TrafficVeil
Боты 5 мин25 августа 2026 г.

FeedFlow: за этим ботом стоят настоящие читатели

FeedFlow — реальное открытое приложение-RSS-ридер, чей бот в логах означает подписку живого читателя, а не автоматизацию. Разбираем риск ложной блокировки антибот-системами, как найти бота в логах и настроить allow, rate-limit или запрет через TrafficVeil.

TV
TrafficVeil Team
Эксперты по защите веб-трафика
Содержание статьи
  1. Что такое FeedFlow на самом деле
  2. Зачем FeedFlow приходит на сайт
  3. Нагрузка и риски именно для FeedFlow
  4. Как найти FeedFlow в логах
  5. robots.txt для FeedFlow
  6. Блокировка вручную и через TrafficVeil
  7. Nginx
  8. Apache (.htaccess)
  9. TrafficVeil
  10. С кем не путать FeedFlow
  11. Стратегия allow/deny для FeedFlow
DDoS L7

DDoS атака что это простыми словами и как защитить сайт

Разобрали виды атак, признаки DDoS, последствия, уровни защиты, L7 DDoS и схему подключения TrafficVeil через DNS/reverse proxy.

Читать про DDoS

Энциклопедия ботов TrafficVeil

618 ботов с описаниями, паттернами User-Agent и фильтром по категориям — открытый справочник для аудита логов и настройки защиты.

Открыть справочник

FeedFlow — реальное и активно развивающееся приложение-ридер RSS с открытым исходным кодом, доступное на Android, iOS, macOS, Windows и Linux. Токен feedflow в access.log означает, что кто-то из читателей сайта подписался на его RSS-ленту через это приложение, и оно синхронизирует подписку в фоне. В каталоге TrafficVeil бот отмечен как легитимный в категории «RSS и фиды».

Что такое FeedFlow на самом деле

FeedFlow — минималистичный RSS-ридер с открытым исходным кодом, без алгоритмической ленты: все материалы показываются в хронологическом порядке, без рекомендательных алгоритмов. Приложение поддерживает RSS 2.0, RSS 1.0 и Atom, работает без обязательной регистрации аккаунта — фиды можно добавлять напрямую по URL. Официальная строка User-Agent зафиксирована прямо в открытом исходном коде приложения: FeedFlow (RSS Reader; +https://feedflow.dev).

Ключевая техническая деталь: FeedFlow выполняет фоновое обновление (background refresh), чтобы список ленты пользователя оставался актуальным без ручного обновления — именно поэтому визиты бота регулярны и не привязаны к моменту, когда пользователь реально открыл приложение.

Параметр Значение
Название FeedFlow
User-Agent / паттерн feedflow (официальная строка из исходного кода: FeedFlow (RSS Reader; +https://feedflow.dev))
Оператор FeedFlow — открытое (opensource) приложение-RSS-ридер, разработчик Marco Gomiero
Роль Фоновая синхронизация RSS/Atom-подписок пользователей приложения с сайтами-источниками
Документация / ориентир Официальный сайт feedflow.dev; открытый исходный код приложения на GitHub
Список IP ❌ Отдельного публичного списка IP нет — запросы идут напрямую с устройств пользователей приложения, а не из единой инфраструктуры
robots.txt Приложение выполняет простой fetch HTML/изображений без полноценного рендеринга JS — известны случаи, когда антибот-системы ошибочно блокировали реальных пользователей FeedFlow, приняв их за ботов
Пометка TrafficVeil Легитимный / RSS и фиды

Зачем FeedFlow приходит на сайт

Логика простая и полностью на стороне читателей: кто-то добавил RSS-ленту вашего сайта в свою подписку через FeedFlow, и приложение периодически (в фоне) опрашивает эту ленту, чтобы вовремя показать новые материалы. Трафик в норме пропорционален числу таких подписчиков — популярная лента может получать больше визитов, чем та, на которую почти никто не подписан.

