TrafficVeil
Боты 4 мин25 августа 2026 г.

TLM-Audit-Scanner: сканер уязвимостей, не интеграция

TLM-Audit-Scanner помечен «легитимный», хотя это агрессивный сканер, ищущий утечки credentials и игнорирующий robots.txt. Разбираемся, почему здесь нужна немедленная блокировка, а не разбор контекста.

TV
TrafficVeil Team
Эксперты по защите веб-трафика
Содержание статьи
  1. Что такое TLM-Audit-Scanner на самом деле
  2. Зачем TLM-Audit-Scanner приходит на сайт
  3. Почему пометка «легитимный» здесь особенно опасна
  4. Как найти TLM-Audit-Scanner в логах
  5. robots.txt и блокировка через TrafficVeil
  6. Что в итоге делать с TLM-Audit-Scanner
DDoS L7

DDoS атака что это простыми словами и как защитить сайт

Разобрали виды атак, признаки DDoS, последствия, уровни защиты, L7 DDoS и схему подключения TrafficVeil через DNS/reverse proxy.

Читать про DDoS

Энциклопедия ботов TrafficVeil

618 ботов с описаниями, паттернами User-Agent и фильтром по категориям — открытый справочник для аудита логов и настройки защиты.

Открыть справочник

Строка tlm-audit-scanner в базах помечена «легитимный» с формулировкой «проверяет URL при установке виджета... от имени пользователя сервиса». Это опасная ошибка. По подтверждению самой компании, чьё имя случайно напоминает этот UA, а также по независимым наблюдениям в открытых логах — TLM-Audit-Scanner является агрессивным сканером уязвимостей, который целенаправленно ищет утечки учётных данных и конфигурационных файлов и полностью игнорирует robots.txt.

Что такое TLM-Audit-Scanner на самом деле

Компания TLM Software (Total Lean Management), разработчик реального ПО для аудита качества, прямо опубликовала опровержение: «TLM-Audit-Scanner» — это неавторизованный сторонний бот, не имеющий никакого отношения к TLM Software; совпадение букв TLM в названии — случайность. По словам компании, это агрессивный сканер уязвимостей, который обходит сайты в поисках утечек учётных данных и конфигурационных файлов и игнорирует robots.txt. Независимые наблюдения в открытых access-логах подтверждают: бот массово запрашивает пути вроде /.env.bak, /root/.aws/config, /rest/node-types, /s3/bucket, /register — классический набор целей для поиска утёкших секретов и открытых конфигурационных эндпоинтов. Строка уже добавлена в известные публичные блок-листы плохих ботов.

Параметр Значение
Название TLM-Audit-Scanner
User-Agent / паттерн TLM-Audit-Scanner/1.0
Оператор Неавторизованный сторонний сканер; официально не связан с TLM Software, несмотря на совпадение букв в названии
Категория TrafficVeil Агрессивный сканер уязвимостей / поиск утечек credentials (не легитимная проверка интеграции)
Что делает на сайте Массово перебирает пути, характерные для утёкших секретов, конфигов облачных хранилищ и служебных API-эндпоинтов
Список IP ❌ Публичного списка нет; в одном задокументированном случае один IP отправил 3800+ запросов за один день
robots.txt По прямому подтверждению — полностью игнорирует robots.txt
Пометка TrafficVeil Нежелательный — блокировать на файрволе/WAF безопасно и рекомендуется

Зачем TLM-Audit-Scanner приходит на сайт

Визит не связан ни с интеграцией, ни с настройками аккаунта какого-либо сервиса — это массовое автоматическое сканирование в поисках случайно открытых файлов бэкапов, ключей облачных провайдеров и служебных эндпоинтов, которые разработчики иногда забывают закрыть от публичного доступа. В одном задокументированном случае единственный IP этого бота отправил свыше 3800 запросов за один день, получив более 1700 ответов с кодом 404, — характерное поведение сплошного перебора путей, а не добросовестного клиента.

Почему пометка «легитимный» здесь особенно опасна

Разработчик реального ПО TLM прямо и публично заявляет: если вы видите TLM-Audit-Scanner/1.0 в логах — блокировать безопасно. Формулировка черновика «проверяет URL от имени пользователя сервиса» вводит в прямое заблуждение, создавая ложное ощущение безопасности именно у того типа трафика, который специально ищет способ скомпрометировать сайт.

