TrafficVeil
Боты 6 мин13 августа 2026 г.

bushbaby в логах: не трогайте, если сайт на Cloudflare

Разбираем bushbaby — официально подтверждённый внутренний бот Cloudflare для управления и продления SSL-сертификатов. Объясняем, почему блокировка этого трафика на сайтах, использующих Cloudflare, рискует сломать HTTPS, и как правильно проверить, нужна ли вообще какая-то реакция.

TV
TrafficVeil Team
Эксперты по защите веб-трафика
Содержание статьи
  1. 1. Что такое bushbaby
  2. 2. Зачем bushbaby приходит на сайт
  3. 3. Нагрузка и риски именно для bushbaby
  4. 4. Как найти bushbaby в логах
  5. 5. robots.txt для bushbaby
  6. 6. Блокировка вручную и через TrafficVeil
  7. 7. Рекомендации: что делать с bushbaby
  8. 8. С кем не путать bushbaby
  9. 9. Стратегия allow/deny для bushbaby
DDoS L7

DDoS атака что это простыми словами и как защитить сайт

Разобрали виды атак, признаки DDoS, последствия, уровни защиты, L7 DDoS и схему подключения TrafficVeil через DNS/reverse proxy.

Читать про DDoS

Энциклопедия ботов TrafficVeil

618 ботов с описаниями, паттернами User-Agent и фильтром по категориям — открытый справочник для аудита логов и настройки защиты.

Открыть справочник

Если фильтровать access.log по bushbaby, часто всплывает целый пласт машинных хитов — это и есть bushbaby. Оператор здесь установлен точно и официально: по данным каталога Cloudflare Radar, Bushbaby — внутренний бот самой Cloudflare, задача которого — управление и продление SSL-сертификатов для сайтов, использующих сервисы Cloudflare. Это принципиально меняет то, как стоит относиться к этому трафику: для сайтов на Cloudflare это не сторонний краулер, а часть собственной инфраструктуры безопасности.

1. Что такое bushbaby

Bushbaby — не сборщик контента и не индексатор, а служебный компонент внутри Cloudflare, который отвечает за выпуск и продление SSL-сертификатов для доменов, подключённых к сети Cloudflare. Технически такие проверки обычно выполняются через контроль владения доменом (domain control validation) — запрос к определённому пути на сайте подтверждает, что сертификат действительно выпускается для законного владельца домена. Если сайт использует Cloudflare (в любом качестве — CDN, защита от DDoS, SSL), визиты bushbaby — это ожидаемая, критически важная для непрерывной работы HTTPS часть штатной работы платформы, а не что-то постороннее.

Название bushbaby
User-Agent / паттерн bushbaby
Оператор Cloudflare — подтверждено официально в каталоге Cloudflare Radar как внутренний бот компании
Роль Управление и продление SSL-сертификатов для сайтов, использующих сервисы Cloudflare
Документация / ориентир radar.cloudflare.com/bots/directory/bushbaby — официальная страница каталога Cloudflare с описанием назначения бота
Список IP Отдельного списка именно под bushbaby не найдено, но поскольку это внутренний компонент Cloudflare, для сайтов за Cloudflare этот трафик логично проверять в связке с общей инфраструктурой Cloudflare, а не как стороннего бота
robots.txt Не применимо в привычном смысле — это не краулер, читающий контент, а служебная проверка для выпуска сертификата, критически важная именно для сайтов на Cloudflare
Пометка TrafficVeil Легитимный / Прочие краулеры и сервисы

2. Зачем bushbaby приходит на сайт

Появление bushbaby в access.log означает машинный доступ к сайту — но, в отличие от большинства ботов этой широкой категории, у него узкая и критически важная цель: подтвердить владение доменом для выпуска или продления SSL-сертификата в рамках сервисов Cloudflare. Если домен подключён к Cloudflare, такие визиты — штатная, ожидаемая и нужная часть поддержания действующего HTTPS-сертификата; если домен никогда не был связан с Cloudflare, присутствие этого бота стоит проверить отдельно.

  • Какие зоны чаще трогает: вероятно, специфические служебные пути, связанные с проверкой владения доменом (аналогично механизмам HTTP-валидации сертификатов), а не публичный контент произвольно;
  • Что ищет: подтверждение контроля над доменом для выпуска/продления SSL-сертификата;
  • Чем отличается от браузерного пользователя: нет нормальной сессии, визит служебный и привязан к циклу продления сертификата, а не к интересу к контенту.

