Zeus ABG — защита высоконагруженных API от нецелевого использования
WAF защищает от уязвимостей. Zeus ABG защищает API от нецелевого использования: шлюз уровня L7 распознаёт и ограничивает ботов, скрипты и массовую автоматизацию бизнес-сценариев до того, как они нагрузят приложение и базу данных.
Проблема, которую мы решаем
Нецелевое использование API — ботами, скриптами, массовой автоматизацией — угроза, которую не видят классические средства защиты. По данным Imperva Bad Bot Report 2025, автоматизированный трафик впервые превысил человеческий (51%), а 44% продвинутого бот-трафика нацелено именно на API.
Боты перегружают приложение
Автоматизированные клиенты — боты, скрипты, ИИ-агенты — генерируют лавину запросов. Пулы соединений исчерпываются, база данных захлёбывается, легитимные пользователи получают ошибки и задержки.
WAF не защищает от бизнес-логики ботов
Классический WAF ловит SQL-инъекции и XSS, но не видит повторные запросы от одного клиента, массовую автоматизацию бизнес-сценариев и поведенческие паттерны ботов.
Блокировка без анализа опасна
Грубое ограничение по IP без учёта бизнес-контекста бьёт по легитимным пользователям. Нужна защита, которая понимает вашу бизнес-логику.
Как работает Zeus ABG
Шлюз встраивается в существующую топологию перед балансировщиком нагрузки — без изменений в приложении.
Шлюз уровня L7
Устанавливается перед вашим балансировщиком нагрузки. Анализирует каждый HTTP-запрос в реальном времени. Легитимный трафик проходит прозрачно, подозрительный — выявляется и ограничивается.
Фильтрация по контексту запроса
Правила настраиваются под ваш сценарий и учитывают контекст запроса: бизнес-атрибуты, повторные запросы на одну сущность, поведенческие признаки. Не просто ограничение по IP, а защита бизнес-сценария.
Поэтапное внедрение с условиями
Согласованное наблюдение → исходные метрики и сигнальный режим → отдельно утверждённые части правил. Каждый переход требует подтверждения, владельца решения и заранее проверенного возврата.
Ключевые возможности
Инструменты защиты, наблюдаемости и управления, рассчитанные на эксплуатацию в критичных системах.
Ограничение с бизнес-контекстом
Правила ограничения настраиваются под ваш бизнес-контекст на этапе внедрения: фильтрация в том числе на основе контекста запроса — по бизнес-атрибутам, заявке, сессии, а не только по IP.
Журналы доступа и аналитика
Структурированные журналы доступа с полями для маршрута, задержки, идентификатора запроса и версии конфигурации.
Prometheus-метрики из коробки
Счётчики запросов, распределение задержек, активные запросы и готовность — без внешних агентов.
Аварийная остановка правил
Проектируется как часть принятого внедрения и проверяется до переключения вместе с процедурой возврата.
Диагностическая запись
Запись запросов для разбора инцидентов: выключен по умолчанию, ограничен по объёму (1 GiB), файлы с правами 0600.
Доверенная идентификация клиента
Валидация X-Forwarded-For с явной границей доверия: подделанные клиентом заголовки отбрасываются.
Версионируемая конфигурация
Строгая схема YAML, версия и контрольная сумма каждой активации конфигурации видны в журналах и метриках.
Поэтапное включение
Целевая схема: наблюдение, затем согласованные части правил и проверяемый возврат к прежнему WAF без повторной поставки приложения.
Сборка под клиента
Поставка планируется как Linux-артефакт в контуре заказчика с конфигурацией, адаптированной под согласованный сценарий.
Наблюдаемость и эксплуатация
Zeus ABG спроектирован для команд эксплуатации: всё, что происходит с трафиком, видно в метриках и логах, а сам шлюз управляется стандартными средствами Linux.
Метрики Prometheus
zeus_abg_requests_total, гистограмма zeus_abg_request_duration_seconds, активные запросы, готовность и версия конфигурации. Точка выдачи метрик по умолчанию доступна только на локальном узле.
Проверки состояния
Проверки работоспособности и готовности (готовность только после проверки конфигурации), сведения о процессе: версия, время работы, счётчики запросов.
Стандартная поставка для Linux
Служба systemd под выделенным непривилегированным пользователем (NoNewPrivileges), журналы в journald, конфигурация в /etc/zeus-abg/zeus-abg.yaml. Никаких контейнерных или облачных зависимостей.
Безопасность по умолчанию
Проверка TLS к вышестоящему серверу включена по умолчанию, диагностическая запись выключена по умолчанию, метрики недоступны извне без явного разрешения, клиентские заголовки переадресации не проксируются без проверки.
Внедрение с доказательствами
Zeus ABG проходит управляемую разработку. До переключения трафика для каждого контура подтверждаются совместимость входного контура, исходные показатели нагрузки, наблюдаемость, отказоустойчивость и возврат к прежнему WAF.