Как найти TLM-Audit-Scanner в логах

# Базовый поиск
grep -i "tlm-audit-scanner" /var/log/nginx/access.log

# Какие пути пытался найти — обычно секреты и служебные конфиги
grep -i "tlm-audit-scanner" /var/log/nginx/access.log | awk '{print $7}' | sort | uniq -c | sort -rn | head

# Топ IP
grep -i "tlm-audit-scanner" /var/log/nginx/access.log | awk '{print $1}' | sort | uniq -c | sort -rn | head

Проверьте IP через ASN — характерный паттерн: единичный IP с тысячами запросов за короткое время и высокой долей 404-ответов:

IP="1.2.3.4"
whois -h whois.cymru.com " -v $IP"

robots.txt и блокировка через TrafficVeil

# robots.txt не поможет — бот его игнорирует
# Единственный рабочий вариант — блокировка на уровне сервера
# Nginx
if ($http_user_agent ~* "TLM-Audit-Scanner") {
    return 403;
}

TrafficVeil: заблокируйте немедленно на уровне файрвола или WAF — не через robots.txt, поскольку бот его не читает. Дополнительно стоит проверить логи на предмет успешных (не 404) ответов по путям вроде /.env, /.aws/config или другим служебным файлам — если такой файл реально существует и доступен публично, это самостоятельная проблема безопасности, требующая немедленного исправления независимо от блокировки бота.

Что в итоге делать с TLM-Audit-Scanner

Ситуация Действие
Любой случай появления в логах Блокировать на файрволе/WAF немедленно — robots.txt не сработает
Обнаружены успешные (не 404) ответы по путям с секретами Срочно проверить и закрыть реальную утечку данных, независимо от блокировки бота
Высокая частота запросов с одного IP Rate-limit как дополнительная мера, пока блокировка не применена

Частые вопросы

Правда ли, что TLM-Audit-Scanner проверяет установку виджета от имени пользователя сервиса?

Нет, это неавторизованный сторонний сканер уязвимостей, который ищет утёкшие учётные данные и конфигурационные файлы, — сама компания TLM Software публично опровергла связь с ним.

Останавливает ли robots.txt этого бота?

Нет, TLM-Audit-Scanner полностью игнорирует robots.txt — единственный рабочий способ ограничить его — блокировка на уровне сервера или WAF.

Какие пути обычно пытается найти этот сканер?

Файлы вроде .env.bak, конфигов облачных провайдеров (.aws/config), служебных API-эндпоинтов и путей, характерных для утёкших секретов.

Что делать, если в логах нашлись успешные (не 404) ответы по таким путям?

Немедленно проверить и закрыть реальную утечку данных — это самостоятельная и срочная проблема безопасности, не зависящая от блокировки самого бота.

Насколько агрессивна нагрузка от этого бота?

Очень — в одном задокументированном случае единственный IP отправил свыше 3800 запросов за один день с большой долей ответов 404.

Числится ли этот бот в публичных блок-листах?

Да, TLM-Audit-Scanner уже добавлен в известные публичные списки для блокировки плохих ботов сообществом безопасности.

#TLM-Audit-Scanner#боты#краулеры#безопасность#сканер уязвимостей#WAF#robots.txt#TrafficVeil
TV
TrafficVeil Team

Команда TrafficVeil разрабатывает инструменты защиты сайтов от ботов, DDoS и веб-атак.

Похожие статьи

Podimo: европейский бот, которому нужен подкаст-фид

Podimo — реальный сервис подписки на подкасты, чей бот узко специализирован на чтении RSS-фидов, а не сайтов в целом. Разбираем, почему визит нетипичен без подкаст-контента, как найти бота в логах и настроить allow, rate-limit или блокировку.

5 мин

panscient.com: вежливый бот с коммерческой целью

panscient.com — реальная компания бизнес-разведки, которая собирает и перепродаёт корпоративные данные с сайтов, но при этом технически аккуратно соблюдает robots.txt и лимит запросов. Разбираем, почему проблема здесь не в нагрузке, а в согласии на использование данных, и как настроить блокировку через robots.txt и TrafficVeil.

6 мин

TweetmemeBot: бот, переживший свой первоначальный сервис

TweetmemeBot начинал в 2009 году как краулер сервиса TweetMeme, но сегодня по данным современных каталогов ботов ассоциируется с Meltwater — платформой медиа-мониторинга для бизнеса. Разбираем историю смены владельцев, отсутствие механизма верификации и настройку allow, rate-limit или блокировки через TrafficVeil.

6 мин

Проверьте защиту своего сайта

Подключение занимает несколько минут. Начните с анализа трафика и включайте блокировки после проверки логов.

TLM-Audit-Scanner: сканер уязвимостей, не интеграция