Типичный кейс: CDN-трафик дорожает, origin CPU пилит HTML. Фильтр по bushbaby показывает обращения к сайту — но если домен на Cloudflare, прежде чем что-либо блокировать, стоит вспомнить: это, вероятно, часть механизма, который поддерживает работающий HTTPS на самом сайте.

3. Нагрузка и риски именно для bushbaby

Отдельной строки в публичной сводке top-bot TrafficVeil у bushbaby может не быть, но в категории «Прочие краулеры и сервисы» такие агенты дают характерный фон: фоновый шум в аналитике, расход CPU/bandwidth и искажение статистики «живого» трафика. Для bushbaby реальный риск — не нагрузка, а обратная ситуация: если сайт на Cloudflare и его ошибочно заблокировать, это потенциально может помешать штатному продлению SSL-сертификата, что для домена куда серьёзнее, чем немного лишнего трафика в логах.

4. Как найти bushbaby в логах

Не ищите «просто ботов» — ищите конкретный токен bushbaby и в первую очередь проверьте, использует ли домен Cloudflare.

# Базовый поиск
grep -i "bushbaby" /var/log/nginx/access.log

# Топ URL, которые вычитывает бот
grep -i "bushbaby" /var/log/nginx/access.log | awk '{print $7}' | sort | uniq -c | sort -rn | head

# Топ IP за этим UA
grep -i "bushbaby" /var/log/nginx/access.log | awk '{print $1}' | sort | uniq -c | sort -rn | head

# Суточная активность
grep -i "bushbaby" /var/log/nginx/access.log | awk '{print $4}' | cut -d: -f1 | sort | uniq -c

# Проверить, действительно ли домен на Cloudflare (по NS-записям)
dig ns example.com +short

Верификация. Официальное подтверждение оператора уже есть — Cloudflare Radar прямо называет bushbaby своим внутренним ботом. Дополнительно к строке UA стоит проверить, что домен реально подключён к Cloudflare (NS-записи указывают на Cloudflare, или сайт проксируется через Cloudflare) — это куда надёжнее, чем проверка отдельного IP-диапазона.

IP="1.2.3.4"
whois -h whois.cymru.com " -v $IP"
dig +short -x "$IP"

5. robots.txt для bushbaby

# Жёсткий запрет — НЕ рекомендуется для сайтов на Cloudflare
User-agent: bushbaby
Disallow: /

# Разрешить всё — рекомендуется, если домен использует Cloudflare
User-agent: bushbaby
Allow: /

Важно: если домен подключён к Cloudflare, блокировать bushbaby не рекомендуется — это может создать проблемы с продлением SSL-сертификата. Если домен точно не использует Cloudflare, а такой UA всё равно встречается, это повод разобраться отдельно, а не автоматически применять шаблонное правило запрета.

6. Блокировка вручную и через TrafficVeil

Nginx

# Осторожно: применяйте только если домен точно НЕ на Cloudflare
if ($http_user_agent ~* "bushbaby") {
    return 403;
}

TrafficVeil

  • Найдите bushbaby в ботах домена или в /system/bots;
  • Прежде всего проверьте, использует ли этот домен Cloudflare — если да, оставляйте Allow по умолчанию;
  • Блокировка оправдана только если домен точно не связан с Cloudflare, а трафик выглядит подозрительно или избыточно;
  • После любого изменения сверьте, что HTTPS-сертификат сайта продолжает быть действительным и не появляются предупреждения браузера о безопасности.

7. Рекомендации: что делать с bushbaby

  • Домен на Cloudflare — Allow по умолчанию, это часть механизма продления вашего же SSL-сертификата;
  • Домен точно не на Cloudflare, но токен встречается — разберитесь отдельно, прежде чем блокировать по шаблону;
  • Не режьте слишком широко User-agent: *, чтобы случайно не закрыть Googlebot/YandexBot и этот сервисный бот заодно;
  • Что будет при неверной блокировке: если домен на Cloudflare — риск проблем с продлением SSL-сертификата и, в перспективе, ошибок HTTPS у посетителей сайта.

