Автоматизированный трафик и боты в сети: скрытая угроза для цифровых продуктов и мобильных сервисов
Когда я впервые открыла свежий разбор «Гарды» на Хабре, меня зацепила не столько пугающая статистика, сколько простой вывод: привычные метрики вроде «просмотров страниц» и «уникальных пользователей»
Аврора Шинкарева·обновлено 31 июля 2026 г.

От браузерных скриптов к «тихим» атакам на API
Старая картинка бота — headless-браузер, который открывает страницы и перебирает пароли — постепенно уходит. Сафонов обращает внимание, что сегодня значительная часть автоматизации работает напрямую через API: запрос выглядит корректным, протоколу и схеме соответствует, но бизнес-функцию использует не так, как задумывали разработчики. По данным Akamai State of the Internet за 2025 год, среднесуточное число атак на API выросло на 113%, а 87% опрошенных организаций признались, что за прошлый год пережили хотя бы один связанный с API инцидент. Для мобильного приложения это особенно чувствительно: смартфон почти всегда общается с сервером через набор внутренних или партнёрских API, и «правильный» JSON-запрос легко проходит мимо простых фильтров.
Почему доля ботов — не главная цифра
Меня как UX-исследователя в этом материале зацепил именно сдвиг фокуса. Автор подчёркивает: спорить, 50% там ботов или 48%, бессмысленно — методологии подсчёта у разных вендоров разные, кто-то считает все HTTP-запросы, кто-то только обращения к HTML. Гораздо важнее, что меняется сама природа автоматизированного трафика. По статистике Qrator Labs за второй квартал 2025 года, около 59% бот-трафика защищаемых ресурсов — это по-прежнему простые скрипты, а ещё 38% приходится на API-ботов. То есть фон из миллионов примитивных сканеров создаёт основной объём, но реальный финансовый ущерб наносит узкий, хорошо подготовленный сегмент — тот самый, который действует через бизнес-логику, а не через грубый перебор.
Что это значит для команд мобильных приложений
Если коротко перенести эти выводы на нашу нишу: привычные дашборды аналитики всё чаще показывают «пользователей», среди которых живых — меньшинство. Я бы выделила три точки, за которыми стоит следить в ближних релизах. Во-первых, скорость и паттерны запросов к собственному API — резкие всплески от «новых» устройств с однотипными сценариями редко бывают органическими. Во-вторых, поведение в онбординге и оплате: если конверсия падает, а ошибок на бэкенде нет, проверьте, не пришли ли к вам незваные клиенты с валидными токенами. Наконец, рост числа атак с использованием AI-enabled automation — за год, по данным «Гарды», он составил 12,5 раза — означает, что статичные правила и капча всё меньше успевают за автоматизацией. Хороший повод пересмотреть, как именно ваш сервис отличает человека от умного клиента — до того, как это станет заметно по выручке.