Утро понедельника, открываю Google Analytics клиента — ювелирный интернет-магазин в Латвии, часы и украшения, средний чек в четырёхзначных числах. И вижу: 33 000 активных пользователей за неделю. Рост 614%.
Шесть лет веду этот проект. За шесть лет такого не было ни разу.
Первая мысль у любого нормального человека была бы «отлично, что-то выстрелило». Но рядом стояла вторая цифра: Purchase revenue — €0.00. И третья: заявки с сайта −40%.
Реальный кейс: за неделю трафик магазина вырос на 614%, а выручка осталась нулевой. Как отличить ботов от людей, почему мягкая проверка Cloudflare не помогла и что в итоге сработало.
Тридцать три тысячи человек пришли в магазин часов и не купили ничего. Причём не просто не купили — их стало больше в семь раз, а заявок стало меньше.
Так не бывает. Дальше — как я разбирался, что перепробовал, что не сработало и чем всё закончилось.
Первые четыре признака: как понять, что трафик ненастоящий
Я не стал сразу лезть в настройки. Сначала выписал, что вижу.

География. В топе: Бангладеш, Колумбия, Эквадор, Вьетнам, Венесуэла, Мексика. Магазин продаёт швейцарские часы в Латвии, доставка по ЕС. Аудитории в этих странах у него нет и быть не может.
Источник. Весь всплеск — Direct. То есть люди якобы вводили адрес сайта вручную. Десятки тысяч человек из Бангладеша одновременно вспомнили адрес латвийского ювелирного магазина.
Страница 404. Просмотры страницы «не найдено» выросли на 312%. Живой посетитель попадает на 404 случайно и редко. А вот автоматический сканер перебирает адреса пачками — ищет админку, старые ссылки, забытые файлы.
Деньги. Ноль. При семикратном росте «посетителей».
Четыре признака из четырёх. Это боты. Вопрос был не «боты ли это», а «какие именно и что с ними делать».
Спам прямо в Google Analytics или реальные боты на сайте? Разница огромная
Тут важная развилка, на которой многие теряют неделю.
Чтобы попасть в статистику Google Analytics, должен сработать JavaScript на странице. Значит, вариантов ровно два:
- Боты реально грузят сайт. Они приходят на сервер, страница отдаётся, скрипт аналитики срабатывает. Тогда они создают нагрузку — и их можно отфильтровать на входе.
- Ghost-спам. Трафик вообще не доходит до сайта, данные вливаются прямо в Google Analytics в обход сервера. Тогда любая блокировка на сайте бесполезна — чистить надо внутри самой аналитики.
Разница принципиальная: во втором случае можно неделю настраивать защиту и не увидеть никакого эффекта, потому что защищаешь дверь, в которую никто не входит.
Я написал разработчику клиента: посмотрите серверные логи, дошёл ли этот трафик до сервера физически.
Ответ пришёл быстро и оказался полезнее, чем я рассчитывал. Сайт работает через Cloudflare, и он прислал статистику оттуда за сутки:
- всего запросов — 534 750
- отсеяно Cloudflare — 313 120 (около 59%)
- отдано из кэша — 140 980
- дошло до самого сервера — 80 660
Вот это и был ответ. Трафик настоящий, он идёт на сайт — значит, вариант первый, и защита имеет смысл.
Заодно снялся вопрос, который волновал владельца больше всего: «а сайт не тормозит из-за этого для наших европейских клиентов?» Нет. До сервера доходило 15% запросов — примерно 56 в минуту. Для нормального хостинга это ничто. Cloudflare отработал ещё до того, как мы что-то настроили.
Почему Managed Challenge не остановил ботов
Разработчик предложил разумное: включить для этих стран Managed Challenge. Это не жёсткая блокировка, а проверка — живой человек её проходит и попадает на сайт, бот не проходит.
Логика правильная: реальных покупателей там нет, но вдруг кто-то в отпуске или в командировке. Зачем рубить сплеча.
Включили. Ждём.
На следующее утро открываю аналитику: 241 человек онлайн. Бангладеш 61, Вьетнам 33, Колумбия 21, Венесуэла 19. Ровно те страны, которые мы только что закрыли.
Ещё через день: 202 онлайн. Те же страны. За неделю — уже 50 000 «пользователей», рост 742%.
Проверка не работала. И вот здесь у меня было три версии, почему.
