TrafficVeil
Боты 6 мин13 августа 2026 г.

LoomlyBot в логах: превью для чужого контент-календаря

Разбираем LoomlyBot — на деле это бот превью ссылок платформы управления соцсетями Loomly, а не абстрактный сборщик данных. Показываем несоответствие текущей категоризации, как найти бота в access.log и почему allow по умолчанию логичнее блокировки.

TV
TrafficVeil Team
Эксперты по защите веб-трафика
Содержание статьи
  1. 1. Что такое LoomlyBot
  2. 2. Зачем LoomlyBot приходит на сайт
  3. 3. Нагрузка и риски именно для LoomlyBot
  4. 4. Как найти LoomlyBot в логах
  5. 5. robots.txt для LoomlyBot
  6. 6. Блокировка вручную и через TrafficVeil
  7. 7. Рекомендации: что делать с LoomlyBot
  8. 8. С кем не путать LoomlyBot
  9. 9. Стратегия allow/deny для LoomlyBot
DDoS L7

DDoS атака что это простыми словами и как защитить сайт

Разобрали виды атак, признаки DDoS, последствия, уровни защиты, L7 DDoS и схему подключения TrafficVeil через DNS/reverse proxy.

Читать про DDoS

Энциклопедия ботов TrafficVeil

618 ботов с описаниями, паттернами User-Agent и фильтром по категориям — открытый справочник для аудита логов и настройки защиты.

Открыть справочник

Если фильтровать access.log по loomlybot, часто всплывает целый пласт машинных хитов — это и есть LoomlyBot. Важное уточнение по итогам проверки: Loomly, Inc. — реальная и известная платформа управления соцсетями (планирование и публикация постов в Facebook, Instagram, Twitter/X, LinkedIn, TikTok, Pinterest, Google Ads и других каналах), а бот числится в специализированном каталоге социальных краулеров именно как «page preview» — то есть fetcher для превью ссылок, а не абстрактный «автоматизированный краулер для сбора данных, индекса или мониторинга», как описано в черновике. По факту поведения это ближе к категории «Превью ссылок в соцсетях», а не к нежелательным «Прочим краулерам и сервисам».

1. Что такое LoomlyBot

Когда пользователь Loomly создаёт пост со ссылкой в своём контент-календаре или использует их функцию Link-in-Bio (страница с несколькими ссылками для соцсетей), платформе нужно получить заголовок, описание и превью-изображение по этой ссылке — точно так же, как соцсети формируют карточку при шеринге, только в интерфейсе самой Loomly, чтобы пользователь видел, как пост будет выглядеть перед публикацией. Именно эту задачу, судя по всему, решает LoomlyBot.

Название LoomlyBot
User-Agent / паттерн loomlybot
Оператор Loomly, Inc. — платформа управления соцсетями (планирование, публикация, аналитика постов)
Роль Забирает Open Graph/метаданные страницы для превью ссылки в интерфейсе Loomly — при создании поста в контент-календаре или настройке страницы Link-in-Bio
Документация / ориентир loomly.com; бот также числится в независимом каталоге социальных краулеров как «Loomly, Inc.'s page preview»
Список IP ❌ Официального списка IP не найдено — проверяйте по UA и поведению
robots.txt Публичных данных о строгом соблюдении не найдено
Пометка TrafficVeil Нежелательный / Прочие краулеры и сервисы — но по фактическому поведению (превью ссылок) это ближе к легитимной категории «Превью ссылок в соцсетях», аналогично BufferLinkPreviewBot или ClickUpLinkUnfurler

2. Зачем LoomlyBot приходит на сайт

Бот забирает Open Graph и meta-теги — это происходит, когда конкретный пользователь Loomly вставляет вашу ссылку при создании поста для соцсетей или настраивает её в своей странице Link-in-Bio, а не по фоновому расписанию произвольного обхода. Это точечный link preview-fetcher: запрос к конкретному переданному URL, а не индексация сайта.

  • Какие зоны чаще трогает: URL из шеринга, og:image, главные лендинги — конкретные страницы, которые кто-то добавил в пост или в свою ссылку Link-in-Bio;
  • Что ищет: заголовок, описание и превью-изображение страницы для карточки предпросмотра поста;
  • Чем отличается от браузерного пользователя: нет нормальной сессии, обращение разовое и привязано к конкретному действию пользователя Loomly, а не к произвольному расписанию.

Типичный кейс: маркетинг видит всплеск hits в Метрике/GA, но сессии пустые. Причина — LoomlyBot. Правильная реакция — не «выключить сайт», а точечно запретить UA, если превью в чужих Loomly-аккаунтах вам принципиально не нужны — а не автоматически считать это нежелательным сканированием.

