INLINE L7 ANTI-BOT & API ABUSE GATEWAY

Zeus ABG — защита API от нецелевого использования

Inline L7 security gateway, который распознаёт и ограничивает нецелевой автоматизированный трафик — ботов, скрипты, массовую автоматизацию бизнес-сценариев — до того, как он нагрузит ваше приложение и базу данных.

5+ леттехнология в production
100 000 req/sпиковая нагрузка
Десяткиenterprise-клиентов

Проблема, которую мы решаем

Нецелевое использование API — ботами, скриптами, массовой автоматизацией — угроза, которую не видят классические средства защиты.

Боты перегружают приложение

Автоматизированные клиенты генерируют лавину запросов. Connection pools исчерпываются, база данных захлёбывается, легитимные пользователи получают ошибки и таймауты.

WAF не защищает от бизнес-логики ботов

Классический WAF ловит SQL-инъекции и XSS, но не видит повторные заявки от одного ИНН, массовую автоматизацию бизнес-сценариев и поведенческие паттерны ботов.

Блокировка без анализа опасна

Грубая блокировка по IP или rate limit без учёта бизнес-контекста бьёт по легитимным пользователям. Нужна защита, которая понимает вашу бизнес-логику.

Как работает Zeus ABG

Шлюз встраивается в существующую топологию перед load balancer — без изменений в приложении.

Clientбраузеры и боты
Zeus ABGanti-bot gateway
Nginx / LBбалансировка
Applicationваше приложение
DatabaseСУБД

Inline L7 Reverse Proxy

Устанавливается перед вашим load balancer. Анализирует каждый HTTP-запрос в реальном времени. Легитимный трафик проходит прозрачно, подозрительный — выявляется и ограничивается.

Бизнес-контекстная защита

Правила настраиваются под ваш сценарий: идентификатор компании (ИНН/БИН), повторные запросы на одну сущность, поведенческие паттерны. Не просто rate limiting по IP — а защита бизнес-сценария.

Поэтапное безопасное внедрение

Прозрачный режим (наблюдение) → Сигнальный режим (детекция без блокировки) → Режим фильтрации. На любом этапе блокировки можно мгновенно отключить.

Ключевые возможности

Инструменты защиты, наблюдаемости и управления, рассчитанные на эксплуатацию в критичных системах.

Rate Limiting с бизнес-контекстом

Правила ограничения настраиваются под ваш бизнес-контекст на этапе внедрения: по ИНН/БИН, заявке, сессии, а не только по IP.

Access-логи и аналитика

Структурированные access-логи с 19+ полями: route class, latency, request ID, config revision — и настраиваемым шаблоном формата.

Prometheus-метрики из коробки

Счётчики запросов, гистограммы latency (bucket'ы от 5 ms до 10 s), активные запросы, readiness — без внешних агентов.

Мгновенное отключение правил

Каждое настроенное правило можно мгновенно отключить при инциденте — без перезапуска шлюза и без redeploy приложения.

Диагностический capture

Запись запросов для разбора инцидентов: выключен по умолчанию, ограничен по объёму (1 GiB), файлы с правами 0600.

Доверенная идентификация клиента

Валидация X-Forwarded-For с явной границей доверия: подделанные клиентом заголовки отбрасываются.

Версионируемая конфигурация

Строгая YAML-схема, revision и digest каждой активации конфига видны в логах и метриках.

HA-деплой

Active/standby на нескольких экземплярах для основного и резервного сайтов; откат на прежний WAF без redeploy приложения.

Сборка под клиента

Бинарник собирается под каждого клиента из решений, апробированных в production. On-premise установка, нет зависимости от внешних облаков и SaaS.

Наблюдаемость и эксплуатация

Zeus ABG спроектирован для команд эксплуатации: всё, что происходит с трафиком, видно в метриках и логах, а сам шлюз управляется стандартными средствами Linux.

Метрики Prometheus

zeus_abg_requests_total, гистограмма zeus_abg_request_duration_seconds, активные запросы, readiness, revision конфигурации. Endpoint метрик по умолчанию слушает только loopback.

Health-эндпоинты

Liveness- и readiness-проверки (готовность только после валидации конфигурации), JSON-статистика процесса: версия, uptime, счётчики запросов.