Публичные цифры производительности и клиентские кейсы не заявляются без отдельно опубликованного подтверждения.
Для кого Zeus ABG
Государственные информационные системы
Порталы госзакупок, электронного правительства, лицензирования. Защита от массовой автоматизации подачи заявок и документов.
Финансовые системы и биржи
Криптовалютные и товарные биржи, платёжные системы. Защита API от чрезмерно частого автоматизированного трафика с учётом легитимной высокочастотной торговли.
Корпоративные API и сервисы для бизнеса
Любые HTTP API с дорогостоящими операциями на стороне сервера, где бот-трафик создаёт несоразмерную нагрузку на инфраструктуру.
Zeus ABG и классический WAF
Разные классы задач — разные инструменты.
| WAF | Zeus ABG | |
|---|---|---|
| SQL-инъекции, XSS | Да | Не основной фокус |
| Нецелевое использование API / бизнес-логики | Зависит от продукта | Целевой фокус |
| Фильтрация по контексту запроса | Зависит от продукта | Настраивается для контура |
| Поведенческий риск | Зависит от продукта | Отдельная служба оценки в режиме наблюдения |
| Поэтапное включение | Зависит от продукта | Наблюдение → сигнал → части правил |
| Наблюдаемость | Зависит от продукта | Часть целевого эксплуатационного соглашения |
| Возврат | Зависит от топологии | Требование до переключения |
| Поставка в контур заказчика | Зависит от продукта | Целевая модель поставки |
Zeus ABG не считается заменой всего функционала WAF: до переключения команда инвентаризирует контракт текущего входного контура и подтверждает покрытие нужного сценария.
Этапы внедрения
Каждый переход требует согласованной границы, подтверждения и владельца решения; риск для рабочего контура снижается поэтапно, а не объявляется нулевым.
Аудит
Анализ HTTP-трафика и бизнес-сценариев; без доступа к персональным данным, паролям, токенам и ключам.
Обучение
Подготовка вашей команды к эксплуатации.
Прозрачный режим на тестовом контуре
Шлюз пропускает весь трафик, проверяем совместимость и отсутствие ухудшения.
Адаптация правил
Настройка правил обнаружения и ограничения под ваш бизнес-контекст.
Наблюдение в рабочем контуре
Только после отдельного разрешения: наблюдение в согласованной границе без блокировки запросов.
Сигнальный режим
Детекция нецелевого трафика без блокировки, накопление доказательной базы.
Части правил
Поэтапное включение ограничений после подтверждения и отдельного решения о переходе; предусмотрена аварийная остановка правил.
Приёмка
Приёмочные испытания и передача в эксплуатацию.
Технические характеристики
- Статус
- Управляемая разработка; локальный опытный образец не является рабочим шлюзом.
- Целевая граница
- Шлюз уровня L7 перед существующим Nginx или балансировщиком нагрузки.
- Конфигурация
- Версионные снимки конфигурации: проверка → подготовка → активация и возврат к последней корректной версии.
- Контракт входного контура
- TLS, IP клиента,
Host, cookie, тело запроса, таймауты и привязка сессий подтверждаются для каждого контура. - Наблюдаемость
- Метрики, телеметрия доступа и сведения о состоянии проверяются в согласованной границе внедрения.
- Поставка
- Целевая поставка в контур заказчика для Linux amd64; манифесты и финальная топология ещё не зафиксированы.
- Отказоустойчивость
- Отказоустойчивость, мониторинг и возврат к WAF — обязательные условия до переключения рабочего трафика.
Частые вопросы
У нас уже есть WAF — зачем Zeus ABG?
WAF закрывает уязвимости реализации: SQL-инъекции, XSS, протокольные аномалии. OWASP выделяет автоматизированные угрозы (Automated Threats) в отдельный класс — злоупотребление легитимной функциональностью, которое не ловится сигнатурами. Zeus ABG закрывает именно этот класс: массовую автоматизацию и нецелевое использование бизнес-сценариев.
Чем это отличается от ограничения запросов в API?
Механическое ограничение по IP или ключу не отличает легитимного активного клиента от автоматизации. Zeus ABG учитывает контекст запроса — бизнес-атрибуты, повторы на одну сущность и поведенческие признаки — и настраивается под ваш сценарий.
Насколько безопасно включать в рабочем контуре?
Сначала отдельное разрешение на наблюдение без блокировки, затем подтверждение совместимости и исходные метрики, и только потом — отдельно утверждённые части правил. Возврат проектируется и проверяется до переключения.
Защитите ваш высоконагруженный API от нецелевого использования
Запросите демонстрацию или начните с пилота в прозрачном режиме — на тестовом контуре, без изменений в вашем приложении.
Связаться с нами