Шлюз уровня L7 для защиты API

Zeus ABG — защита высоконагруженных API от нецелевого использования

WAF защищает от уязвимостей. Zeus ABG защищает API от нецелевого использования: шлюз уровня L7 распознаёт и ограничивает ботов, скрипты и массовую автоматизацию бизнес-сценариев до того, как они нагрузят приложение и базу данных.

Наблюдениепервый шаг в рабочем контуре
Исходные метрикидо включения правил
Возвратпроверяется до переключения

Проблема, которую мы решаем

Нецелевое использование API — ботами, скриптами, массовой автоматизацией — угроза, которую не видят классические средства защиты. По данным Imperva Bad Bot Report 2025, автоматизированный трафик впервые превысил человеческий (51%), а 44% продвинутого бот-трафика нацелено именно на API.

Боты перегружают приложение

Автоматизированные клиенты — боты, скрипты, ИИ-агенты — генерируют лавину запросов. Пулы соединений исчерпываются, база данных захлёбывается, легитимные пользователи получают ошибки и задержки.

WAF не защищает от бизнес-логики ботов

Классический WAF ловит SQL-инъекции и XSS, но не видит повторные запросы от одного клиента, массовую автоматизацию бизнес-сценариев и поведенческие паттерны ботов.

Блокировка без анализа опасна

Грубое ограничение по IP без учёта бизнес-контекста бьёт по легитимным пользователям. Нужна защита, которая понимает вашу бизнес-логику.

Как работает Zeus ABG

Шлюз встраивается в существующую топологию перед балансировщиком нагрузки — без изменений в приложении.

Клиентбраузеры и боты
Zeus ABGшлюз защиты от ботов
Nginxбалансировка
Приложениеваше приложение
База данныхСУБД

Шлюз уровня L7

Устанавливается перед вашим балансировщиком нагрузки. Анализирует каждый HTTP-запрос в реальном времени. Легитимный трафик проходит прозрачно, подозрительный — выявляется и ограничивается.

Фильтрация по контексту запроса

Правила настраиваются под ваш сценарий и учитывают контекст запроса: бизнес-атрибуты, повторные запросы на одну сущность, поведенческие признаки. Не просто ограничение по IP, а защита бизнес-сценария.

Поэтапное внедрение с условиями

Согласованное наблюдение → исходные метрики и сигнальный режим → отдельно утверждённые части правил. Каждый переход требует подтверждения, владельца решения и заранее проверенного возврата.

Ключевые возможности

Инструменты защиты, наблюдаемости и управления, рассчитанные на эксплуатацию в критичных системах.

Ограничение с бизнес-контекстом

Правила ограничения настраиваются под ваш бизнес-контекст на этапе внедрения: фильтрация в том числе на основе контекста запроса — по бизнес-атрибутам, заявке, сессии, а не только по IP.

Журналы доступа и аналитика

Структурированные журналы доступа с полями для маршрута, задержки, идентификатора запроса и версии конфигурации.

Prometheus-метрики из коробки

Счётчики запросов, распределение задержек, активные запросы и готовность — без внешних агентов.

Аварийная остановка правил

Проектируется как часть принятого внедрения и проверяется до переключения вместе с процедурой возврата.

Диагностическая запись

Запись запросов для разбора инцидентов: выключен по умолчанию, ограничен по объёму (1 GiB), файлы с правами 0600.

Доверенная идентификация клиента

Валидация X-Forwarded-For с явной границей доверия: подделанные клиентом заголовки отбрасываются.

Версионируемая конфигурация

Строгая схема YAML, версия и контрольная сумма каждой активации конфигурации видны в журналах и метриках.

Поэтапное включение

Целевая схема: наблюдение, затем согласованные части правил и проверяемый возврат к прежнему WAF без повторной поставки приложения.

Сборка под клиента

Поставка планируется как Linux-артефакт в контуре заказчика с конфигурацией, адаптированной под согласованный сценарий.

Наблюдаемость и эксплуатация

Zeus ABG спроектирован для команд эксплуатации: всё, что происходит с трафиком, видно в метриках и логах, а сам шлюз управляется стандартными средствами Linux.

Метрики Prometheus

zeus_abg_requests_total, гистограмма zeus_abg_request_duration_seconds, активные запросы, готовность и версия конфигурации. Точка выдачи метрик по умолчанию доступна только на локальном узле.

Проверки состояния

Проверки работоспособности и готовности (готовность только после проверки конфигурации), сведения о процессе: версия, время работы, счётчики запросов.

Стандартная поставка для Linux

Служба systemd под выделенным непривилегированным пользователем (NoNewPrivileges), журналы в journald, конфигурация в /etc/zeus-abg/zeus-abg.yaml. Никаких контейнерных или облачных зависимостей.

Безопасность по умолчанию

Проверка TLS к вышестоящему серверу включена по умолчанию, диагностическая запись выключена по умолчанию, метрики недоступны извне без явного разрешения, клиентские заголовки переадресации не проксируются без проверки.

Внедрение с доказательствами

Zeus ABG проходит управляемую разработку. До переключения трафика для каждого контура подтверждаются совместимость входного контура, исходные показатели нагрузки, наблюдаемость, отказоустойчивость и возврат к прежнему WAF.

