Боты4 мин чтения·11 августа 2026 г.

SiteLock: сканер безопасности от Sectigo — почему бот может появиться даже без вашей подписки

SiteLock — крупный сервис веб-безопасности (с 2021 года в составе Sectigo), который проверяет сайты на малварь, уязвимости и попадание в чёрные списки. Разбираем разницу между внешним Webpage Scan и внутренним SMART File Scan, почему бот часто появляется автоматически через хостинг-провайдера, и как настроить allow или блокировку.

TVTrafficVeil TeamЭксперты по защите веб-трафика
Уникальная иллюстрация бота SiteLock: легитимный прочие краулеры и сервисы

SiteLock — не безымянный скрапер, а сканер конкретного и крупного игрока рынка веб-безопасности: компания защищает миллионы сайтов и с мая 2021 года входит в состав Sectigo, известного центра сертификации. Если этот UA появился в логах, велика вероятность, что либо сайт сам подключён к сервису SiteLock (часто — через хостинг-провайдера как часть тарифа), либо на нём работает бесплатный ознакомительный сканер, включённый автоматически.

Что за компания стоит за сканером

SiteLock базируется в Скоттсдейле, штат Аризона, и специализируется на защите сайтов от вредоносного кода: детект малвари, автоматическая очистка заражённых файлов, поиск уязвимостей приложений, мониторинг попадания домена в чёрные списки поисковых систем и спам-фильтров, а также проверка сертификата SSL. В 2017 году компания приобрела нидерландский стартап Patchman, что расширило её базу клиентов на WordPress-сайтах до нескольких миллионов доменов за счёт автоматизированного патчинга уязвимостей CMS и плагинов. Сама SiteLock в мае 2021 года была приобретена Sectigo — одним из крупнейших мировых центров сертификации TLS/SSL.

Важная техническая деталь: у SiteLock есть два принципиально разных метода сканирования. SMART File Scan подключается к серверу по FTP/SFTP и проверяет файлы «изнутри», включая те, что не видны обычному посетителю или поисковику, — при этом обработка идёт на инфраструктуре самого SiteLock, а не создаёт нагрузку на хостинг клиента. Второй метод — Webpage Scan — работает «снаружи», то есть эмулирует то, что видит обычный посетитель или поисковая система, обращаясь к публичным страницам сайта по HTTP. Именно этот второй метод и оставляет след с UA SiteLock в access.log сервера.

Почему бот мог оказаться на сайте без явного согласия владельца

Частый сценарий — сайт вообще не «подписывался» на SiteLock напрямую: многие хостинг-провайдеры (классический пример — партнёрство с HostGator) включают базовый бесплатный сканер автоматически для всех клиентов на определённых тарифах шаред-хостинга. В таком облегчённом режиме сервис ежедневно проверяет первые несколько страниц сайта на признаки малвари и присылает уведомление при обнаружении проблемы — без необходимости отдельной регистрации в личном кабинете SiteLock. Поэтому прежде чем блокировать бота как нежелательного, стоит уточнить у хостинг-провайдера, не входит ли такой сканер в состав тарифа по умолчанию.

Параметры бота

Параметр Значение
User-Agent содержит SiteLock, встречаются варианты вроде SiteLockSpider
Оператор SiteLock (с мая 2021 года — в составе Sectigo)
Тип Внешний веб-сканер безопасности (Webpage Scan) — проверка малвари, уязвимостей, статуса в чёрных списках
Частый источник подключения Прямая подписка клиента ИЛИ бесплатный сканер, включённый хостинг-провайдером автоматически
Список IP-адресов ❌ Публичного стабильного фида нет
Влияние на сервер Webpage Scan обращается к сайту по HTTP как обычный посетитель — умеренная нагрузка; SMART File Scan идёт по FTP/SFTP и обрабатывается на стороне SiteLock, а не сервера клиента
Не уверены, кто ходит по вашему сайту?

