Боты5 мин чтения·11 августа 2026 г.

AliyunSecBot: один из пяти ботов Alibaba, которых легко перепутать

Происхождение с инфраструктуры Alibaba Cloud не доказывает ни легитимность, ни злой умысел — сканер может быть как чужим пентест-вендором, так и разведкой. Разбираем всю семью из пяти ботов Alibaba и типичный scanner-паттерн.

TVTrafficVeil TeamЭксперты по защите веб-трафика
Уникальная иллюстрация бота AliyunSecBot: нежелательный прочие краулеры и сервисы

AliyunSecBot — security-краулер / сканер экосистемы Alibaba Cloud (Aliyun). В логах типичны пробы публичных страниц (иногда служебных путей) в рамках security/threat-intelligence сценариев. Это не Googlebot и не Baiduspider.

Параметры

Параметр Значение
UA AliyunSecBot / AliyunSecBot/Aliyun (AliyunSecBot@service.alibaba.com)
Оператор Alibaba Cloud
Назначение Security scanning / cloud security stack — сканирует сайты на предмет уязвимостей, угроз и проблем соответствия требованиям безопасности
IP-лист ❌ Компактного официального feed обычно нет; в полевых наблюдениях вебмастеров фиксировались конкретные адреса (например, 8.217.212.252, 8.217.49.57) из диапазона AS45102
robots.txt Не полагайтесь как на единственную защиту; независимые наблюдения подтверждают, что бот как минимум запрашивает файл перед обходом

Двойственная природа — не только «ваш аккаунт Aliyun»

Важный нюанс шире, чем просто «если инфраструктура вашего сайта на Aliyun». Независимый каталог ботов прямо описывает двойственность этого сканера: иногда это легитимный пентест-вендор — причём не обязательно связанный с вашим собственным аккаунтом Alibaba Cloud, а просто сторонняя security-компания, использующая инфраструктуру Aliyun для своих сканирований по заказу третьих лиц, — а иногда это недружественная разведка. Само по себе происхождение с инфраструктуры Alibaba Cloud не доказывает ни легитимность, ни злонамеренность визита.

Семья ботов Alibaba — не путайте между собой

У Alibaba пять отдельных ботов с разным назначением, каждый со своим UA-токеном, который можно разрешать или запрещать независимо:

Бот Назначение
AliyunSecBot Security-сканирование на уязвимости и угрозы (этот материал)
QwenBot Широкий обход публичного веба для сбора данных под обучение новых версий моделей Qwen
Quark-Spider Индексация для AI-поисковых продуктов, которые цитируют и ссылаются на источники
Quark-Agent Автономный ИИ-агент: кликает, заполняет формы и выполняет действия от имени пользователя, часто через полноценный headless-браузер
Qwen-User Получение страницы в реальном времени, когда LLM отвечает на конкретный пользовательский запрос

Не переносите правила, написанные под AliyunSecBot, на остальных ботов семьи — у них принципиально разные задачи и разные последствия блокировки.

Не уверены, кто ходит по вашему сайту?

Подключите домен и посмотрите живую ленту: кто пришёл, с какой сети, что запрашивал и по какому правилу был пропущен или заблокирован.

Посмотреть свой трафик

Типичный паттерн сканера

Как и у большинства security-сканеров, у AliyunSecBot закономерный интерес к разделам, где чаще всего находят уязвимости: страницы логина, административные пути, API и конфигурационные файлы. Именно такие обращения — характерный признак scanner-паттерна, а не обычного контентного краулинга.

Нагрузка

По сводке TrafficVeil — порядка 48 тысяч запросов (пик в мае ~45 тыс.). Сверьте свежие месяцы.

Логи / контроль

grep -i "AliyunSecBot" /var/log/nginx/access.log
User-agent: AliyunSecBot
Disallow: /
if ($http_user_agent ~* "AliyunSecBot") {
    return 403;
}

Рекомендации

  • TrafficVeil: запретить, если нет зависимости от Aliyun security и вы не подтвердили, что это ваш собственный или доверенный пентест-вендор
  • Смотрите, не бьёт ли бот admin/login/API/конфигурационные файлы — типичный признак именно scanner-паттерна, а не контентного обхода
  • UA легко спуфить — совпадение строки само по себе не доказывает происхождение; смотрите IP/ASN и поведение в комплексе
  • Не путайте с другими ботами семьи Alibaba (QwenBot, Quark-Spider, Quark-Agent, Qwen-User) — у каждого своё назначение и своя политика

Частые вопросы

Означает ли визит AliyunSecBot, что мой сайт связан с аккаунтом Aliyun?
Не обязательно — это может быть сторонний пентест-вендор, использующий инфраструктуру Alibaba Cloud для своих сканирований, никак не связанных с вашим собственным аккаунтом.
Сколько всего ботов у Alibaba и чем они отличаются?
Пять: AliyunSecBot (security-сканирование), QwenBot (обучение ИИ), Quark-Spider (AI-поиск с цитированием), Quark-Agent (автономные действия на странице) и Qwen-User (получение страницы для ответа LLM в реальном времени).
Можно ли применить правило блокировки AliyunSecBot к остальным ботам Alibaba?
Нет, у каждого свой UA-токен и своё назначение — правила нужно настраивать отдельно для каждого.
На какие разделы сайта чаще всего нацелен этот сканер?
На страницы логина, административные пути, API и конфигурационные файлы — типичные цели для security-сканеров любого происхождения.
Достаточно ли совпадения строки UA, чтобы доверять запросу от AliyunSecBot?
Нет, UA легко подделать — нужно смотреть IP/ASN и поведение в комплексе, а не полагаться на одну строку.
Стоит ли блокировать AliyunSecBot по умолчанию?
Да, если нет подтверждённой зависимости от security-сервисов Aliyun или доверенного вендора, использующего эту инфраструктуру.
#AliyunSecBot#Alibaba Cloud#Aliyun#security-сканеры#QwenBot#Quark-Agent
TV
TrafficVeil Team

Команда TrafficVeil разрабатывает инструменты защиты сайтов от ботов, DDoS и веб-атак. Разборы ботов пишем по логам подключённых доменов и открытым данным операторов.

Похожие статьи

Ещё материалы из раздела «Боты» — те же вопросы, другие агенты.

Проверьте защиту своего сайта

Подключение занимает несколько минут. Начните с анализа трафика и включайте блокировки после проверки логов.

Тарифа на трафик нет. Платите за людей, а не за тех, кого отбили: боты, атаки и всё, что срезали фильтры, в счёт не идут. Тариф — число доменов и глубина настроек.

TrafficVeil