3. Нагрузка и риски именно для LoomlyBot

Отдельной строки в публичной сводке top-bot TrafficVeil у loomlybot может не быть, но в категории «Прочие краулеры и сервисы» такие агенты дают характерный фон: на отдельных доменах серии запросов выглядят как мини-волны автоматизации без конверсий. Поскольку бот, вероятно, user-initiated (реагирует на действие конкретного пользователя Loomly), а не сканирует сайт сам, серьёзной фоновой нагрузки он обычно не создаёт. Основной практический риск здесь не технический, а репутационный: если сайт активно упоминается в соцсетях через пользователей Loomly, блокировка бота может привести к сломанным превью в чужих постах, что снижает привлекательность ссылки при публикации.

4. Как найти LoomlyBot в логах

Не ищите «просто ботов» — ищите конкретный токен loomlybot и рядом смотрите соседей по семейству ботов предпросмотра ссылок.

# Базовый поиск
grep -i "loomlybot" /var/log/nginx/access.log

# Топ URL, которые вычитывает бот
grep -i "loomlybot" /var/log/nginx/access.log | awk '{print $7}' | sort | uniq -c | sort -rn | head

# Топ IP за этим UA
grep -i "loomlybot" /var/log/nginx/access.log | awk '{print $1}' | sort | uniq -c | sort -rn | head

# Суточная активность
grep -i "loomlybot" /var/log/nginx/access.log | awk '{print $4}' | cut -d: -f1 | sort | uniq -c

# Отделить от похожих строк семейства ботов предпросмотра
grep -iE "loomlybot|bufferlinkpreviewbot|clickuplinkunfurler|arenaunfurlbot" /var/log/nginx/access.log | wc -l

Верификация. Подделать User-Agent может любой скрипт. Для решения allow/deny смотрите связку: UA + IP + частоту + набор URL. Официального списка IP Loomly не публикует, поэтому опирайтесь на поведение — характерный признак настоящего link preview-бота этой категории: единичные точечные запросы к конкретным страницам, а не сканирование сайта.

IP="1.2.3.4"
whois -h whois.cymru.com " -v $IP"
dig +short -x "$IP"

5. robots.txt для LoomlyBot

# Жёсткий запрет
User-agent: loomlybot
Disallow: /

# Разрешить всё
User-agent: loomlybot
Allow: /

# Компромисс: закрыть деньги/кабинет, оставить публичку
User-agent: loomlybot
Disallow: /admin/
Disallow: /cart/
Disallow: /checkout/
Disallow: /account/
Disallow: /api/
Allow: /

Важно: ставьте Disallow или 403 для loomlybot, только если превью ссылок в чужих аккаунтах Loomly для вас принципиально не нужны — в большинстве случаев блокировка скорее вредит распространению ссылки в соцсетях, чем экономит ресурсы, поскольку речь идёт о точечных, а не массовых запросах.

6. Блокировка вручную и через TrafficVeil

Nginx

if ($http_user_agent ~* "loomlybot") {
    return 403;
}

limit_req_zone $binary_remote_addr zone=loomlybot:10m rate=10r/m;
location / {
    if ($http_user_agent ~* "loomlybot") {
        limit_req zone=loomlybot burst=20 nodelay;
    }
}

Apache (.htaccess)

RewriteEngine On
RewriteCond %{HTTP_USER_AGENT} loomlybot [NC]
RewriteRule ^ - [F,L]

TrafficVeil

  • Найдите loomlybot в ботах домена или в /system/bots;
  • Учитывая вероятную природу link preview-бота, по умолчанию разумнее Allow — блокировка «на всякий случай» ломает карточки предпросмотра в чужих постах без реальной экономии ресурсов;
  • Для явно нежелательного сценария — категорию «запретить»; для мягкого — rate-limit;
  • После изменения сверьте логи: хиты LoomlyBot должны уйти в блок или лимит, а нужные поисковики остаться.

7. Рекомендации: что делать с LoomlyBot

  • Если превью ссылки в постах пользователей Loomly для вас не критичны — можно блокировать без особых последствий;
  • Если сайт активно продвигается через контент, который команды публикуют в соцсетях (в том числе через Loomly) — держите бота разрешённым по умолчанию;
  • Не режьте слишком широко правилом User-agent: *, чтобы случайно не закрыть Googlebot или YandexBot;
  • Что будет при блокировке: пользователи Loomly, добавившие вашу ссылку в пост или Link-in-Bio, увидят голую ссылку без картинки и описания при предпросмотре.

