TrafficVeil
Боты 6 мин25 августа 2026 г.

TwinAgent: AI-агент с браузером, а не просто краулер

TwinAgent — официально задокументированный AI-агент платформы Twin, который использует настоящий браузер для автономного выполнения многошаговых задач пользователей, включая заполнение форм. Разбираем, почему это сложнее обычного краулера, и как настроить allow, rate-limit или блокировку через TrafficVeil.

TV
TrafficVeil Team
Эксперты по защите веб-трафика
Содержание статьи
  1. Что такое TwinAgent на самом деле
  2. Как работает TwinAgent
  3. Нагрузка на сервер
  4. Обнаружение в логах
  5. robots.txt
  6. Управление на уровне сервера
  7. Nginx
  8. Apache (.htaccess)
  9. Через TrafficVeil
  10. Рекомендации по оптимизации
  11. Сравнение с похожими ботами
  12. Сводная таблица стратегии
DDoS L7

DDoS атака что это простыми словами и как защитить сайт

Разобрали виды атак, признаки DDoS, последствия, уровни защиты, L7 DDoS и схему подключения TrafficVeil через DNS/reverse proxy.

Читать про DDoS

Энциклопедия ботов TrafficVeil

618 ботов с описаниями, паттернами User-Agent и фильтром по категориям — открытый справочник для аудита логов и настройки защиты.

Открыть справочник

TwinAgent — не безымянный «автоматизированный краулер», как описано в общем шаблоне, а официально задокументированный AI-агент компании Twin. В отличие от классических краулеров, которые просто скачивают HTML, TwinAgent использует настоящий браузер, чтобы автономно выполнять многошаговые задачи — по сути, действовать на сайте так, как действовал бы человек, только по инструкции, полученной от пользователя платформы Twin. В каталоге TrafficVeil бот помечен как нежелательный.

Что такое TwinAgent на самом деле

Twin — платформа, которая создаёт автоматизированных «работников» (agentic workers) для выполнения задач через интеграцию с API и управление веб-приложениями посредством браузерной автоматизации. TwinAgent — это и есть тот компонент, который непосредственно заходит на сайты: он визирует страницы как часть выполнения пользовательских workflow, взаимодействует с формами, переходит по многошаговым сценариям и адаптирует поведение в зависимости от содержимого страницы — то есть ведёт себя куда сложнее, чем обычный бот, который просто скачивает и парсит HTML.

Официальная строка UA задокументирована в Cloudflare Radar: TwinAgent/1.0, с признанным правилом robots.txt User-agent: TwinAgent / Disallow: /. Категория бота по классификации известных агентов — «AI Assistant» / AI-агент, а не безликий «сервисный краулер».

Параметр Значение
Название TwinAgent
User-Agent (токен/паттерн) twinagent (официальная строка: TwinAgent/1.0)
Оператор Twin (twin.so) — платформа автономных AI-агентов
Назначение Автономное выполнение многошаговых пользовательских задач через браузерную автоматизацию: заполнение форм, навигация, взаимодействие с сайтом
Список IP-адресов ❌ Официального списка не публикуется; проверяйте ASN/поведение и не полагайтесь только на UA
Соблюдение robots.txt Официально признанное правило существует (Cloudflare Radar); фактическое соблюдение стоит проверять по логам конкретного домена
Используется для обучения моделей Не задокументировано явно — назначение агента про выполнение задач, а не сбор обучающих данных
Категория TrafficVeil Нежелательный / Прочие краулеры и сервисы

Как работает TwinAgent

Идентифицируется в access.log по паттерну User-Agent twinagent. В отличие от типовой формулировки «автоматический обход сайта в рамках сервисной/краулерной активности», реальное поведение сложнее: бот, скорее всего, оказался на сайте потому, что его прислал пользователь платформы Twin — либо через ссылку из результатов поиска, либо по прямой инструкции выполнить конкретную задачу, для которой требуется содержимое именно этой страницы. Раз агент использует настоящий браузер и умеет заполнять формы и переходить по многошаговым сценариям, его визит на сайт потенциально включает не только чтение, но и действия — например, попытку пройти регистрацию или заполнить форму, если это часть порученной задачи.

