404 заголовка при отображении страницы проверки. Это позволить отсеять ботов, которые обрабатываю 404 ошибку. Для этого установите следующее значение в On.

[main]
header404 = On ; отдает на страницу проверки 404 заголовок

Log-файл и отладка

Каждое посещение записывается в лог-файл logs/antibot.log. Тут можно отследить процесс фильтрации и понять причину блокировки. Лог очень хорошо анализируется ChatGPT, DeepSeek и другими нейросетями. Отключение лога возможно в файле настроек.

[main]
debug = Off

Отключение логирования повышает скорость фильтрации, т.к. нет необходимости лишний раз писать данные на диск.

Вы также можете настроить ротацию логов.

[logs]
max_size = 10 ; Максимальный размер, MB
rotate = 7 ; Количество файлов ротации

Как разблокировать пользователя

Для разблокировки, пользователь должен сообщить RayID и IP, которые отображаются внизу страницы. Используйте их, чтобы найти запись в blacklist_ip, или для поиска причины блокировки.

Автор ПО

EgorNiKO

About

AWAF защита от ботов ПФ, эмулирующих браузер, JavaScript, а так же классических ботов.

Resources

Stars

33 stars

Watchers

1 watching

Forks

Releases

Packages

Contributors

Languages