Если фильтровать access.log по bushbaby, часто всплывает целый пласт машинных хитов — это и есть bushbaby. Оператор здесь установлен точно и официально: по данным каталога Cloudflare Radar, Bushbaby — внутренний бот самой Cloudflare, задача которого — управление и продление SSL-сертификатов для сайтов, использующих сервисы Cloudflare. Это принципиально меняет то, как стоит относиться к этому трафику: для сайтов на Cloudflare это не сторонний краулер, а часть собственной инфраструктуры безопасности.
1. Что такое bushbaby
Bushbaby — не сборщик контента и не индексатор, а служебный компонент внутри Cloudflare, который отвечает за выпуск и продление SSL-сертификатов для доменов, подключённых к сети Cloudflare. Технически такие проверки обычно выполняются через контроль владения доменом (domain control validation) — запрос к определённому пути на сайте подтверждает, что сертификат действительно выпускается для законного владельца домена. Если сайт использует Cloudflare (в любом качестве — CDN, защита от DDoS, SSL), визиты bushbaby — это ожидаемая, критически важная для непрерывной работы HTTPS часть штатной работы платформы, а не что-то постороннее.
| Название | bushbaby |
| User-Agent / паттерн | bushbaby |
| Оператор | Cloudflare — подтверждено официально в каталоге Cloudflare Radar как внутренний бот компании |
| Роль | Управление и продление SSL-сертификатов для сайтов, использующих сервисы Cloudflare |
| Документация / ориентир | radar.cloudflare.com/bots/directory/bushbaby — официальная страница каталога Cloudflare с описанием назначения бота |
| Список IP | Отдельного списка именно под bushbaby не найдено, но поскольку это внутренний компонент Cloudflare, для сайтов за Cloudflare этот трафик логично проверять в связке с общей инфраструктурой Cloudflare, а не как стороннего бота |
| robots.txt | Не применимо в привычном смысле — это не краулер, читающий контент, а служебная проверка для выпуска сертификата, критически важная именно для сайтов на Cloudflare |
| Пометка TrafficVeil | Легитимный / Прочие краулеры и сервисы |
2. Зачем bushbaby приходит на сайт
Появление bushbaby в access.log означает машинный доступ к сайту — но, в отличие от большинства ботов этой широкой категории, у него узкая и критически важная цель: подтвердить владение доменом для выпуска или продления SSL-сертификата в рамках сервисов Cloudflare. Если домен подключён к Cloudflare, такие визиты — штатная, ожидаемая и нужная часть поддержания действующего HTTPS-сертификата; если домен никогда не был связан с Cloudflare, присутствие этого бота стоит проверить отдельно.
- Какие зоны чаще трогает: вероятно, специфические служебные пути, связанные с проверкой владения доменом (аналогично механизмам HTTP-валидации сертификатов), а не публичный контент произвольно;
- Что ищет: подтверждение контроля над доменом для выпуска/продления SSL-сертификата;
- Чем отличается от браузерного пользователя: нет нормальной сессии, визит служебный и привязан к циклу продления сертификата, а не к интересу к контенту.
Типичный кейс: CDN-трафик дорожает, origin CPU пилит HTML. Фильтр по bushbaby показывает обращения к сайту — но если домен на Cloudflare, прежде чем что-либо блокировать, стоит вспомнить: это, вероятно, часть механизма, который поддерживает работающий HTTPS на самом сайте.
3. Нагрузка и риски именно для bushbaby
Отдельной строки в публичной сводке top-bot TrafficVeil у bushbaby может не быть, но в категории «Прочие краулеры и сервисы» такие агенты дают характерный фон: фоновый шум в аналитике, расход CPU/bandwidth и искажение статистики «живого» трафика. Для bushbaby реальный риск — не нагрузка, а обратная ситуация: если сайт на Cloudflare и его ошибочно заблокировать, это потенциально может помешать штатному продлению SSL-сертификата, что для домена куда серьёзнее, чем немного лишнего трафика в логах.
4. Как найти bushbaby в логах
Не ищите «просто ботов» — ищите конкретный токен bushbaby и в первую очередь проверьте, использует ли домен Cloudflare.
