TrafficVeil
Боты 4 мин25 августа 2026 г.

Palo Alto Scanner: сканер поверхности атаки, не виджет

Palo Alto Scanner в логах описывают как проверку интеграции, хотя это сканер Cortex Xpanse от Palo Alto Networks, обходящий весь интернет целиком. Разбираемся, почему визит не означает деловые отношения с вашим сайтом.

TV
TrafficVeil Team
Эксперты по защите веб-трафика
Содержание статьи
  1. Что такое Palo Alto Scanner на самом деле
  2. Зачем Palo Alto Scanner приходит на сайт
  3. Почему формулировка «проверка интеграции» вводит в заблуждение
  4. Как найти Palo Alto Scanner в логах
  5. robots.txt и настройка через TrafficVeil
  6. Что в итоге делать с Palo Alto Scanner
DDoS L7

DDoS атака что это простыми словами и как защитить сайт

Разобрали виды атак, признаки DDoS, последствия, уровни защиты, L7 DDoS и схему подключения TrafficVeil через DNS/reverse proxy.

Читать про DDoS

Энциклопедия ботов TrafficVeil

618 ботов с описаниями, паттернами User-Agent и фильтром по категориям — открытый справочник для аудита логов и настройки защиты.

Открыть справочник

Строка palo alto networks в логах описана максимально общо — «проверяет URL при установке виджета... от имени пользователя сервиса». Это неверно в главном: оператор здесь публично известен и легко идентифицируем — Palo Alto Networks (Nasdaq: PANW), одна из крупнейших публичных компаний кибербезопасности в мире, а сам бот не связан ни с каким «виджетом клиента».

Что такое Palo Alto Scanner на самом деле

За именем стоит Cortex Xpanse (ранее — Expanse) — продукт для управления поверхностью атаки (Attack Surface Management), который сканирует весь глобальный диапазон IPv4-адресов несколько раз в день, чтобы помочь клиентам Palo Alto Networks обнаружить собственную инфраструктуру в интернете, включая забытые или неизвестные им самим серверы («unknown unknowns»). Важная деталь: визит на конкретный сайт далеко не всегда означает, что этот сайт — клиент Palo Alto Networks. Сканер методично проходит весь адресный диапазон интернета, поэтому попасть в зону сканирования может любой сервер, даже никак не связанный с клиентами компании.

Параметр Значение
Название Palo Alto Scanner (продукт — Cortex Xpanse, ранее Expanse)
User-Agent / паттерн Expanse, a Palo Alto Networks company, searches across the global IPv4 space...
Оператор Palo Alto Networks (Nasdaq: PANW) — крупная публичная компания кибербезопасности
Категория TrafficVeil Сканер поверхности атаки (Attack Surface Management), не проверка интеграции виджета
Что делает на сайте Систематически сканирует весь IPv4-диапазон для обнаружения инфраструктуры клиентов Palo Alto; поведение может включать проверку известных уязвимых путей и перебор параметров
Список IP ❌ Единого публичного списка не найдено; официальная компания реагирует на запросы через контакт ниже
robots.txt По независимым наблюдениям, бот не запрашивает и не учитывает robots.txt
Пометка TrafficVeil Легитимный оператор, но визит не означает деловые отношения с вашим сайтом — это сканирование всего интернета целиком

Зачем Palo Alto Scanner приходит на сайт

Причина визита — не «настройки аккаунта» какого-либо клиента, а системный обход всего адресного пространства интернета в рамках сервиса Attack Surface Management. Поведение может выглядеть агрессивнее типичного добросовестного краулера: возможны запросы к путям, характерным для известных уязвимостей, и перебор параметров — это ожидаемая часть работы легитимного сканера безопасности, а не признак атаки, но со стороны может показаться подозрительным, если не знать контекста.

Почему формулировка «проверка интеграции» вводит в заблуждение

У этого бота нет «пользователя сервиса», для которого он что-то проверяет на вашем конкретном сайте, — есть глобальное сканирование, в зону которого попадает произвольный IP-адрес независимо от того, является ли его владелец клиентом Palo Alto Networks. Полезно знать: на позиции в поисковой выдаче этот бот не влияет — это не поисковый краулер.