Публичные цифры производительности и клиентские кейсы не заявляются без отдельно опубликованного подтверждения.

Наблюдениепервый шаг в рабочем контуре
Исходные метрикидо включения правил
Возвратпроверяется до переключения
В контуре заказчикацелевая поставка

Для кого Zeus ABG

Государственные информационные системы

Порталы госзакупок, электронного правительства, лицензирования. Защита от массовой автоматизации подачи заявок и документов.

Финансовые системы и биржи

Криптовалютные и товарные биржи, платёжные системы. Защита API от чрезмерно частого автоматизированного трафика с учётом легитимной высокочастотной торговли.

Корпоративные API и сервисы для бизнеса

Любые HTTP API с дорогостоящими операциями на стороне сервера, где бот-трафик создаёт несоразмерную нагрузку на инфраструктуру.

Zeus ABG и классический WAF

Разные классы задач — разные инструменты.

WAF Zeus ABG
SQL-инъекции, XSSДаНе основной фокус
Нецелевое использование API / бизнес-логикиЗависит от продуктаЦелевой фокус
Фильтрация по контексту запросаЗависит от продуктаНастраивается для контура
Поведенческий рискЗависит от продуктаОтдельная служба оценки в режиме наблюдения
Поэтапное включениеЗависит от продуктаНаблюдение → сигнал → части правил
НаблюдаемостьЗависит от продуктаЧасть целевого эксплуатационного соглашения
ВозвратЗависит от топологииТребование до переключения
Поставка в контур заказчикаЗависит от продуктаЦелевая модель поставки

Zeus ABG не считается заменой всего функционала WAF: до переключения команда инвентаризирует контракт текущего входного контура и подтверждает покрытие нужного сценария.

Этапы внедрения

Каждый переход требует согласованной границы, подтверждения и владельца решения; риск для рабочего контура снижается поэтапно, а не объявляется нулевым.

1

Аудит

Анализ HTTP-трафика и бизнес-сценариев; без доступа к персональным данным, паролям, токенам и ключам.

2

Обучение

Подготовка вашей команды к эксплуатации.

3

Прозрачный режим на тестовом контуре

Шлюз пропускает весь трафик, проверяем совместимость и отсутствие ухудшения.

4

Адаптация правил

Настройка правил обнаружения и ограничения под ваш бизнес-контекст.

5

Наблюдение в рабочем контуре

Только после отдельного разрешения: наблюдение в согласованной границе без блокировки запросов.

6

Сигнальный режим

Детекция нецелевого трафика без блокировки, накопление доказательной базы.

7

Части правил

Поэтапное включение ограничений после подтверждения и отдельного решения о переходе; предусмотрена аварийная остановка правил.

8

Приёмка

Приёмочные испытания и передача в эксплуатацию.

Ключевой принцип: режим наблюдения и сигнальный режим не включают блокировку. До каждого переключения согласуются контракт входного контура, условия остановки, ответственность и проверяемый возврат к прежней топологии.

Технические характеристики

Статус
Управляемая разработка; локальный опытный образец не является рабочим шлюзом.
Целевая граница
Шлюз уровня L7 перед существующим Nginx или балансировщиком нагрузки.
Конфигурация
Версионные снимки конфигурации: проверка → подготовка → активация и возврат к последней корректной версии.
Контракт входного контура
TLS, IP клиента, Host, cookie, тело запроса, таймауты и привязка сессий подтверждаются для каждого контура.
Наблюдаемость
Метрики, телеметрия доступа и сведения о состоянии проверяются в согласованной границе внедрения.
Поставка
Целевая поставка в контур заказчика для Linux amd64; манифесты и финальная топология ещё не зафиксированы.
Отказоустойчивость
Отказоустойчивость, мониторинг и возврат к WAF — обязательные условия до переключения рабочего трафика.

Частые вопросы

У нас уже есть WAF — зачем Zeus ABG?

WAF закрывает уязвимости реализации: SQL-инъекции, XSS, протокольные аномалии. OWASP выделяет автоматизированные угрозы (Automated Threats) в отдельный класс — злоупотребление легитимной функциональностью, которое не ловится сигнатурами. Zeus ABG закрывает именно этот класс: массовую автоматизацию и нецелевое использование бизнес-сценариев.

Чем это отличается от ограничения запросов в API?

Механическое ограничение по IP или ключу не отличает легитимного активного клиента от автоматизации. Zeus ABG учитывает контекст запроса — бизнес-атрибуты, повторы на одну сущность и поведенческие признаки — и настраивается под ваш сценарий.

Насколько безопасно включать в рабочем контуре?

Сначала отдельное разрешение на наблюдение без блокировки, затем подтверждение совместимости и исходные метрики, и только потом — отдельно утверждённые части правил. Возврат проектируется и проверяется до переключения.

Защитите ваш высоконагруженный API от нецелевого использования

Запросите демонстрацию или начните с пилота в прозрачном режиме — на тестовом контуре, без изменений в вашем приложении.

Связаться с нами

infokibrasa.kz@mail.ru  ·  +7 700 080 83 45