Нагрузка на сервер

На отдельных доменах поведение может выглядеть как волна автоматических запросов без пользовательских сессий, но, учитывая природу агента, стоит проверять не только частоту, но и характер действий:

  • рост RPS без роста конверсий;
  • попытки взаимодействия с формами или интерактивными элементами — это не типично для обычных краулеров, но ожидаемо для агента с браузерной автоматизацией;
  • многошаговые сценарии навигации по сайту, а не просто линейный обход страниц;
  • давление на origin CPU и bandwidth при рендеринге полноценного браузера, а не лёгкого HTTP-клиента.

Обнаружение в логах

# Все запросы
grep -i "twinagent" /var/log/nginx/access.log

# Количество запросов за сегодня
grep -i "twinagent" /var/log/nginx/access.log | grep "$(date '+%d/%b/%Y')" | wc -l

# Уникальные IP
grep -i "twinagent" /var/log/nginx/access.log | awk '{print $1}' | sort -u

# Частота по дням
grep -i "twinagent" /var/log/nginx/access.log | awk '{print $4}' | cut -d: -f1 | sort | uniq -c

Верификация: User-Agent легко подделать, а официального списка IP у Twin не публикуется. Для критичных решений дополнительно проверяйте IP/ASN, частоту, path-паттерны — и обращайте внимание, есть ли в логах попытки POST-запросов к формам, что нехарактерно для большинства обычных краулеров, но ожидаемо именно для агента с браузерной автоматизацией:

IP="1.2.3.4"
whois -h whois.cymru.com " -v $IP"
dig +short -x "$IP"

robots.txt

# Полная блокировка
User-agent: twinagent
Disallow: /

# Точечное ограничение
User-agent: twinagent
Disallow: /admin/
Disallow: /cart/
Disallow: /account/
Allow: /

# Разрешить полностью
User-agent: twinagent
Allow: /

Официально признанное правило для этого токена существует и подтверждено в Cloudflare Radar, что повышает шансы на его соблюдение по сравнению с анонимными ботами без документации. Тем не менее для гарантированного контроля — особенно учитывая, что агент способен взаимодействовать с формами, — стоит дополнительно использовать серверные правила или TrafficVeil.

Управление на уровне сервера

Nginx

if ($http_user_agent ~* "twinagent") {
    return 403;
}

# Мягкий вариант — rate limit
limit_req_zone $binary_remote_addr zone=twinagent:10m rate=15r/m;

location / {
    if ($http_user_agent ~* "twinagent") {
        limit_req zone=twinagent burst=30 nodelay;
    }
}

Apache (.htaccess)

RewriteEngine On
RewriteCond %{HTTP_USER_AGENT} twinagent [NC]
RewriteRule ^ - [F,L]

Через TrafficVeil

  • откройте список известных ботов в панели домена или /system/bots;
  • найдите twinagent / TwinAgent;
  • поставьте категорию «запретить» или оставьте разрешённым согласно политике — с учётом того, что агент способен не только читать, но и взаимодействовать со страницей;
  • при необходимости используйте массовые операции allow/deny без правки origin;
  • проверьте логи: запросы должны уходить в блок/лимит согласно выбранной политике.

Рекомендации по оптимизации

  • В базе TrafficVeil помечен как нежелательный — по умолчанию рекомендуется запрет или жёсткий rate-limit;
  • учитывайте, что это AI-агент с браузерной автоматизацией, а не простой контентный краулер — при оценке риска смотрите не только на объём трафика, но и на попытки взаимодействия с формами;
  • не блокируйте поисковые роботы Google/Yandex случайно, если рядом настраиваете широкие правила;
  • сначала измерьте долю запросов бота в логах/аналитике TrafficVeil, потом принимайте решение;
  • для всплесков чаще достаточно rate-limit вместо полного 403.

