Zeus ABG — защита высоконагруженных API от нецелевого использования
WAF защищает от уязвимостей. Zeus ABG — от нецелевого использования вашего API: inline L7 security gateway распознаёт и ограничивает нецелевой автоматизированный трафик — ботов, скрипты, массовую автоматизацию бизнес-сценариев — до того, как он нагрузит приложение и базу данных.
Проблема, которую мы решаем
Нецелевое использование API — ботами, скриптами, массовой автоматизацией — угроза, которую не видят классические средства защиты. По данным Imperva Bad Bot Report 2025, автоматизированный трафик впервые превысил человеческий (51%), а 44% продвинутого бот-трафика нацелено именно на API.
Боты перегружают приложение
Автоматизированные клиенты — боты, скрипты, AI-агенты — генерируют лавину запросов. Connection pools исчерпываются, база данных захлёбывается, легитимные пользователи получают ошибки и таймауты.
WAF не защищает от бизнес-логики ботов
Классический WAF ловит SQL-инъекции и XSS, но не видит повторные запросы от одного клиента, массовую автоматизацию бизнес-сценариев и поведенческие паттерны ботов.
Блокировка без анализа опасна
Грубая блокировка по IP или rate limit без учёта бизнес-контекста бьёт по легитимным пользователям. Нужна защита, которая понимает вашу бизнес-логику.
Как работает Zeus ABG
Шлюз встраивается в существующую топологию перед load balancer — без изменений в приложении.
Inline L7 Reverse Proxy
Устанавливается перед вашим load balancer. Анализирует каждый HTTP-запрос в реальном времени. Легитимный трафик проходит прозрачно, подозрительный — выявляется и ограничивается.
Фильтрация по контексту запроса
Правила настраиваются под ваш сценарий и учитывают контекст запроса: бизнес-атрибуты, повторные запросы на одну сущность, поведенческие паттерны. Не просто rate limiting по IP — а защита бизнес-сценария.
Поэтапное безопасное внедрение
Прозрачный режим (наблюдение) → Сигнальный режим (детекция без блокировки) → Режим фильтрации. На любом этапе блокировки можно мгновенно отключить.
Ключевые возможности
Инструменты защиты, наблюдаемости и управления, рассчитанные на эксплуатацию в критичных системах.
Rate Limiting с бизнес-контекстом
Правила ограничения настраиваются под ваш бизнес-контекст на этапе внедрения: фильтрация в том числе на основе контекста запроса — по бизнес-атрибутам, заявке, сессии, а не только по IP.
Access-логи и аналитика
Структурированные access-логи с 19+ полями: route class, latency, request ID, config revision — и настраиваемым шаблоном формата.
Prometheus-метрики из коробки
Счётчики запросов, гистограммы latency (bucket'ы от 5 ms до 10 s), активные запросы, readiness — без внешних агентов.
Мгновенное отключение правил
Каждое настроенное правило можно мгновенно отключить при инциденте — без перезапуска шлюза и без redeploy приложения.
Диагностический capture
Запись запросов для разбора инцидентов: выключен по умолчанию, ограничен по объёму (1 GiB), файлы с правами 0600.
Доверенная идентификация клиента
Валидация X-Forwarded-For с явной границей доверия: подделанные клиентом заголовки отбрасываются.
Версионируемая конфигурация
Строгая YAML-схема, revision и digest каждой активации конфига видны в логах и метриках.
HA-деплой
Active/standby на нескольких экземплярах для основного и резервного сайтов; откат на прежний WAF без redeploy приложения.
Сборка под клиента
Бинарник собирается под каждого клиента из решений, апробированных в production. On-premise установка, нет зависимости от внешних облаков и SaaS.
Наблюдаемость и эксплуатация
Zeus ABG спроектирован для команд эксплуатации: всё, что происходит с трафиком, видно в метриках и логах, а сам шлюз управляется стандартными средствами Linux.
Метрики Prometheus
zeus_abg_requests_total, гистограмма zeus_abg_request_duration_seconds, активные запросы, readiness, revision конфигурации. Endpoint метрик по умолчанию слушает только loopback.
Health-эндпоинты
Liveness- и readiness-проверки (готовность только после валидации конфигурации), JSON-статистика процесса: версия, uptime, счётчики запросов.
Стандартный Linux-деплой
Systemd-сервис под выделенным непривилегированным пользователем (NoNewPrivileges), логи в journald, конфигурация в /etc/zeus-abg/zeus-abg.yaml. Никаких контейнерных или облачных зависимостей.
Безопасность по умолчанию
TLS-верификация upstream включена по умолчанию, диагностический capture выключен по умолчанию, метрики недоступны извне без явного разрешения, client-supplied forwarding-заголовки не проксируются слепо.