Версия первая: правило не применяется. В Cloudflare правила выполняются по порядку, и если выше стоит другое правило с действием «пропустить» — оно срабатывает первым и отменяет нашу проверку.
Версия вторая: боты проходят проверку. Современный бот — это не примитивный скрипт, а полноценный браузер без окна. Он умеет выполнять JavaScript, а раз умеет — он и проверку решит, и код аналитики выполнит. Одно объясняет другое: они попадали в статистику именно потому, что были достаточно «умными».
Плюс нюанс, о котором мало кто помнит: пройдя проверку один раз, посетитель получает пропуск минимум на 30 минут. Бот решил её однажды — и полчаса ходит по сайту свободно, наливая сотни просмотров.
Версия третья, самая неприятная: трафик идёт мимо Cloudflare. Если известен реальный IP сервера, боты могут стучаться напрямую, минуя защиту. Тогда никакие правила не применяются в принципе и картина была бы ровно такой, какую мы видели: Cloudflare рапортует, что всё отбито, а в аналитике боты как ни в чём не бывало.
Различить версии можно было одной цифрой: сколько запросов из Бангладеша Cloudflare пропустил.
Что в итоге сработало: блокировка вместо проверки
Разработчик прислал выборку по одной стране. Из 30 700 запросов Cloudflare отсеял 16 740, а около 14 000 пропустил.
Это и был ответ. Раз Cloudflare видит все 30 700 — трафик идёт через него, обхода нет. Третья версия отпала. Осталась вторая: боты честно проходят проверку.
Значит, проверку надо убрать и поставить блокировку. Не «докажи, что ты человек», а «сюда нельзя».
Я долго не решался предложить это раньше — жёсткий блок по географии всегда кажется грубым инструментом. Но когда посчитал: за шесть лет из этих стран не было ни одного заказа, ни одной заявки, ни одного письма — вопрос снялся. Терять было нечего.
Поставили блок и вот что произошло.
График трафика рухнул с 10 000 в день до 2 500 — ровно на тот уровень, где сайт жил всё это время и который Google Analytics показывает как норму для отрасли.
В онлайне впервые за две недели появились нормальные страны: Латвия на первом месте, дальше Франция, Бельгия, Беларусь. 36 человек вместо 200 с лишним.
История заняла девять дней от первого сигнала до чистого графика.
Чуть не сломали заодно: как блокировка могла ударить по рекламе
А теперь то, ради чего, по-моему, эту статью и стоит читать.
Когда мы включили первое правило, я попросил разработчика добавить одну строчку — исключение для проверенных поисковых ботов. Не из вредности: годом раньше на этом же проекте рекламный бот Google получал отказ от сервера, и объявления неделю не проходили модерацию. Мы тогда долго не могли понять, почему.
Разработчик исключение добавил и заодно выгрузил все события за сутки, где в подписи бота встречается слово Google. Нашлось 26 штук. И разбор оказался красивым.
Тринадцать из них — подделки. В подписи написано «Googlebot» или «Mediapartners-Google», а пришли они из сетей Amazon, вьетнамского провайдера, Verizon и прочих мест, к Google отношения не имеющих. Любой, кто умеет отправлять запросы, может написать в подписи что угодно. Именно поэтому фильтровать ботов по подписи бессмысленно — проверять надо принадлежность сети.
Двенадцать — настоящие, из собственной сети Google. И они были заблокированы. Ходили по карточкам товаров: конкретные модели часов и украшений.
Разбираться пришлось дальше, и здесь я сам сначала перегнул. Проверил, что это за краулер — оказалось, вспомогательный, он не участвует ни в поисковой выдаче, ни в товарной рекламе. То есть прямо сейчас блокировка ничему не мешала, и разработчик был прав, когда не стал паниковать.
Но по ходу выяснилось другое: с середины сентября 2026 Cloudflare меняет настройки по умолчанию для AI-краулеров, и на бесплатном тарифе они применятся автоматически ко всем, кто ничего не менял. А поскольку многофункциональные краулеры оцениваются по самому строгому правилу — под раздачу может попасть и основной поисковый бот Google.
Для магазина, который живёт с поиска и товарной рекламы, это дороже, чем весь бот-трафик вместе взятый. Задачу поставили заранее, с датой.
Боты не накручивали заявки — они их маскировали
Отдельно про метрику, которая всё это время вводила в заблуждение.
