Строка palo alto networks в логах описана максимально общо — «проверяет URL при установке виджета... от имени пользователя сервиса». Это неверно в главном: оператор здесь публично известен и легко идентифицируем — Palo Alto Networks (Nasdaq: PANW), одна из крупнейших публичных компаний кибербезопасности в мире, а сам бот не связан ни с каким «виджетом клиента».
Что такое Palo Alto Scanner на самом деле
За именем стоит Cortex Xpanse (ранее — Expanse) — продукт для управления поверхностью атаки (Attack Surface Management), который сканирует весь глобальный диапазон IPv4-адресов несколько раз в день, чтобы помочь клиентам Palo Alto Networks обнаружить собственную инфраструктуру в интернете, включая забытые или неизвестные им самим серверы («unknown unknowns»). Важная деталь: визит на конкретный сайт далеко не всегда означает, что этот сайт — клиент Palo Alto Networks. Сканер методично проходит весь адресный диапазон интернета, поэтому попасть в зону сканирования может любой сервер, даже никак не связанный с клиентами компании.
| Параметр | Значение |
| Название | Palo Alto Scanner (продукт — Cortex Xpanse, ранее Expanse) |
| User-Agent / паттерн | Expanse, a Palo Alto Networks company, searches across the global IPv4 space... |
| Оператор | Palo Alto Networks (Nasdaq: PANW) — крупная публичная компания кибербезопасности |
| Категория TrafficVeil | Сканер поверхности атаки (Attack Surface Management), не проверка интеграции виджета |
| Что делает на сайте | Систематически сканирует весь IPv4-диапазон для обнаружения инфраструктуры клиентов Palo Alto; поведение может включать проверку известных уязвимых путей и перебор параметров |
| Список IP | ❌ Единого публичного списка не найдено; официальная компания реагирует на запросы через контакт ниже |
| robots.txt | По независимым наблюдениям, бот не запрашивает и не учитывает robots.txt |
| Пометка TrafficVeil | Легитимный оператор, но визит не означает деловые отношения с вашим сайтом — это сканирование всего интернета целиком |
Зачем Palo Alto Scanner приходит на сайт
Причина визита — не «настройки аккаунта» какого-либо клиента, а системный обход всего адресного пространства интернета в рамках сервиса Attack Surface Management. Поведение может выглядеть агрессивнее типичного добросовестного краулера: возможны запросы к путям, характерным для известных уязвимостей, и перебор параметров — это ожидаемая часть работы легитимного сканера безопасности, а не признак атаки, но со стороны может показаться подозрительным, если не знать контекста.
Почему формулировка «проверка интеграции» вводит в заблуждение
У этого бота нет «пользователя сервиса», для которого он что-то проверяет на вашем конкретном сайте, — есть глобальное сканирование, в зону которого попадает произвольный IP-адрес независимо от того, является ли его владелец клиентом Palo Alto Networks. Полезно знать: на позиции в поисковой выдаче этот бот не влияет — это не поисковый краулер.
Подключите домен и посмотрите живую ленту: кто пришёл, с какой сети, что запрашивал и по какому правилу был пропущен или заблокирован.
Как найти Palo Alto Scanner в логах
# Базовый поиск
grep -i "palo alto networks" /var/log/nginx/access.log
# Какие пути запрашивались — возможны пути, характерные для проверки уязвимостей
grep -i "palo alto networks" /var/log/nginx/access.log | awk '{print $7}' | sort | uniq -c | sort -rn | head
# Топ IP
grep -i "palo alto networks" /var/log/nginx/access.log | awk '{print $1}' | sort | uniq -c | sort -rn | head
Строку UA легко подделать — этот факт стоит учитывать: она подтверждает лишь то, что «трафик заявляет себя Cortex Xpanse», а не что это точно он. Для верификации сверяйте IP через ASN:
IP="1.2.3.4"
whois -h whois.cymru.com " -v $IP"
robots.txt и настройка через TrafficVeil
# robots.txt бот не запрашивает — надёжнее блокировать на уровне сервера
# Nginx
if ($http_user_agent ~* "palo alto networks") {
return 403;
}
TrafficVeil: поскольку бот не читает robots.txt, рабочий способ ограничить доступ — правило на уровне сервера или файрвола. Если сканирование мешает или сайту принципиально не нужно в нём участвовать, у Palo Alto Networks есть официальный контакт для исключения конкретных IP/доменов из сканирования — обращение к оператору напрямую здесь реально работает.
Что в итоге делать с Palo Alto Scanner
| Ситуация | Действие |
| Нагрузка минимальна, поведение не тревожит | Можно оставить как есть — влияния на SEO нет |
| Поведение похоже на проверку уязвимостей и это тревожит | Сверить IP/ASN, затем при необходимости запросить исключение у оператора напрямую |
| Нужна гарантированная блокировка | Правило на уровне сервера/файрвола — robots.txt не сработает |
| Подозрение на спуфинг UA | Сверять по ASN, а не доверять строке UA |
Частые вопросы
Правда ли, что Palo Alto Scanner проверяет интеграцию от лица клиента вашего сайта?
Значит ли визит этого бота, что мой сайт — клиент Palo Alto Networks?
Соблюдает ли этот бот правила robots.txt?
Почему поведение бота иногда выглядит как проверка уязвимостей?
Можно ли попросить исключить сайт из сканирования Palo Alto Networks?
Влияет ли этот бот на позиции сайта в поисковой выдаче?
Команда TrafficVeil разрабатывает инструменты защиты сайтов от ботов, DDoS и веб-атак. Разборы ботов пишем по логам подключённых доменов и открытым данным операторов.