Сравнение с похожими ботами

Бот Кластер User-Agent Метка
360Spider Прочие краулеры и сервисы 360spider нежелательный
A360-Search Прочие краулеры и сервисы a360-search нежелательный
AASA-Bot Прочие краулеры и сервисы aasa-bot нежелательный
ABEvalBot Прочие краулеры и сервисы abevalbot нежелательный
ActiveComply Прочие краулеры и сервисы activecomply нежелательный

Сводная таблица стратегии

Цель сайта Рекомендация
Видимость для AI-агентов, выполняющих задачи пользователей, полезна Allow / разрешить в TrafficVeil
Автоматическое взаимодействие с формами и контентом нежелательно Disallow + запрет в TrafficVeil или 403 на nginx/Apache
Доступ нужен, но беспокоит частота или попытки взаимодействия Rate-limit вместо полной блокировки
Нежелательный бот по базе TrafficVeil Запретить в /system/bots и контролировать по логам, обращая внимание на POST-запросы к формам

Частые вопросы

Чем TwinAgent принципиально отличается от обычного контентного краулера?

Он использует настоящий браузер и способен автономно выполнять многошаговые задачи — заполнять формы, переходить по сценариям, а не просто скачивать HTML.

Зачем TwinAgent вообще заходит на конкретный сайт?

Скорее всего, его прислал пользователь платформы Twin с конкретной задачей, для выполнения которой нужно содержимое именно этой страницы.

На что стоит обращать внимание в логах, помимо частоты запросов TwinAgent?

На попытки взаимодействия с формами и POST-запросы — это нехарактерно для обычных краулеров, но ожидаемо для агента с браузерной автоматизацией.

Существует ли официально признанное правило robots.txt для TwinAgent?

Да, оно подтверждено в Cloudflare Radar, что повышает шансы на соблюдение по сравнению с недокументированными ботами.

Используется ли TwinAgent для сбора данных для обучения AI-моделей?

Явно не задокументировано — назначение агента связано с выполнением пользовательских задач, а не со сбором обучающих датасетов.

Почему при оценке риска от TwinAgent недостаточно смотреть только на объём трафика?

Потому что это агент с возможностью действовать на странице, а не только читать её, поэтому важно проверять и характер взаимодействий, а не только RPS.

#TwinAgent#Twin#AI-агенты#боты на сайте#браузерная автоматизация#robots.txt#TrafficVeil
TV
TrafficVeil Team

Команда TrafficVeil разрабатывает инструменты защиты сайтов от ботов, DDoS и веб-атак.

Похожие статьи

Simplified AI: бот крупного сервиса контент-маркетинга

Simplified AI — не безымянный стартап, а популярный сервис для генерации текстов, дизайна и видео с миллионами пользователей. Разбираем правдоподобную причину визитов бота, как найти его в логах и настроить allow, rate-limit или блокировку через TrafficVeil.

5 мин

W3C CSS Validator: инструмент, а не автономный обход

W3C_CSS_Validator — официальный публичный сервис консорциума W3C, который делает запрос только когда человек вручную запустил проверку CSS через форму валидатора. Разбираем известный риск спуфинга под этот UA и настройку allow, rate-limit или блокировки через TrafficVeil.

6 мин

Trae: AI-агент ByteDance для разработчиков

Trae — официально задокументированный AI-агент для разработки от ByteDance, чьи fetch-запросы инициирует конкретный разработчик в процессе работы с кодом, а не системный обход сайта. Разбираем сходство с OpenCode и настройку allow, rate-limit или блокировки через TrafficVeil.

6 мин

Проверьте защиту своего сайта

Подключение занимает несколько минут. Начните с анализа трафика и включайте блокировки после проверки логов.

TwinAgent: AI-агент Twin с браузерной автоматизацией