Зоны, которые бот затрагивает: /feed/, /rss/, /atom.xml, /blog/feed — то есть файлы самой ленты, а не сайт в целом.

Нагрузка и риски именно для FeedFlow

Отдельной строки в публичной сводке топ-ботов TrafficVeil у feedflow может не быть, но в категории «RSS и фиды» такие агенты дают предсказуемый фон: лишние опросы feed URL, редко критичные по нагрузке сами по себе. Есть, впрочем, реальный практический риск другого рода: поскольку приложение делает простой HTTP-запрос без исполнения JavaScript, агрессивные антибот-механизмы иногда путают реальных подписчиков-людей с автоматизацией и показывают им капчу или блок-страницу — это стоит учитывать при настройке общих правил защиты, не только применительно к RSS-разделу.

Смотрите не только на абсолютный RPS, но и на:

  • концентрацию запросов именно на файлах фида, а не на произвольных страницах;
  • регулярность фонового обновления, привязанную к настройкам приложения, а не к активности живого пользователя;
  • отсутствие cookie и признаков полноценной сессии.

Как найти FeedFlow в логах

Ищите конкретный токен feedflow, а не общее слово «bot».

# Базовый поиск
grep -i "feedflow" /var/log/nginx/access.log

# Топ URL, которые вычитывает бот
grep -i "feedflow" /var/log/nginx/access.log | awk '{print $7}' | sort | uniq -c | sort -rn | head

# Топ IP за этим UA
grep -i "feedflow" /var/log/nginx/access.log | awk '{print $1}' | sort | uniq -c | sort -rn | head

# Суточная активность
grep -i "feedflow" /var/log/nginx/access.log | awk '{print $4}' | cut -d: -f1 | sort | uniq -c

Верификация: раз запросы идут напрямую с устройств отдельных пользователей, а не из единой инфраструктуры оператора, ожидайте разброс IP без общего паттерна по ASN — это нормально для приложения такого типа, а не признак спуфинга.

IP="1.2.3.4"
whois -h whois.cymru.com " -v $IP"
dig +short -x "$IP"

robots.txt для FeedFlow

# Жёсткий запрет
User-agent: feedflow
Disallow: /

# Разрешить всё
User-agent: feedflow
Allow: /

# Компромисс: закрыть деньги/кабинет, оставить публичную часть
User-agent: feedflow
Disallow: /admin/
Disallow: /cart/
Disallow: /checkout/
Disallow: /account/
Disallow: /api/
Allow: /

Важно: если антибот-система на сайте достаточно агрессивна, она может блокировать FeedFlow ещё до проверки robots.txt, ошибочно приняв простой fetch-запрос приложения за автоматизированную атаку — это стоит проверить отдельно, если реальные читатели жалуются на проблемы с чтением ленты через RSS-ридеры.

Блокировка вручную и через TrafficVeil

Nginx

if ($http_user_agent ~* "feedflow") {
    return 403;
}

limit_req_zone $binary_remote_addr zone=feedflow:10m rate=10r/m;
location / {
    if ($http_user_agent ~* "feedflow") {
        limit_req zone=feedflow burst=20 nodelay;
    }
}

Apache (.htaccess)

RewriteEngine On
RewriteCond %{HTTP_USER_AGENT} feedflow [NC]
RewriteRule ^ - [F,L]

TrafficVeil

  • найдите feedflow / FeedFlow в ботах домена или в /system/bots;
  • для нежелательного сценария — категория «запретить»; для мягкого — rate-limit;
  • allow оставляйте, если распространение через RSS-читалки важно для охвата аудитории — это реальные подписчики, а не боты в привычном смысле;
  • после изменения сверьте логи: хиты FeedFlow должны уйти в блок/лимит, а нужные поисковики остаться нетронутыми.

