AliyunSecBot — security-краулер / сканер экосистемы Alibaba Cloud (Aliyun). В логах типичны пробы публичных страниц (иногда служебных путей) в рамках security/threat-intelligence сценариев. Это не Googlebot и не Baiduspider.
Параметры
| Параметр | Значение |
|---|---|
| UA | AliyunSecBot / AliyunSecBot/Aliyun (AliyunSecBot@service.alibaba.com) |
| Оператор | Alibaba Cloud |
| Назначение | Security scanning / cloud security stack — сканирует сайты на предмет уязвимостей, угроз и проблем соответствия требованиям безопасности |
| IP-лист | ❌ Компактного официального feed обычно нет; в полевых наблюдениях вебмастеров фиксировались конкретные адреса (например, 8.217.212.252, 8.217.49.57) из диапазона AS45102 |
| robots.txt | Не полагайтесь как на единственную защиту; независимые наблюдения подтверждают, что бот как минимум запрашивает файл перед обходом |
Двойственная природа — не только «ваш аккаунт Aliyun»
Важный нюанс шире, чем просто «если инфраструктура вашего сайта на Aliyun». Независимый каталог ботов прямо описывает двойственность этого сканера: иногда это легитимный пентест-вендор — причём не обязательно связанный с вашим собственным аккаунтом Alibaba Cloud, а просто сторонняя security-компания, использующая инфраструктуру Aliyun для своих сканирований по заказу третьих лиц, — а иногда это недружественная разведка. Само по себе происхождение с инфраструктуры Alibaba Cloud не доказывает ни легитимность, ни злонамеренность визита.
Семья ботов Alibaba — не путайте между собой
У Alibaba пять отдельных ботов с разным назначением, каждый со своим UA-токеном, который можно разрешать или запрещать независимо:
| Бот | Назначение |
|---|---|
| AliyunSecBot | Security-сканирование на уязвимости и угрозы (этот материал) |
| QwenBot | Широкий обход публичного веба для сбора данных под обучение новых версий моделей Qwen |
| Quark-Spider | Индексация для AI-поисковых продуктов, которые цитируют и ссылаются на источники |
| Quark-Agent | Автономный ИИ-агент: кликает, заполняет формы и выполняет действия от имени пользователя, часто через полноценный headless-браузер |
| Qwen-User | Получение страницы в реальном времени, когда LLM отвечает на конкретный пользовательский запрос |
Не переносите правила, написанные под AliyunSecBot, на остальных ботов семьи — у них принципиально разные задачи и разные последствия блокировки.
Подключите домен и посмотрите живую ленту: кто пришёл, с какой сети, что запрашивал и по какому правилу был пропущен или заблокирован.
Типичный паттерн сканера
Как и у большинства security-сканеров, у AliyunSecBot закономерный интерес к разделам, где чаще всего находят уязвимости: страницы логина, административные пути, API и конфигурационные файлы. Именно такие обращения — характерный признак scanner-паттерна, а не обычного контентного краулинга.
Нагрузка
По сводке TrafficVeil — порядка 48 тысяч запросов (пик в мае ~45 тыс.). Сверьте свежие месяцы.
Логи / контроль
grep -i "AliyunSecBot" /var/log/nginx/access.log
User-agent: AliyunSecBot
Disallow: /
if ($http_user_agent ~* "AliyunSecBot") {
return 403;
}
Рекомендации
- TrafficVeil: запретить, если нет зависимости от Aliyun security и вы не подтвердили, что это ваш собственный или доверенный пентест-вендор
- Смотрите, не бьёт ли бот admin/login/API/конфигурационные файлы — типичный признак именно scanner-паттерна, а не контентного обхода
- UA легко спуфить — совпадение строки само по себе не доказывает происхождение; смотрите IP/ASN и поведение в комплексе
- Не путайте с другими ботами семьи Alibaba (QwenBot, Quark-Spider, Quark-Agent, Qwen-User) — у каждого своё назначение и своя политика
Частые вопросы
Означает ли визит AliyunSecBot, что мой сайт связан с аккаунтом Aliyun?
Сколько всего ботов у Alibaba и чем они отличаются?
Можно ли применить правило блокировки AliyunSecBot к остальным ботам Alibaba?
На какие разделы сайта чаще всего нацелен этот сканер?
Достаточно ли совпадения строки UA, чтобы доверять запросу от AliyunSecBot?
Стоит ли блокировать AliyunSecBot по умолчанию?
Команда TrafficVeil разрабатывает инструменты защиты сайтов от ботов, DDoS и веб-атак. Разборы ботов пишем по логам подключённых доменов и открытым данным операторов.