Проверен в production на критичных системах
Технология Zeus ABG развивается и эксплуатируется более 5 лет. Она применяется десятками компаний, включая криптовалютные биржи с оборотом более 1 миллиарда долларов США и пиковой нагрузкой 100 000 запросов в секунду. Каждая поставка собирается под конкретного клиента из компонентов, проверенных в этих внедрениях.
Конкретные имена клиентов не раскрываются по условиям NDA.
Для кого Zeus ABG
Государственные информационные системы
Порталы госзакупок, электронного правительства, лицензирования. Защита от массовой автоматизации подачи заявок и документов.
Финансовые системы и биржи
Криптовалютные и товарные биржи, платёжные системы. Защита API от высокочастотного abuse-трафика при сохранении легитимного HFT.
Enterprise API и B2B-сервисы
Любые HTTP API с дорогими backend-операциями, где бот-трафик создаёт несоразмерную нагрузку на инфраструктуру.
Zeus ABG vs классический WAF
Разные классы задач — разные инструменты.
| WAF | Zeus ABG | |
|---|---|---|
| SQL Injection, XSS | Да | Не основной фокус |
| Нецелевое использование API / бизнес-логики | Нет | Да |
| Фильтрация по контексту запроса (бизнес-атрибуты) | Нет | Да |
| Поведенческий анализ | Ограничен | На уровне бизнес-сценариев |
| Поэтапное включение | Нет | Прозрачный → Сигнальный → Фильтрация |
| Наблюдаемость (Prometheus, структурированные access-логи) | Ограничена | Да, из коробки |
| Мгновенный откат / kill switch правил | Редко | Да, без redeploy приложения |
| On-premise бинарник | Зависит | Да |
Zeus ABG не заменяет WAF — он дополняет или замещает его в точке ingress, фокусируясь на anti-bot защите бизнес-сценариев.
Этапы внедрения
Внедрение построено так, чтобы на каждом шаге риск для production был нулевым.
Аудит
Анализ HTTP-трафика и бизнес-сценариев; без доступа к персональным данным, паролям, токенам и ключам.
Обучение
Подготовка вашей команды к эксплуатации.
Прозрачный режим на тестовом контуре
Gateway пропускает весь трафик, проверяем совместимость и отсутствие деградации.
Адаптация правил
Настройка detection и limiting rules под ваш бизнес-контекст.
Прозрачный режим на production
Наблюдение за реальным трафиком без какого-либо влияния на него.
Сигнальный режим
Детекция нецелевого трафика без блокировки, накопление доказательной базы.
Фильтрация
Поэтапное включение ограничений; каждое правило можно мгновенно отключить.
Приёмка
Приёмочные испытания и передача в эксплуатацию.
Технические характеристики
- Форм-фактор
- Единый бинарник (Go), собираемый под каждого клиента; Linux amd64, on-premise
- Размещение
- Inline L7 reverse proxy перед вашим Nginx / load balancer
- Конфигурация
- YAML со строгой схемой валидации; revision и digest каждой активации
- Upstream
- HTTP/HTTPS, TLS-верификация включена по умолчанию, TLS session cache, настраиваемые таймауты
- Идентификация клиента
- Прямое соединение или
X-Forwarded-Forс явным списком доверенных peer'ов - Метрики
- Prometheus endpoint (по умолчанию только loopback)
- Health checks
- Liveness- и readiness-эндпоинты, JSON-статистика процесса
- Логи
- Структурированные access-логи с настраиваемым шаблоном; journald
- Управление
- Systemd-сервис, выделенный системный пользователь,
NoNewPrivileges - Отказоустойчивость
- 2+ экземпляра (основной и резервный сайты), откат на прежний WAF без redeploy приложения
Частые вопросы
У нас уже есть WAF — зачем Zeus ABG?
WAF закрывает уязвимости реализации: SQL-инъекции, XSS, протокольные аномалии. OWASP выделяет автоматизированные угрозы (Automated Threats) в отдельный класс — злоупотребление легитимной функциональностью, которое не ловится сигнатурами. Zeus ABG закрывает именно этот класс: массовую автоматизацию и нецелевое использование бизнес-сценариев.
Чем это отличается от rate limiting в API gateway?
Механический лимит по IP или ключу не отличает легитимного активного клиента от автоматизации. Zeus ABG фильтрует по контексту запроса — бизнес-атрибутам, повторам на одну сущность, поведенческим паттернам — и настраивается под ваш сценарий, а не под усреднённый порог.
Насколько безопасно включать в production?
Внедрение поэтапное: сначала прозрачный режим без единой блокировки, затем сигнальный — только детекция, и лишь потом фильтрация. Каждое правило отключается мгновенно, откат на прежнюю топологию возможен на любом шаге.
Защитите ваш высоконагруженный API от нецелевого использования
Запросите демонстрацию или начните с пилота в прозрачном режиме — на тестовом контуре, без изменений в вашем приложении.
Связаться с нами