TrafficVeil
Боты 6 мин23 августа 2026 г.

ActiveComply: возможно, ваш регуляторный мониторинг

ActiveComply — реальная compliance-платформа для банков, кредитных союзов и ипотечных брокеров, и если этот бот заходит на сайт из финансовой отрасли, это почти всегда означает подключённый регуляторный мониторинг WebCompass. Разбираемся, почему первый шаг здесь — не техническая блокировка, а проверка у compliance-отдела, и почему для сайтов вне финансовой ниши логика остаётся прежней.

TV
TrafficVeil Team
Эксперты по защите веб-трафика
Содержание статьи
  1. 1. Что такое ActiveComply на самом деле
  2. 2. Зачем ActiveComply приходит на сайт
  3. 3. Нагрузка и риски
  4. 4. Как найти ActiveComply в логах
  5. 5. robots.txt для ActiveComply
  6. 6. Блокировка вручную и через TrafficVeil
  7. 7. Что делать: короткий алгоритм
  8. 8. Открытый вопрос по категоризации
  9. 9. Стратегия allow/deny для ActiveComply
DDoS L7

DDoS атака что это простыми словами и как защитить сайт

Разобрали виды атак, признаки DDoS, последствия, уровни защиты, L7 DDoS и схему подключения TrafficVeil через DNS/reverse proxy.

Читать про DDoS

Энциклопедия ботов TrafficVeil

618 ботов с описаниями, паттернами User-Agent и фильтром по категориям — открытый справочник для аудита логов и настройки защиты.

Открыть справочник

ActiveComply — ещё один случай из серии «это, скорее всего, чей-то подключённый инструмент», только для узкой ниши: регуляторного compliance-мониторинга в финансовой сфере. Это реальная компания (activecomply.com), продукт которой — платформа WebCompass — специально мониторит сайты банков, кредитных союзов и ипотечных брокеров на соответствие требованиям регуляторов вроде CFPB и HUD.

1. Что такое ActiveComply на самом деле

ActiveComply — облачная compliance-платформа для регулируемых финансовых организаций: банков, кредитных союзов, ипотечных брокеров и RIA (инвестиционных консультантов). Продукт WebCompass централизованно сканирует и мониторит сайты, связанные с ипотечным и финансовым бизнесом — корпоративные страницы, персональные сайты кредитных специалистов, партнёрские лендинги — на предмет соответствия регуляторным требованиям: корректность лицензионной информации, обязательные раскрытия (disclosures), формулировки о справедливом кредитовании, доступность по стандартам ADA.

По независимой классификации Known Agents, ActiveComply относится к категории «intelligence gatherer» — краулеров, которые собирают бизнес-данные и конкурентную информацию для своих клиентов. Здесь это конкретизируется до узкой, понятной задачи: находить нарушения раньше, чем это сделают регуляторы или конкуренты, — заявленная цель прямо со страницы продукта.

Параметр Значение
Название ActiveComply
Оператор ActiveComply (activecomply.com) — compliance-платформа для регулируемых финансовых организаций
Продукт, отвечающий за обход WebCompass — модуль мониторинга сайтов на регуляторное соответствие
Роль Проверка сайтов финансовых организаций (корпоративных, партнёрских, персональных страниц кредитных специалистов) на licensing, disclosures, fair lending, ADA-доступность и SEO-проблемы
User-Agent / паттерн activecomply
Кто обычно инициирует Сама финансовая организация (банк, кредитный союз, ипотечный брокер) или её compliance-отдел — продукт подписной, требует сознательного подключения
Типичный охват клиента По кейсам компании — от единичных сайтов до сотен филиалов и тысяч аффилированных веб-страниц одной организации
robots.txt Данных о соблюдении нет
Пометка TrafficVeil Нежелательный / Прочие краулеры и сервисы — статус стоит уточнить для сайтов из финансовой отрасли (см. раздел 8)

2. Зачем ActiveComply приходит на сайт

  • если сайт принадлежит банку, кредитному союзу, ипотечному брокеру или связанному с ними специалисту — регулярная проверка на регуляторное соответствие в рамках подписки на WebCompass;
  • мониторинг персональных сайтов и партнёрских лендингов, которые организация обязана отслеживать по требованию регулятора (например, сайты отдельных кредитных специалистов в составе крупной сети филиалов);
  • если сайт не связан с финансовой/ипотечной отраслью — обращение менее объяснимо и может быть частью более широкого сканирования рынка, а не адресного мониторинга.

