Строка tlm-audit-scanner в базах помечена «легитимный» с формулировкой «проверяет URL при установке виджета... от имени пользователя сервиса». Это опасная ошибка. По подтверждению самой компании, чьё имя случайно напоминает этот UA, а также по независимым наблюдениям в открытых логах — TLM-Audit-Scanner является агрессивным сканером уязвимостей, который целенаправленно ищет утечки учётных данных и конфигурационных файлов и полностью игнорирует robots.txt.
Что такое TLM-Audit-Scanner на самом деле
Компания TLM Software (Total Lean Management), разработчик реального ПО для аудита качества, прямо опубликовала опровержение: «TLM-Audit-Scanner» — это неавторизованный сторонний бот, не имеющий никакого отношения к TLM Software; совпадение букв TLM в названии — случайность. По словам компании, это агрессивный сканер уязвимостей, который обходит сайты в поисках утечек учётных данных и конфигурационных файлов и игнорирует robots.txt. Независимые наблюдения в открытых access-логах подтверждают: бот массово запрашивает пути вроде /.env.bak, /root/.aws/config, /rest/node-types, /s3/bucket, /register — классический набор целей для поиска утёкших секретов и открытых конфигурационных эндпоинтов. Строка уже добавлена в известные публичные блок-листы плохих ботов.
| Параметр | Значение |
| Название | TLM-Audit-Scanner |
| User-Agent / паттерн | TLM-Audit-Scanner/1.0 |
| Оператор | Неавторизованный сторонний сканер; официально не связан с TLM Software, несмотря на совпадение букв в названии |
| Категория TrafficVeil | Агрессивный сканер уязвимостей / поиск утечек credentials (не легитимная проверка интеграции) |
| Что делает на сайте | Массово перебирает пути, характерные для утёкших секретов, конфигов облачных хранилищ и служебных API-эндпоинтов |
| Список IP | ❌ Публичного списка нет; в одном задокументированном случае один IP отправил 3800+ запросов за один день |
| robots.txt | По прямому подтверждению — полностью игнорирует robots.txt |
| Пометка TrafficVeil | Нежелательный — блокировать на файрволе/WAF безопасно и рекомендуется |
Зачем TLM-Audit-Scanner приходит на сайт
Визит не связан ни с интеграцией, ни с настройками аккаунта какого-либо сервиса — это массовое автоматическое сканирование в поисках случайно открытых файлов бэкапов, ключей облачных провайдеров и служебных эндпоинтов, которые разработчики иногда забывают закрыть от публичного доступа. В одном задокументированном случае единственный IP этого бота отправил свыше 3800 запросов за один день, получив более 1700 ответов с кодом 404, — характерное поведение сплошного перебора путей, а не добросовестного клиента.
Почему пометка «легитимный» здесь особенно опасна
Разработчик реального ПО TLM прямо и публично заявляет: если вы видите TLM-Audit-Scanner/1.0 в логах — блокировать безопасно. Формулировка черновика «проверяет URL от имени пользователя сервиса» вводит в прямое заблуждение, создавая ложное ощущение безопасности именно у того типа трафика, который специально ищет способ скомпрометировать сайт.
Как найти TLM-Audit-Scanner в логах
# Базовый поиск
grep -i "tlm-audit-scanner" /var/log/nginx/access.log
# Какие пути пытался найти — обычно секреты и служебные конфиги
grep -i "tlm-audit-scanner" /var/log/nginx/access.log | awk '{print $7}' | sort | uniq -c | sort -rn | head
# Топ IP
grep -i "tlm-audit-scanner" /var/log/nginx/access.log | awk '{print $1}' | sort | uniq -c | sort -rn | head
Проверьте IP через ASN — характерный паттерн: единичный IP с тысячами запросов за короткое время и высокой долей 404-ответов:
IP="1.2.3.4"
whois -h whois.cymru.com " -v $IP"
robots.txt и блокировка через TrafficVeil
# robots.txt не поможет — бот его игнорирует
# Единственный рабочий вариант — блокировка на уровне сервера
# Nginx
if ($http_user_agent ~* "TLM-Audit-Scanner") {
return 403;
}
TrafficVeil: заблокируйте немедленно на уровне файрвола или WAF — не через robots.txt, поскольку бот его не читает. Дополнительно стоит проверить логи на предмет успешных (не 404) ответов по путям вроде /.env, /.aws/config или другим служебным файлам — если такой файл реально существует и доступен публично, это самостоятельная проблема безопасности, требующая немедленного исправления независимо от блокировки бота.
Что в итоге делать с TLM-Audit-Scanner
| Ситуация | Действие |
| Любой случай появления в логах | Блокировать на файрволе/WAF немедленно — robots.txt не сработает |
| Обнаружены успешные (не 404) ответы по путям с секретами | Срочно проверить и закрыть реальную утечку данных, независимо от блокировки бота |
| Высокая частота запросов с одного IP | Rate-limit как дополнительная мера, пока блокировка не применена |