Пока шёл вал ботов, заявки с сайта показывали −44%, потом −31%. Выглядело как провал: трафик растёт в семь раз, а обращений меньше.
После чистки картина перевернулась: +22%, потом +35%, потом +52%.
Ничего в маркетинге за эти дни не менялось. Просто заявки всё это время были нормальными — их топил ложный рост «посетителей». Конверсия считается как отношение к трафику, а трафик был раздут вчетверо. Реальные обращения шли ровно своим чередом, но на графике выглядели катастрофой.
Это, пожалуй, главный практический вред от ботов для небольшого магазина. Не нагрузка на сервер — её съедает защита, а то, что вы принимаете управленческие решения по искажённым цифрам. Могли бы урезать бюджет на канал, который на самом деле работает. Могли бы отключить кампанию, которая приносит заявки.
И второе, уже прямо про деньги: если аудитории для ретаргетинга собираются из аналитики — в них за эти дни налились десятки тысяч ботов, а дальше рекламная система честно показывает им объявления за ваш бюджет. Списки после такой истории надо пересобирать, обрезая заражённый период.
А что если бы не было Cloudflare? А если бы не было разработчика?
Вот к этому я и веду.
Если бы не стоял Cloudflare — все 534 000 запросов в сутки пришли бы на сервер напрямую вместо 80 000. Сайт бы лёг или начал отдавать страницы за пять секунд. В сезон, при работающей рекламе, это прямые потери: человек кликнул по объявлению, деньги за клик списались, страница не открылась.
Если бы не было разработчика на связи — я бы неделю сидел в аналитике и гадал. Именно он дал цифры, по которым мы отсекли версию с обходом защиты. Именно он выгрузил события и показал, что тринадцать «ботов Google» — липовые. Я как маркетолог этих данных не вижу в принципе, у меня к серверу нет доступа.
И если бы никто не открыл аналитику в понедельник утром — всё это просто продолжалось бы. Клиент бы видел растущий трафик и падающие заявки и делал бы неправильные выводы. Тихо, без единой аварии.
Результат в электронной коммерции почти никогда не бывает заслугой одного человека. Здесь сложилось три вещи: инфраструктура, которую поставили заранее и которая отработала до всякого нашего вмешательства; разработчик, который отвечал в течение часа и приносил данные, а не отговорки; и привычка смотреть в цифры каждый день, а не раз в месяц перед отчётом.
Уберите любое из трёх — и история заканчивается плохо.
Кстати, о разработчике: он дважды возразил мне по делу, и оба раза был прав. Я предположил, что заблокирован критичный краулер — оказалось, вспомогательный. Я решил, что нашёл битую ссылку на сайте — он справедливо ответил, что одной записи в логе для этого мало, нужна страница-источник. Хороший подрядчик, который спорит с аргументами, стоит дороже удобного, который со всем соглашается.
Как заметить бот-трафик вовремя: короткий чек-лист
Если открыли аналитику и увидели необъяснимый рост — проверьте по порядку.
- Растёт ли выручка вместе с трафиком. Рост посетителей при нулевой выручке — почти всегда боты.
- Откуда география. Появились страны, где у вас нет ни доставки, ни клиентов? Плохой знак.
- Какой источник. Массовый скачок в Direct — красный флаг: у ботов нет источника перехода.
- Что со страницей 404. Всплеск просмотров «страница не найдена» означает, что кто-то перебирает адреса.
- Что с заявками. Смотрите абсолютное число обращений, а не конверсию в процентах — процент врёт, когда знаменатель раздут.
- Дошёл ли трафик до сервера. Это к разработчику. От ответа зависит, где чинить — на сайте или в аналитике.
И главное правило: проверка мягче блокировки, но и надёжность у неё ниже. Если из страны нет и не может быть ваших клиентов — не изобретайте полумеры. Мы потеряли на этом три дня.
Если смотрите в свою аналитику и не понимаете, реальные ли это цифры — с этого обычно и начинается наша работа. Мы настраиваем веб-аналитику так, чтобы данным можно было верить, разбираем конверсию и путь пользователя до заявки и ведём рекламу в Google Ads с опорой на очищенные цифры, а не на красивый график.
За шесть лет работы с этим магазином такой всплеск случился впервые. Но заметить его удалось не потому, что он был громким, — а потому, что рядом с трафиком всегда стоит выручка. Достаточно смотреть на них вместе.
Добавить комментарий