Типичный кейс: сайт ипотечного брокера или банковского филиала регулярно посещается ActiveComply — прежде чем реагировать как на нежелательный трафик, стоит проверить, не подключена ли организация к сервису сама (или через головную компанию/франчайзера).

3. Нагрузка и риски

Если сайт принадлежит финансовой организации, подключённой к ActiveComply, — прямая польза очевидна: без такого мониторинга компания рискует пропустить нарушение раскрытий или лицензионных требований, за которое регулятор может наложить санкции. Блокировка в этом случае вредит не постороннему боту, а собственному compliance-процессу.

Если сайт точно не относится к финансовой/ипотечной отрасли и не связан ни с одним клиентом ActiveComply — прямой пользы, как правило, нет, и обычная логика «нежелательный, если пользы нет» применима без ограничений.

4. Как найти ActiveComply в логах

# Базовый поиск
grep -i "activecomply" /var/log/nginx/access.log

# Топ URL, которые вычитывает бот
grep -i "activecomply" /var/log/nginx/access.log | awk '{print $7}' | sort | uniq -c | sort -rn | head

# Топ IP за этим UA
grep -i "activecomply" /var/log/nginx/access.log | awk '{print $1}' | sort | uniq -c | sort -rn | head

# Суточная активность
grep -i "activecomply" /var/log/nginx/access.log | awk '{print $4}' | cut -d: -f1 | sort | uniq -c

Верификация. Строку UA подделать может любой скрипт. Официального списка IP-диапазонов не найдено — но здесь есть более простой первый шаг, чем ASN-проверка: узнать в compliance-отделе организации (если сайт финансовый), не подключён ли WebCompass сознательно, прежде чем переходить к техническим методам:

IP="1.2.3.4"
whois -h whois.cymru.com " -v $IP"
dig +short -x "$IP"

5. robots.txt для ActiveComply

# Жёсткий запрет — если сайт не связан с клиентами ActiveComply
User-agent: activecomply
Disallow: /

# Разрешить всё — необходимо, если организация использует WebCompass для собственного compliance-мониторинга
User-agent: activecomply
Allow: /

6. Блокировка вручную и через TrafficVeil

Nginx:

if ($http_user_agent ~* "activecomply") {
    return 403;
}

limit_req_zone $binary_remote_addr zone=activecomply:10m rate=10r/m;
location / {
    if ($http_user_agent ~* "activecomply") {
        limit_req zone=activecomply burst=20 nodelay;
    }
}

Apache (.htaccess):

RewriteEngine On
RewriteCond %{HTTP_USER_AGENT} activecomply [NC]
RewriteRule ^ - [F,L]

TrafficVeil:

  • прежде чем блокировать на сайте из финансовой/ипотечной ниши — проверьте, не подключён ли WebCompass самой организацией или головной компанией;
  • если подключён — allow, блокировка может сорвать регуляторный мониторинг, за который организация несёт ответственность;
  • если сайт не финансовый — Disallow и запрет в TrafficVeil обоснованы стандартной логикой;
  • после изменения сверьте логи и, если применимо, уточните у compliance-команды, не пропали ли их отчёты.

7. Что делать: короткий алгоритм

  • Сайт из финансовой/ипотечной отрасли — сначала проверьте, не подключён ли WebCompass сознательно, прежде чем блокировать;
  • Подключён — allow, это собственная регуляторная инфраструктура;
  • Сайт вне финансовой отрасли — Disallow + запрет в TrafficVeil, прямой пользы, как правило, нет;
  • Не блокируйте по маске User-agent: *, чтобы не задеть Googlebot/YandexBot заодно.

8. Открытый вопрос по категоризации

Базовая пометка «нежелательный» подходит для сайтов вне финансовой отрасли, но не учитывает сценарий, при котором это подключённый регуляторный мониторинг банка или ипотечного брокера. Рекомендую добавить в саму запись явную пометку «для сайтов финансовой/ипотечной ниши сначала проверьте, не подключён ли WebCompass» — по аналогии с уже сформулированными статьями про MainWP, BlogVault и Content King.