Подключите домен и посмотрите живую ленту: кто пришёл, с какой сети, что запрашивал и по какому правилу был пропущен или заблокирован.

Посмотреть свой трафик

Сколько трафика он создаёт

По сводке TrafficVeil, суммарная нагрузка от SiteLock на подключённых доменах — порядка 400 запросов за отчётный период. Для ежедневного сканера безопасности, который в базовом варианте проверяет лишь несколько страниц сайта, это ожидаемо небольшой и стабильный объём, не создающий заметной нагрузки на типичный сервер.

Стоит ли блокировать

Здесь решение прямо зависит от того, кто клиент сервиса:

  • если сайт защищён SiteLock — самостоятельно или через хостинг-провайдера — блокировка бота ломает саму суть услуги: сканы просто перестанут находить малварь, а владелец сайта будет платить (или получать бесплатно) за услугу, которая фактически не работает;
  • если сайт SiteLock не пользуется, а бот всё равно появился — вероятно, это тот самый бесплатный сканер от хостинг-провайдера; в этом случае можно либо оставить его как бесплатную дополнительную проверку безопасности, либо отключить, если она не нужна;
  • на позиции в органической выдаче Google, Bing или Яндекса присутствие или отсутствие этого бота не влияет — SiteLock не является поисковым краулером.

Как найти бота в логах

grep -i "SiteLock" /var/log/nginx/access.log

Как настроить доступ

Если сайт клиент сервиса (напрямую или через хостинг) — явно разрешить бота, чтобы сканы работали корректно:

User-agent: SiteLock
Allow: /

Если сканирование нежелательно — запрет в robots.txt с дублированием на уровне сервера:

User-agent: SiteLock
Disallow: /
if ($http_user_agent ~* "SiteLock") {
    return 403;
}

Перед тем как блокировать, стоит на всякий случай свериться с панелью управления хостингом — часто там можно явно увидеть и при необходимости выключить подключённый комплиментарный сканер, вместо того чтобы обрывать его на уровне nginx и обнаружить пропавшие уведомления о безопасности уже после инцидента.

Частые вопросы

Кто владеет сервисом SiteLock?
Security-сканирование сайта (malware и смежное).
Почему бот SiteLock появился в логах, если сайт на него не подписывался?
Часто это бесплатный базовый сканер, который хостинг-провайдер включает автоматически для клиентов определённых тарифов шаред-хостинга.
Чем Webpage Scan отличается от SMART File Scan?
Webpage Scan обращается к сайту снаружи по HTTP, как обычный посетитель, и оставляет след в access.log; SMART File Scan работает через FTP/SFTP и обрабатывается на инфраструктуре SiteLock, не нагружая сервер клиента.
Стоит ли блокировать SiteLock, если сайт защищён этим сервисом?
Нет — блокировка сломает саму функцию сканирования, и малварь перестанет обнаруживаться.
Влияет ли этот бот на позиции в поисковых системах?
Нет, SiteLock не является поисковым краулером и не связан с индексацией Google, Bing или Яндекса.
Что сделать перед тем, как заблокировать этого бота?
Проверить панель управления хостингом — там часто можно увидеть и при необходимости отключить подключённый бесплатный сканер, не обрывая его резко на уровне сервера.
#sitelock#sectigo#security scanner#malware scan#бот-энциклопедия#robots.txt#nginx#веб-безопасность
TV
TrafficVeil Team

Команда TrafficVeil разрабатывает инструменты защиты сайтов от ботов, DDoS и веб-атак. Разборы ботов пишем по логам подключённых доменов и открытым данным операторов.

Похожие статьи

Ещё материалы из раздела «Боты» — те же вопросы, другие агенты.

Проверьте защиту своего сайта

Подключение занимает несколько минут. Начните с анализа трафика и включайте блокировки после проверки логов.

Тарифа на трафик нет. Платите за людей, а не за тех, кого отбили: боты, атаки и всё, что срезали фильтры, в счёт не идут. Тариф — число доменов и глубина настроек.

TrafficVeil