Как защитить интернет-магазин от ботов, кардинга и DDoS

Reading time: 5 minutes

Last modified:

Магазин, который зарабатывает деньги, становится целью. Не когда-нибудь потом — сразу. Трафик, который приходит на интернет-магазин в тот момент, когда он начинает конвертить, включает ботов, тестирующих украденные карты, скрейперов, сверяющих ваши цены, и скрипты, размещающие фейковые заказы, чтобы истощить остатки. В аналитике это не выглядит как атака. Это выглядит как трафик, пока комиссии за чарджбэки и пустые остатки не скажут обратное.

Разбор конкретных паттернов атак, которые целятся именно в интернет-магазины, как детектировать каждый и что реально означает защита — не «поставили файрвол и надеемся».

Кардинг: фрод, который не видно до прихода чарджбэков

Кардинг — это боты, прогоняющие украденные номера карт через чекаут небольшими автоматическими партиями, чтобы найти рабочие. Один слитый список карт может содержать тысячи номеров; проверять их на вашем магазине дешевле и быстрее, чем напрямую на банке.

Как выглядит: всплеск транзакций на небольшие суммы, часто до $5, с ротирующегося набора IP и аномально высоким процентом отказов. Реальный покупатель не вводит пять неверных номеров карты за девяносто секунд — так делают боты.

Почему это стоит денег, даже когда карта не проходит: каждая попытка — успешная или нет — сжигает квоту проверки фрода вашего платёжного шлюза, а повторяющиеся неудачные авторизации могут привести к проверке мерчант-аккаунта. Карты, которые проходят, используются для небольшой «тестовой» покупки, а через несколько часов — для гораздо более крупного мошеннического заказа.

Митигация: ограничение частоты попыток чекаута по сессии и по IP. Помечать и удерживать заказы, где адрес оплаты, гео-локация IP и страна банка-эмитента расходятся. Добавить проверку скорости — больше двух-трёх неудачных авторизаций с одной сессии должны вызывать удержание, а не повторную попытку.

Флуд фейковых заказов

Автоматические боты массово отправляют фейковые заказы — иногда реальные номера карт без намерения платить другим способом, иногда через эксплуатацию флоу «оплата при получении» или инвойса. Цель разная: истощить лимитированные остатки во время дропа, сорвать акционную цену, заблокировав остатки, за которые никто не заплатит, или просто перегрузить команду фулфилмента заказами, которые потом отменяются.

Как выглядит: всплеск объёма заказов без соответствующего всплеска завершённых оплат, сконцентрированный в узком временном окне, часто нацеленный на конкретный SKU или акционную цену.

Митигация: валидация заказа до попадания в очередь фулфилмента — капча или proof-of-work challenge на чекауте в периоды высокого риска (дропы, флэш-распродажи), удержание заказов, не завершивших оплату в заданное окно, вместо бессрочного резервирования остатков.

Скрейпинг цен и каталога

Конкуренты и агрегаторы сравнения цен скрейпят страницы товаров по расписанию, чтобы отслеживать цены и остатки. В большинстве юрисдикций это не незаконно, но убивает любое ценовое преимущество в момент изменения цены, а сам объём скрейпинг-трафика может ухудшать производительность для реальных покупателей.

Как выглядит: структурированные, повторяющиеся запросы к страницам товаров и категорий с фиксированным интервалом, часто с ротирующегося пула IP и user-agent, замаскированных под органический трафик.

Митигация: TLS fingerprinting и поведенческий анализ ловят скрейперов, ротирующих поверхностные идентификаторы (IP, User-Agent), но не способных легко подделать сигнатуру на уровне соединения. Rate limiting на неаутентифицированных запросах к каталогу замедляет скрейпинг, не затрагивая реальный просмотр.

Credential Stuffing на аккаунтах покупателей

Слитые базы логин/пароль из несвязанных утечек массово проверяются на странице входа, потому что повторное использование паролей означает, что часть комбинаций сработает. К скомпрометированному аккаунту покупателя часто привязан способ оплаты — страница входа превращается в вектор платёжного фрода.

Как выглядит: большой объём попыток входа с разными логинами, низкий процент успеха, распределены по IP, часто в непиковые часы, когда внимание к детекции ниже.

Митигация: rate limiting и прогрессивная блокировка по аккаунту и по IP, алерты на необычные паттерны входа (новое устройство + новая локация + немедленный доступ к способу оплаты), и — если ещё не сделано — повторная аутентификация перед списанием с сохранённой карты.

L7 DDoS в самое дорогое трафиковое окно

DDoS-флуды на уровне приложения часто приурочены намеренно: запуск продукта, флэш-распродажа, Чёрная пятница — именно тот момент, когда простой стоит дороже всего в упущенной выручке, и именно тот момент, когда команда поддержки меньше всего готова к всплеску тикетов.

Как выглядит: резкий всплеск трафика, не конвертирующийся в чекауты, нацеленный на конкретный endpoint (поиск, страница товара, чекаут), а не распределённый равномерно по сайту — сигнал, что он рассчитан на исчерпание конкретного ресурса, а не просто на создание шума.

Митигация: rate limiting и traffic shaping, настроенные отличать флуд от легитимного всплеска (email-рассылка тоже даёт всплеск — разница в паттерне запросов, а не в объёме), плюс инфраструктура, способная поглотить объёмный флуд до того, как он дойдёт до уровня приложения.

Shared WAF vs изолированная инфраструктура

Большинство магазинов работают за shared-WAF платформой — включая Cloudflare и аналоги — где ваш трафик делит инфраструктуру с миллионами других сайтов, общие правила и общие пулы rate-limit. Для многих угроз этого достаточно, но это не изоляция: ваша инфраструктура всё ещё обнаружима, а общий пул rate-limit может вести себя непредсказуемо под чужим атакующим трафиком.

Мы построили VoidFort именно для решения проблемы изоляции: выделенный shield-узел для каждого клиента стоит перед вашим сервером. Трафик сначала попадает в Shield, проходит проверку по правилам OWASP CRS, и только чистые запросы достигают магазина. Реальный IP сервера никогда не появляется в DNS-записях, TLS-сертификатах или результатах сканирования — атакующие, зондирующие домен, находят Shield, а не вашу инфраструктуру. Он обрабатывает все паттерны выше — кардинг, флуд фейковых заказов, скрейпинг, credential stuffing и L7 флуды — на уровне Shield, до того как они достигнут приложения.

С чего начать

Большинство митигаций выше не требуют смены платформы — требуют настройки, которой у большинства магазинов пока нет: rate limiting на чекауте и логине, валидация заказа до фулфилмента и мониторинг паттернов трафика, помечающий аномалии, а не просто объём.

Мы проводим аудиты безопасности интернет-магазинов — Shopify, WooCommerce, Magento или кастомных — сверяя текущую уязвимость с паттернами выше и выдавая приоритизированные рекомендации со стоимостью. Подробнее — на странице Защита интернет-магазина от ботов и DDoS, или напишите нам напрямую.

CimpleO ecommerce
Как защитить интернет-магазин от ботов, кардинга и DDoS
JUL 20 2026 · 5 MIN
Table of Contents