Стандартный Linux-деплой

Systemd-сервис под выделенным непривилегированным пользователем (NoNewPrivileges), логи в journald, конфигурация в /etc/zeus-abg/zeus-abg.yaml. Никаких контейнерных или облачных зависимостей.

Безопасность по умолчанию

TLS-верификация upstream включена по умолчанию, диагностический capture выключен по умолчанию, метрики недоступны извне без явного разрешения, client-supplied forwarding-заголовки не проксируются слепо.

Проверен в production на критичных системах

Технология Zeus ABG развивается и эксплуатируется более 5 лет. Она применяется десятками компаний, включая криптовалютные биржи с оборотом более 1 миллиарда долларов США и пиковой нагрузкой 100 000 запросов в секунду. Каждая поставка собирается под конкретного клиента из компонентов, проверенных в этих внедрениях.

Конкретные имена клиентов не раскрываются по условиям NDA.

5+ леттехнология в production
100K+ RPSpeak
$1B+оборот клиентов
On-premisedelivery

Для кого Zeus ABG

Государственные информационные системы

Порталы госзакупок, электронного правительства, лицензирования. Защита от массовой автоматизации подачи заявок и документов.

Финансовые системы и биржи

Криптовалютные и товарные биржи, платёжные системы. Защита API от высокочастотного abuse-трафика при сохранении легитимного HFT.

Enterprise API и B2B-сервисы

Любые HTTP API с дорогими backend-операциями, где бот-трафик создаёт несоразмерную нагрузку на инфраструктуру.

Zeus ABG vs классический WAF

Разные классы задач — разные инструменты.

WAFZeus ABG
SQL Injection, XSSДаНе основной фокус
Нецелевое использование API / бизнес-логикиНетДа
ИНН/БИН-aware правилаНетДа
Поведенческий анализОграниченНа уровне бизнес-сценариев
Поэтапное включениеНетПрозрачный → Сигнальный → Фильтрация
Наблюдаемость (Prometheus, структурированные access-логи)ОграниченаДа, из коробки
Мгновенный откат / kill switch правилРедкоДа, без redeploy приложения
On-premise бинарникЗависитДа

Zeus ABG не заменяет WAF — он дополняет или замещает его в точке ingress, фокусируясь на anti-bot защите бизнес-сценариев.

Этапы внедрения

Внедрение построено так, чтобы на каждом шаге риск для production был нулевым.

1

Аудит

Анализ HTTP-трафика и бизнес-сценариев; без доступа к персональным данным, паролям, токенам и ключам.

2

Обучение

Подготовка вашей команды к эксплуатации.

3

Прозрачный режим на тестовом контуре

Gateway пропускает весь трафик, проверяем совместимость и отсутствие деградации.

4

Адаптация правил

Настройка detection и limiting rules под ваш бизнес-контекст.

5

Прозрачный режим на production

Наблюдение за реальным трафиком без какого-либо влияния на него.

6

Сигнальный режим

Детекция нецелевого трафика без блокировки, накопление доказательной базы.

7

Фильтрация

Поэтапное включение ограничений; каждое правило можно мгновенно отключить.

8

Приёмка

Приёмочные испытания и передача в эксплуатацию.

Ключевой принцип: ни один этап не требует изменений в вашем приложении, а откат на прежнюю топологию возможен на любом шаге.

Технические характеристики

Форм-фактор
Единый бинарник (Go), собираемый под каждого клиента; Linux amd64, on-premise
Размещение
Inline L7 reverse proxy перед вашим Nginx / load balancer
Конфигурация
YAML со строгой схемой валидации; revision и digest каждой активации
Upstream
HTTP/HTTPS, TLS-верификация включена по умолчанию, TLS session cache, настраиваемые таймауты
Идентификация клиента
Прямое соединение или X-Forwarded-For с явным списком доверенных peer'ов
Метрики
Prometheus endpoint (по умолчанию только loopback)
Health checks
Liveness- и readiness-эндпоинты, JSON-статистика процесса
Логи
Структурированные access-логи с настраиваемым шаблоном; journald
Управление
Systemd-сервис, выделенный системный пользователь, NoNewPrivileges
Отказоустойчивость
2+ экземпляра (основной и резервный сайты), откат на прежний WAF без redeploy приложения

Защитите ваш API от нецелевого использования

Запросите демонстрацию или обсудите пилотный проект с нашей командой.

Связаться с нами

infokibrasa.kz@mail.ru  ·  +7 700 080 83 45