Боты4 мин чтения·25 августа 2026 г.

TLM-Audit-Scanner: сканер уязвимостей, не интеграция

TLM-Audit-Scanner помечен «легитимный», хотя это агрессивный сканер, ищущий утечки credentials и игнорирующий robots.txt. Разбираемся, почему здесь нужна немедленная блокировка, а не разбор контекста.

TVTrafficVeil TeamЭксперты по защите веб-трафика
Уникальная иллюстрация бота TLM Audit Scanner: легитимный прочие краулеры и сервисы

Строка tlm-audit-scanner в базах помечена «легитимный» с формулировкой «проверяет URL при установке виджета... от имени пользователя сервиса». Это опасная ошибка. По подтверждению самой компании, чьё имя случайно напоминает этот UA, а также по независимым наблюдениям в открытых логах — TLM-Audit-Scanner является агрессивным сканером уязвимостей, который целенаправленно ищет утечки учётных данных и конфигурационных файлов и полностью игнорирует robots.txt.

Что такое TLM-Audit-Scanner на самом деле

Компания TLM Software (Total Lean Management), разработчик реального ПО для аудита качества, прямо опубликовала опровержение: «TLM-Audit-Scanner» — это неавторизованный сторонний бот, не имеющий никакого отношения к TLM Software; совпадение букв TLM в названии — случайность. По словам компании, это агрессивный сканер уязвимостей, который обходит сайты в поисках утечек учётных данных и конфигурационных файлов и игнорирует robots.txt. Независимые наблюдения в открытых access-логах подтверждают: бот массово запрашивает пути вроде /.env.bak, /root/.aws/config, /rest/node-types, /s3/bucket, /register — классический набор целей для поиска утёкших секретов и открытых конфигурационных эндпоинтов. Строка уже добавлена в известные публичные блок-листы плохих ботов.

Параметр Значение
Название TLM-Audit-Scanner
User-Agent / паттерн TLM-Audit-Scanner/1.0
Оператор Неавторизованный сторонний сканер; официально не связан с TLM Software, несмотря на совпадение букв в названии
Категория TrafficVeil Агрессивный сканер уязвимостей / поиск утечек credentials (не легитимная проверка интеграции)
Что делает на сайте Массово перебирает пути, характерные для утёкших секретов, конфигов облачных хранилищ и служебных API-эндпоинтов
Список IP ❌ Публичного списка нет; в одном задокументированном случае один IP отправил 3800+ запросов за один день
robots.txt По прямому подтверждению — полностью игнорирует robots.txt
Пометка TrafficVeil Нежелательный — блокировать на файрволе/WAF безопасно и рекомендуется

Зачем TLM-Audit-Scanner приходит на сайт

Визит не связан ни с интеграцией, ни с настройками аккаунта какого-либо сервиса — это массовое автоматическое сканирование в поисках случайно открытых файлов бэкапов, ключей облачных провайдеров и служебных эндпоинтов, которые разработчики иногда забывают закрыть от публичного доступа. В одном задокументированном случае единственный IP этого бота отправил свыше 3800 запросов за один день, получив более 1700 ответов с кодом 404, — характерное поведение сплошного перебора путей, а не добросовестного клиента.

Почему пометка «легитимный» здесь особенно опасна

Разработчик реального ПО TLM прямо и публично заявляет: если вы видите TLM-Audit-Scanner/1.0 в логах — блокировать безопасно. Формулировка черновика «проверяет URL от имени пользователя сервиса» вводит в прямое заблуждение, создавая ложное ощущение безопасности именно у того типа трафика, который специально ищет способ скомпрометировать сайт.

Не уверены, кто ходит по вашему сайту?

Подключите домен и посмотрите живую ленту: кто пришёл, с какой сети, что запрашивал и по какому правилу был пропущен или заблокирован.

Посмотреть свой трафик

Как найти TLM-Audit-Scanner в логах

# Базовый поиск
grep -i "tlm-audit-scanner" /var/log/nginx/access.log

# Какие пути пытался найти — обычно секреты и служебные конфиги
grep -i "tlm-audit-scanner" /var/log/nginx/access.log | awk '{print $7}' | sort | uniq -c | sort -rn | head

# Топ IP
grep -i "tlm-audit-scanner" /var/log/nginx/access.log | awk '{print $1}' | sort | uniq -c | sort -rn | head

Проверьте IP через ASN — характерный паттерн: единичный IP с тысячами запросов за короткое время и высокой долей 404-ответов:

IP="1.2.3.4"
whois -h whois.cymru.com " -v $IP"

robots.txt и блокировка через TrafficVeil

# robots.txt не поможет — бот его игнорирует
# Единственный рабочий вариант — блокировка на уровне сервера
# Nginx
if ($http_user_agent ~* "TLM-Audit-Scanner") {
    return 403;
}

TrafficVeil: заблокируйте немедленно на уровне файрвола или WAF — не через robots.txt, поскольку бот его не читает. Дополнительно стоит проверить логи на предмет успешных (не 404) ответов по путям вроде /.env, /.aws/config или другим служебным файлам — если такой файл реально существует и доступен публично, это самостоятельная проблема безопасности, требующая немедленного исправления независимо от блокировки бота.

Что в итоге делать с TLM-Audit-Scanner

Ситуация Действие
Любой случай появления в логах Блокировать на файрволе/WAF немедленно — robots.txt не сработает
Обнаружены успешные (не 404) ответы по путям с секретами Срочно проверить и закрыть реальную утечку данных, независимо от блокировки бота
Высокая частота запросов с одного IP Rate-limit как дополнительная мера, пока блокировка не применена

Частые вопросы

Правда ли, что TLM-Audit-Scanner проверяет установку виджета от имени пользователя сервиса?
Нет, это неавторизованный сторонний сканер уязвимостей, который ищет утёкшие учётные данные и конфигурационные файлы, — сама компания TLM Software публично опровергла связь с ним.
Останавливает ли robots.txt этого бота?
Нет, TLM-Audit-Scanner полностью игнорирует robots.txt — единственный рабочий способ ограничить его — блокировка на уровне сервера или WAF.
Какие пути обычно пытается найти этот сканер?
Файлы вроде .env.bak, конфигов облачных провайдеров (.aws/config), служебных API-эндпоинтов и путей, характерных для утёкших секретов.
Что делать, если в логах нашлись успешные (не 404) ответы по таким путям?
Немедленно проверить и закрыть реальную утечку данных — это самостоятельная и срочная проблема безопасности, не зависящая от блокировки самого бота.
Насколько агрессивна нагрузка от этого бота?
Очень — в одном задокументированном случае единственный IP отправил свыше 3800 запросов за один день с большой долей ответов 404.
Числится ли этот бот в публичных блок-листах?
Да, TLM-Audit-Scanner уже добавлен в известные публичные списки для блокировки плохих ботов сообществом безопасности.
#TLM-Audit-Scanner#боты#краулеры#безопасность#сканер уязвимостей#WAF#robots.txt#TrafficVeil
TV
TrafficVeil Team

Команда TrafficVeil разрабатывает инструменты защиты сайтов от ботов, DDoS и веб-атак. Разборы ботов пишем по логам подключённых доменов и открытым данным операторов.

Похожие статьи

Ещё материалы из раздела «Боты» — те же вопросы, другие агенты.

Проверьте защиту своего сайта

Подключение занимает несколько минут. Начните с анализа трафика и включайте блокировки после проверки логов.

Тарифа на трафик нет. Платите за людей, а не за тех, кого отбили: боты, атаки и всё, что срезали фильтры, в счёт не идут. Тариф — число доменов и глубина настроек.

TrafficVeil