С кем не путать FeedFlow

Бот / сосед Кластер UA Комментарий
Automattic Feed Fetcher RSS и фиды automattic feed fetcher легитимный
FeedBurner RSS и фиды feedburner легитимный
Feedbin RSS и фиды feedbin легитимный
Feeder RSS и фиды feeder легитимный
Feedly RSS и фиды feedly легитимный

Стратегия allow/deny для FeedFlow

Ситуация Действие
Распространение через RSS-читалки важно для охвата Allow + закрыть /admin /cart /api
Только мешает и создаёт лишний шум в логах Disallow + запрет в TrafficVeil
Опрос ленты нужен, но реальные читатели жалуются на блокировки Проверить антибот-правила отдельно — вероятна ложная блокировка простого fetch-запроса
Нежелательный по базе TrafficVeil Deny по умолчанию, исключения — точечно
Разброс IP без общего паттерна по ASN Это нормально — трафик идёт напрямую с устройств пользователей, а не из единой инфраструктуры

Главное, что стоит помнить про FeedFlow: за этим токеном стоят настоящие подписчики сайта, использующие открытое приложение для чтения RSS, а не автоматизация в классическом понимании. Излишне агрессивная блокировка рискует задеть реальных читателей, а не просто «лишний» трафик.

Частые вопросы

Кто на самом деле стоит за токеном feedflow в логах?

Реальные читатели сайта, подписавшиеся на его RSS-ленту через открытое приложение FeedFlow, а не автоматизированный скрапер.

Почему визиты FeedFlow регулярны, даже если пользователь не открывал приложение?

Приложение выполняет фоновое обновление (background refresh), чтобы лента оставалась актуальной без ручного действия пользователя.

Может ли антибот-защита ошибочно заблокировать реальных пользователей FeedFlow?

Да — известны случаи, когда простой fetch-запрос приложения без исполнения JavaScript принимали за автоматизированную активность и показывали капчу.

Почему IP-адреса запросов FeedFlow разбросаны без единого паттерна по ASN?

Потому что запросы идут напрямую с устройств пользователей приложения, а не из единой серверной инфраструктуры оператора.

Какие именно файлы сайта запрашивает FeedFlow?

Только файлы RSS/Atom-ленты — /feed/, /rss/, /atom.xml и подобные пути, а не сайт целиком.

Что стоит проверить, если читатели жалуются на проблемы с чтением ленты через RSS-ридеры?

Настройки антибот-защиты отдельно от общих правил — вероятна ложная блокировка легитимного трафика FeedFlow.

#FeedFlow#RSS#opensource#боты на сайте#антибот#robots.txt#TrafficVeil
TV
TrafficVeil Team

Команда TrafficVeil разрабатывает инструменты защиты сайтов от ботов, DDoS и веб-атак.

Похожие статьи

Simplified AI: бот крупного сервиса контент-маркетинга

Simplified AI — не безымянный стартап, а популярный сервис для генерации текстов, дизайна и видео с миллионами пользователей. Разбираем правдоподобную причину визитов бота, как найти его в логах и настроить allow, rate-limit или блокировку через TrafficVeil.

5 мин

W3C CSS Validator: инструмент, а не автономный обход

W3C_CSS_Validator — официальный публичный сервис консорциума W3C, который делает запрос только когда человек вручную запустил проверку CSS через форму валидатора. Разбираем известный риск спуфинга под этот UA и настройку allow, rate-limit или блокировки через TrafficVeil.

6 мин

Trae: AI-агент ByteDance для разработчиков

Trae — официально задокументированный AI-агент для разработки от ByteDance, чьи fetch-запросы инициирует конкретный разработчик в процессе работы с кодом, а не системный обход сайта. Разбираем сходство с OpenCode и настройку allow, rate-limit или блокировки через TrafficVeil.

6 мин

Проверьте защиту своего сайта

Подключение занимает несколько минут. Начните с анализа трафика и включайте блокировки после проверки логов.

FeedFlow в access.log: подписчик, а не бот-угроза