# Базовый поиск
grep -i "bushbaby" /var/log/nginx/access.log
# Топ URL, которые вычитывает бот
grep -i "bushbaby" /var/log/nginx/access.log | awk '{print $7}' | sort | uniq -c | sort -rn | head
# Топ IP за этим UA
grep -i "bushbaby" /var/log/nginx/access.log | awk '{print $1}' | sort | uniq -c | sort -rn | head
# Суточная активность
grep -i "bushbaby" /var/log/nginx/access.log | awk '{print $4}' | cut -d: -f1 | sort | uniq -c
# Проверить, действительно ли домен на Cloudflare (по NS-записям)
dig ns example.com +short
Верификация. Официальное подтверждение оператора уже есть — Cloudflare Radar прямо называет bushbaby своим внутренним ботом. Дополнительно к строке UA стоит проверить, что домен реально подключён к Cloudflare (NS-записи указывают на Cloudflare, или сайт проксируется через Cloudflare) — это куда надёжнее, чем проверка отдельного IP-диапазона.
IP="1.2.3.4"
whois -h whois.cymru.com " -v $IP"
dig +short -x "$IP"
5. robots.txt для bushbaby
# Жёсткий запрет — НЕ рекомендуется для сайтов на Cloudflare
User-agent: bushbaby
Disallow: /
# Разрешить всё — рекомендуется, если домен использует Cloudflare
User-agent: bushbaby
Allow: /
Важно: если домен подключён к Cloudflare, блокировать bushbaby не рекомендуется — это может создать проблемы с продлением SSL-сертификата. Если домен точно не использует Cloudflare, а такой UA всё равно встречается, это повод разобраться отдельно, а не автоматически применять шаблонное правило запрета.
6. Блокировка вручную и через TrafficVeil
Nginx
# Осторожно: применяйте только если домен точно НЕ на Cloudflare
if ($http_user_agent ~* "bushbaby") {
return 403;
}
TrafficVeil
- Найдите bushbaby в ботах домена или в /system/bots;
- Прежде всего проверьте, использует ли этот домен Cloudflare — если да, оставляйте Allow по умолчанию;
- Блокировка оправдана только если домен точно не связан с Cloudflare, а трафик выглядит подозрительно или избыточно;
- После любого изменения сверьте, что HTTPS-сертификат сайта продолжает быть действительным и не появляются предупреждения браузера о безопасности.
7. Рекомендации: что делать с bushbaby
- Домен на Cloudflare — Allow по умолчанию, это часть механизма продления вашего же SSL-сертификата;
- Домен точно не на Cloudflare, но токен встречается — разберитесь отдельно, прежде чем блокировать по шаблону;
- Не режьте слишком широко User-agent: *, чтобы случайно не закрыть Googlebot/YandexBot и этот сервисный бот заодно;
- Что будет при неверной блокировке: если домен на Cloudflare — риск проблем с продлением SSL-сертификата и, в перспективе, ошибок HTTPS у посетителей сайта.
8. С кем не путать bushbaby
| Бот / сосед | Кластер | UA | Комментарий |
| 2ip Bot | Прочие краулеры и сервисы | 2ip bot | легитимный, не связан с Cloudflare |
| AccessStatus | Прочие краулеры и сервисы | accessstatus | легитимный |
| AddThis.com | Прочие краулеры и сервисы | addthis.com | легитимный |
| Agent | Прочие краулеры и сервисы | agent | легитимный (обобщённый токен) |
| AgentReadinessScanner | Прочие краулеры и сервисы | agentreadinessscanner | легитимный, другой оператор |
9. Стратегия allow/deny для bushbaby
| Ситуация | Действие |
| Домен использует Cloudflare | Allow по умолчанию — это часть продления SSL-сертификата |
| Домен точно не на Cloudflare | Разобраться отдельно, прежде чем блокировать по шаблону |
| Подозрение на spoofing UA на не-Cloudflare сайте | Проверить NS-записи домена и IP запроса |
| Нежелательный по базе TrafficVeil | Не применять без предварительной проверки — риск задеть собственную SSL-инфраструктуру выше обычного |
| Общая рекомендация | Никогда не блокировать по шаблону без проверки подключения к Cloudflare — цена ошибки здесь выше, чем для типичного бота |