8. С кем не путать bushbaby

Бот / сосед Кластер UA Комментарий
2ip Bot Прочие краулеры и сервисы 2ip bot легитимный, не связан с Cloudflare
AccessStatus Прочие краулеры и сервисы accessstatus легитимный
AddThis.com Прочие краулеры и сервисы addthis.com легитимный
Agent Прочие краулеры и сервисы agent легитимный (обобщённый токен)
AgentReadinessScanner Прочие краулеры и сервисы agentreadinessscanner легитимный, другой оператор

9. Стратегия allow/deny для bushbaby

Ситуация Действие
Домен использует Cloudflare Allow по умолчанию — это часть продления SSL-сертификата
Домен точно не на Cloudflare Разобраться отдельно, прежде чем блокировать по шаблону
Подозрение на spoofing UA на не-Cloudflare сайте Проверить NS-записи домена и IP запроса
Нежелательный по базе TrafficVeil Не применять без предварительной проверки — риск задеть собственную SSL-инфраструктуру выше обычного
Общая рекомендация Никогда не блокировать по шаблону без проверки подключения к Cloudflare — цена ошибки здесь выше, чем для типичного бота

Частые вопросы

bushbaby — это сторонний краулер?

Нет, по официальным данным Cloudflare Radar это внутренний бот самой Cloudflare, а не независимый сторонний сервис.

Что именно делает bushbaby на сайте?

Отвечает за выпуск и продление SSL-сертификатов для доменов, подключённых к сервисам Cloudflare — это часть механизма поддержания рабочего HTTPS.

Можно ли просто заблокировать bushbaby на всякий случай?

Не рекомендуется, если домен использует Cloudflare — это может создать проблемы с продлением SSL-сертификата и привести к ошибкам HTTPS у посетителей.

Как проверить, относится ли этот трафик именно к моему домену на Cloudflare?

Проверить NS-записи домена — если они указывают на Cloudflare, визиты bushbaby ожидаемы и не требуют реакции.

Что делать, если домен точно не использует Cloudflare, а токен всё равно встречается?

Разобраться отдельно, прежде чем применять шаблонное правило блокировки — это нетипичная ситуация для официально подтверждённого внутреннего бота.

Чем риск от неверной блокировки bushbaby отличается от других ботов в этой категории?

Здесь цена ошибки выше обычного — вместо простой потери «лишнего» трафика есть реальный риск проблем с действительностью SSL-сертификата сайта.

#bushbaby#Cloudflare#SSL-сертификаты#анализ логов#robots.txt#TrafficVeil
TV
TrafficVeil Team

Команда TrafficVeil разрабатывает инструменты защиты сайтов от ботов, DDoS и веб-атак.

Похожие статьи

Skype (общий токен): не один бот, а минимум три разных

Общий поиск по слову «skype» в логах цепляет сразу несколько разных, исторически связанных механизмов Microsoft — от закрытого в мае 2025 года превью-бота до активной внутренней инфраструктуры Teams, унаследовавшей кодовое имя SkypeSpaces. Разбираемся, почему общее правило блокировки по этому слову рискованно, и как разделить разные варианты в своих логах.

7 мин

Fedicabot: превью-fetcher Fedica, а не краулер Fediverse

Fedicabot принадлежит Fedica — крупной платформе публикации и аналитики соцсетей, а не имеет отношения к Fediverse, несмотря на созвучное название. Официальная страница оператора прямо заявляет: бот не обходит сайты целиком, а читает только страницу, которую указал конкретный пользователь при планировании публикации, — это меняет всю логику оценки риска.

6 мин

Amazon Kendra: возможно, ваш корпоративный поиск

Amazon Kendra — реальный сервис корпоративного поиска AWS, и его коннектор Web Crawler обходит только те конкретные URL, которые явно указал клиент AWS при настройке источника данных — то есть это не свободный обход, а целевая индексация по чьему-то заданию. Разбираемся, почему первый шаг здесь — проверить, не настроен ли на вашем сайте (или у партнёра) такой поисковый индекс, прежде чем блокировать бота как постороннего.

6 мин

Проверьте защиту своего сайта

Подключение занимает несколько минут. Начните с анализа трафика и включайте блокировки после проверки логов.