8. С кем не путать LoomlyBot

Бот / сосед Кластер UA Комментарий
BufferLinkPreviewBot Превью ссылок в соцсетях bufferlinkpreviewbot легитимный, другой оператор (Buffer), аналогичное назначение
ClickUpLinkUnfurler Превью ссылок в соцсетях clickuplinkunfurler легитимный, другой оператор (ClickUp)
ArenaUnfurlBot Превью ссылок в соцсетях arenaunfurlbot легитимный, другой оператор
360Spider Прочие краулеры и сервисы 360spider нежелательный, не связан с превью ссылок
A360-Search Прочие краулеры и сервисы a360-search нежелательный

9. Стратегия allow/deny для LoomlyBot

Ситуация Действие
Стандартная ситуация — превью полезны для распространения в соцсетях Allow по умолчанию
Превью в чужих аккаунтах Loomly принципиально не нужны Disallow + запрет в TrafficVeil
Подозрение на аномально высокую частоту не по одному URL Rate-limit, прежде чем блокировать полностью
Нежелательный по базе TrafficVeil Пересмотреть — по факту поведения это, вероятно, легитимный link preview-бот, а не нежелательный краулер
Подозрение на spoofing UA Смотреть паттерн запроса — точечный к одному URL, не сканирование; не доверять только строке UA

Частые вопросы

LoomlyBot собирает данные с сайта для стороннего использования?

Судя по независимому каталогу социальных краулеров — нет, это бот превью ссылок, который получает заголовок, описание и картинку страницы для карточки предпросмотра, а не индексирует контент.

Почему бот заходит именно на мою страницу?

Потому что кто-то из пользователей Loomly вставил вашу ссылку при создании поста для соцсетей или в свою страницу Link-in-Bio, и платформе нужно показать превью перед публикацией.

Правильно ли текущая категоризация относит его к нежелательным краулерам?

Судя по фактическому поведению — не совсем: это больше похоже на легитимную категорию «Превью ссылок в соцсетях», как у BufferLinkPreviewBot или ClickUpLinkUnfurler.

Что будет, если заблокировать LoomlyBot?

Пользователи Loomly, добавившие вашу ссылку в пост или Link-in-Bio, увидят голую ссылку без картинки и описания при предпросмотре публикации.

Стоит ли блокировать этого бота по умолчанию?

Скорее нет — если это действительно точечный link preview-fetcher, блокировка «на всякий случай» вредит распространению ссылки в соцсетях без реальной экономии ресурсов.

Публикует ли Loomly список IP-адресов своего бота?

Нет, официального списка не найдено, поэтому для верификации стоит ориентироваться на паттерн запроса — точечный к одному URL, а не на сканирование сайта.

#LoomlyBot#Loomly#превью ссылок#соцсети#анализ логов#robots.txt#TrafficVeil
TV
TrafficVeil Team

Команда TrafficVeil разрабатывает инструменты защиты сайтов от ботов, DDoS и веб-атак.

Похожие статьи

Skype (общий токен): не один бот, а минимум три разных

Общий поиск по слову «skype» в логах цепляет сразу несколько разных, исторически связанных механизмов Microsoft — от закрытого в мае 2025 года превью-бота до активной внутренней инфраструктуры Teams, унаследовавшей кодовое имя SkypeSpaces. Разбираемся, почему общее правило блокировки по этому слову рискованно, и как разделить разные варианты в своих логах.

7 мин

Fedicabot: превью-fetcher Fedica, а не краулер Fediverse

Fedicabot принадлежит Fedica — крупной платформе публикации и аналитики соцсетей, а не имеет отношения к Fediverse, несмотря на созвучное название. Официальная страница оператора прямо заявляет: бот не обходит сайты целиком, а читает только страницу, которую указал конкретный пользователь при планировании публикации, — это меняет всю логику оценки риска.

6 мин

Amazon Kendra: возможно, ваш корпоративный поиск

Amazon Kendra — реальный сервис корпоративного поиска AWS, и его коннектор Web Crawler обходит только те конкретные URL, которые явно указал клиент AWS при настройке источника данных — то есть это не свободный обход, а целевая индексация по чьему-то заданию. Разбираемся, почему первый шаг здесь — проверить, не настроен ли на вашем сайте (или у партнёра) такой поисковый индекс, прежде чем блокировать бота как постороннего.

6 мин

Проверьте защиту своего сайта

Подключение занимает несколько минут. Начните с анализа трафика и включайте блокировки после проверки логов.