Строка palo alto networks в логах описана максимально общо — «проверяет URL при установке виджета... от имени пользователя сервиса». Это неверно в главном: оператор здесь публично известен и легко идентифицируем — Palo Alto Networks (Nasdaq: PANW), одна из крупнейших публичных компаний кибербезопасности в мире, а сам бот не связан ни с каким «виджетом клиента».
Что такое Palo Alto Scanner на самом деле
За именем стоит Cortex Xpanse (ранее — Expanse) — продукт для управления поверхностью атаки (Attack Surface Management), который сканирует весь глобальный диапазон IPv4-адресов несколько раз в день, чтобы помочь клиентам Palo Alto Networks обнаружить собственную инфраструктуру в интернете, включая забытые или неизвестные им самим серверы («unknown unknowns»). Важная деталь: визит на конкретный сайт далеко не всегда означает, что этот сайт — клиент Palo Alto Networks. Сканер методично проходит весь адресный диапазон интернета, поэтому попасть в зону сканирования может любой сервер, даже никак не связанный с клиентами компании.
| Параметр | Значение |
| Название | Palo Alto Scanner (продукт — Cortex Xpanse, ранее Expanse) |
| User-Agent / паттерн | Expanse, a Palo Alto Networks company, searches across the global IPv4 space... |
| Оператор | Palo Alto Networks (Nasdaq: PANW) — крупная публичная компания кибербезопасности |
| Категория TrafficVeil | Сканер поверхности атаки (Attack Surface Management), не проверка интеграции виджета |
| Что делает на сайте | Систематически сканирует весь IPv4-диапазон для обнаружения инфраструктуры клиентов Palo Alto; поведение может включать проверку известных уязвимых путей и перебор параметров |
| Список IP | ❌ Единого публичного списка не найдено; официальная компания реагирует на запросы через контакт ниже |
| robots.txt | По независимым наблюдениям, бот не запрашивает и не учитывает robots.txt |
| Пометка TrafficVeil | Легитимный оператор, но визит не означает деловые отношения с вашим сайтом — это сканирование всего интернета целиком |
Зачем Palo Alto Scanner приходит на сайт
Причина визита — не «настройки аккаунта» какого-либо клиента, а системный обход всего адресного пространства интернета в рамках сервиса Attack Surface Management. Поведение может выглядеть агрессивнее типичного добросовестного краулера: возможны запросы к путям, характерным для известных уязвимостей, и перебор параметров — это ожидаемая часть работы легитимного сканера безопасности, а не признак атаки, но со стороны может показаться подозрительным, если не знать контекста.
Почему формулировка «проверка интеграции» вводит в заблуждение
У этого бота нет «пользователя сервиса», для которого он что-то проверяет на вашем конкретном сайте, — есть глобальное сканирование, в зону которого попадает произвольный IP-адрес независимо от того, является ли его владелец клиентом Palo Alto Networks. Полезно знать: на позиции в поисковой выдаче этот бот не влияет — это не поисковый краулер.
Как найти Palo Alto Scanner в логах
# Базовый поиск
grep -i "palo alto networks" /var/log/nginx/access.log
# Какие пути запрашивались — возможны пути, характерные для проверки уязвимостей
grep -i "palo alto networks" /var/log/nginx/access.log | awk '{print $7}' | sort | uniq -c | sort -rn | head
# Топ IP
grep -i "palo alto networks" /var/log/nginx/access.log | awk '{print $1}' | sort | uniq -c | sort -rn | head
Строку UA легко подделать — этот факт стоит учитывать: она подтверждает лишь то, что «трафик заявляет себя Cortex Xpanse», а не что это точно он. Для верификации сверяйте IP через ASN:
IP="1.2.3.4"
whois -h whois.cymru.com " -v $IP"
robots.txt и настройка через TrafficVeil
# robots.txt бот не запрашивает — надёжнее блокировать на уровне сервера
# Nginx
if ($http_user_agent ~* "palo alto networks") {
return 403;
}
TrafficVeil: поскольку бот не читает robots.txt, рабочий способ ограничить доступ — правило на уровне сервера или файрвола. Если сканирование мешает или сайту принципиально не нужно в нём участвовать, у Palo Alto Networks есть официальный контакт для исключения конкретных IP/доменов из сканирования — обращение к оператору напрямую здесь реально работает.
Что в итоге делать с Palo Alto Scanner
| Ситуация | Действие |
| Нагрузка минимальна, поведение не тревожит | Можно оставить как есть — влияния на SEO нет |
| Поведение похоже на проверку уязвимостей и это тревожит | Сверить IP/ASN, затем при необходимости запросить исключение у оператора напрямую |
| Нужна гарантированная блокировка | Правило на уровне сервера/файрвола — robots.txt не сработает |
| Подозрение на спуфинг UA | Сверять по ASN, а не доверять строке UA |