Бот / сосед Кластер Комментарий
Silktide Прочие краулеры и сервисы Та же логика «скорее всего, ваш собственный аудит», но для веб-доступности (WCAG), а не финансового compliance
MainWP Прочие краулеры и сервисы Та же модель «подключено кем-то из вашей организации», для управления WordPress
ContentKing Требует пересмотра (см. отдельную статью) Тоже платформа мониторинга подключённых клиентских сайтов, но для SEO, а не регуляторного соответствия
360Spider Прочие краулеры и сервисы нежелательный, но принципиально другая природа — не завязан на конкретную клиентскую подписку

9. Стратегия allow/deny для ActiveComply

Ситуация Действие
Финансовая/ипотечная организация подключила WebCompass Allow — это собственная регуляторная compliance-инфраструктура
Сайт вне финансовой отрасли Disallow + запрет в TrafficVeil
Неясно, подключён ли сервис Уточнить у compliance-отдела или головной организации/франчайзера
Сайт — партнёрский лендинг или персональная страница специалиста в составе крупной сети Проверить, не входит ли сайт в зону обязательного мониторинга головной компании
Подозрение на подделку UA Не доверять строке UA; смотреть IP/ASN и профиль отрасли сайта

Частые вопросы

ActiveComply — это сторонний бот, который сканирует сайт без разрешения?

Если сайт связан с банком, кредитным союзом или ипотечным брокером — скорее всего нет, это подключённый регуляторный мониторинг WebCompass.

Как быстро проверить, легитимен ли этот трафик?

Уточнить у compliance-отдела организации или у головной компании/франчайзера, не подключён ли сервис ActiveComply.

Что если сайт не относится к финансовой отрасли?

Тогда прямой пользы, как правило, нет, и применима стандартная логика — блокировка обоснована.

Что произойдёт, если заблокировать ActiveComply на подключённом сайте?

Может сорваться собственный регуляторный мониторинг организации, за который она несёт ответственность перед CFPB и HUD.

Может ли ActiveComply мониторить персональные сайты отдельных сотрудников?

Да, по кейсам компании продукт охватывает и персональные сайты кредитных специалистов в составе крупных сетей филиалов.

Стоит ли пересмотреть категорию ActiveComply в базе TrafficVeil?

Стоит добавить отраслевую оговорку — для финансовых сайтов сначала проверка подключения, для остальных категория «нежелательный» остаётся уместной.

#ActiveComply#WebCompass#финансовый compliance#User-Agent#robots.txt#antibot#TrafficVeil
TV
TrafficVeil Team

Команда TrafficVeil разрабатывает инструменты защиты сайтов от ботов, DDoS и веб-атак.

Похожие статьи

Skype (общий токен): не один бот, а минимум три разных

Общий поиск по слову «skype» в логах цепляет сразу несколько разных, исторически связанных механизмов Microsoft — от закрытого в мае 2025 года превью-бота до активной внутренней инфраструктуры Teams, унаследовавшей кодовое имя SkypeSpaces. Разбираемся, почему общее правило блокировки по этому слову рискованно, и как разделить разные варианты в своих логах.

7 мин

Fedicabot: превью-fetcher Fedica, а не краулер Fediverse

Fedicabot принадлежит Fedica — крупной платформе публикации и аналитики соцсетей, а не имеет отношения к Fediverse, несмотря на созвучное название. Официальная страница оператора прямо заявляет: бот не обходит сайты целиком, а читает только страницу, которую указал конкретный пользователь при планировании публикации, — это меняет всю логику оценки риска.

6 мин

Amazon Kendra: возможно, ваш корпоративный поиск

Amazon Kendra — реальный сервис корпоративного поиска AWS, и его коннектор Web Crawler обходит только те конкретные URL, которые явно указал клиент AWS при настройке источника данных — то есть это не свободный обход, а целевая индексация по чьему-то заданию. Разбираемся, почему первый шаг здесь — проверить, не настроен ли на вашем сайте (или у партнёра) такой поисковый индекс, прежде чем блокировать бота как постороннего.

6 мин

Проверьте защиту своего сайта

Подключение занимает несколько минут. Начните с анализа трафика и включайте блокировки после проверки логов.