Как найти Palo Alto Scanner в логах

# Базовый поиск
grep -i "palo alto networks" /var/log/nginx/access.log

# Какие пути запрашивались — возможны пути, характерные для проверки уязвимостей
grep -i "palo alto networks" /var/log/nginx/access.log | awk '{print $7}' | sort | uniq -c | sort -rn | head

# Топ IP
grep -i "palo alto networks" /var/log/nginx/access.log | awk '{print $1}' | sort | uniq -c | sort -rn | head

Строку UA легко подделать — этот факт стоит учитывать: она подтверждает лишь то, что «трафик заявляет себя Cortex Xpanse», а не что это точно он. Для верификации сверяйте IP через ASN:

IP="1.2.3.4"
whois -h whois.cymru.com " -v $IP"

robots.txt и настройка через TrafficVeil

# robots.txt бот не запрашивает — надёжнее блокировать на уровне сервера
# Nginx
if ($http_user_agent ~* "palo alto networks") {
    return 403;
}

TrafficVeil: поскольку бот не читает robots.txt, рабочий способ ограничить доступ — правило на уровне сервера или файрвола. Если сканирование мешает или сайту принципиально не нужно в нём участвовать, у Palo Alto Networks есть официальный контакт для исключения конкретных IP/доменов из сканирования — обращение к оператору напрямую здесь реально работает.

Что в итоге делать с Palo Alto Scanner

Ситуация Действие
Нагрузка минимальна, поведение не тревожит Можно оставить как есть — влияния на SEO нет
Поведение похоже на проверку уязвимостей и это тревожит Сверить IP/ASN, затем при необходимости запросить исключение у оператора напрямую
Нужна гарантированная блокировка Правило на уровне сервера/файрвола — robots.txt не сработает
Подозрение на спуфинг UA Сверять по ASN, а не доверять строке UA

Частые вопросы

Правда ли, что Palo Alto Scanner проверяет интеграцию от лица клиента вашего сайта?

Нет, это сканер Cortex Xpanse от Palo Alto Networks, который методично обходит весь глобальный диапазон IPv4-адресов, а не проверяет настройки какого-то конкретного аккаунта.

Значит ли визит этого бота, что мой сайт — клиент Palo Alto Networks?

Не обязательно — сканер проходит весь интернет целиком, поэтому в зону обхода может попасть любой IP-адрес независимо от деловых отношений с компанией.

Соблюдает ли этот бот правила robots.txt?

Нет, по независимым наблюдениям он не запрашивает и не учитывает robots.txt — для гарантированной блокировки нужны правила на уровне сервера.

Почему поведение бота иногда выглядит как проверка уязвимостей?

Потому что это его законная функция — сканер поверхности атаки проверяет известные уязвимые пути и параметры, что легитимно для инструмента безопасности, но может насторожить без контекста.

Можно ли попросить исключить сайт из сканирования Palo Alto Networks?

Да, у компании есть официальный контакт для запроса исключения конкретных IP-адресов или доменов из сканирования.

Влияет ли этот бот на позиции сайта в поисковой выдаче?

Нет, это не поисковый краулер — на ранжирование в Google или Яндексе он никак не влияет.

#Palo Alto Networks#Cortex Xpanse#боты#краулеры#кибербезопасность#сканер#robots.txt#TrafficVeil
TV
TrafficVeil Team

Команда TrafficVeil разрабатывает инструменты защиты сайтов от ботов, DDoS и веб-атак.

Похожие статьи

Podimo: европейский бот, которому нужен подкаст-фид

Podimo — реальный сервис подписки на подкасты, чей бот узко специализирован на чтении RSS-фидов, а не сайтов в целом. Разбираем, почему визит нетипичен без подкаст-контента, как найти бота в логах и настроить allow, rate-limit или блокировку.

5 мин

panscient.com: вежливый бот с коммерческой целью

panscient.com — реальная компания бизнес-разведки, которая собирает и перепродаёт корпоративные данные с сайтов, но при этом технически аккуратно соблюдает robots.txt и лимит запросов. Разбираем, почему проблема здесь не в нагрузке, а в согласии на использование данных, и как настроить блокировку через robots.txt и TrafficVeil.

6 мин

TweetmemeBot: бот, переживший свой первоначальный сервис

TweetmemeBot начинал в 2009 году как краулер сервиса TweetMeme, но сегодня по данным современных каталогов ботов ассоциируется с Meltwater — платформой медиа-мониторинга для бизнеса. Разбираем историю смены владельцев, отсутствие механизма верификации и настройку allow, rate-limit или блокировки через TrafficVeil.

6 мин

Проверьте защиту своего сайта

Подключение занимает несколько минут. Начните с анализа трафика и включайте блокировки после проверки логов.

Palo Alto Scanner в логах: что это на самом деле