
Защита от ботов эффективна, когда делает атаку экономически невыгодной. Разбираем, из чего складывается стоимость скрейпинга, СМС-бомбинга, credential stuffing и LLM-ботов и как подобрать меры защиты, не мешая легитимным пользователям.
- 1. Введение
- 2. Из чего складывается цена бот-атаки?
- 3. Кейс 1. Скрейпер: от школьника до промышленной установки
- 4. Кейс 2. СМС-бомбинг: боль, которая стоит копейки
- 5. Кейс 3. Брутфорс: перебор, который упирается в лимиты
- 6. Кейс 4. LLM-боты: когда бот стал умным
- 7. Что делать с этими цифрами?
- 8. Выводы
Введение
Мы много говорим про защиту от ботов, но редко задумываемся, сколько сама бот-атака стоит злоумышленнику. А зря. Потому что заблокированный бот — не обязательно побеждённый бот. Если атака приносит больше денег, чем стоит её поддержка, бот просто перепишут за день, поменяют прокси, добавят капчу-решалку, перенесут часть логики в LLM – и перезапустят. Какой бы высокой ни была стена, всегда найдётся кто-то достаточно упорный и достаточно богатый, чтобы её обойти.
И задача защиты – поднять стоимость автоматизации выше её потенциальной выгоды. Бот не обязательно должен сломаться. Достаточно, чтобы его содержание стало дороже, чем то, что он приносит. Именно эту границу – точку, в которой стоимость атаки превышает выгоду от неё, – мы и попробуем посчитать в статье.
Из чего складывается цена бот-атаки?
У злоумышленников есть две статьи расхода при создании вредоносного скрипта: разработка и поддержка. Разберёмся с каждой из них.
Разработка – это взнос на входе
За разовое написание бота в 2026 году middle-разработчик берёт около 2500–4000 руб/час, senior-разработчик с опытом в автоматизации – 4000–7000 руб/час (Здесь и далее оценки стоимости разработки и эксплуатации ботов приводятся по последним данным с теневых форумов, прим. редакции). Простой скрипт – это вечер работы, то есть десятки тысяч рублей. Сложная система – сотни человекочасов и цена выше миллиона рублей.
Рисунок 1. Ставки найма разработчиков из КП российской компании по ИТ-аутсорсингу
В этой части за последние пару лет произошли значимые изменения. Кодинг-ассистенты (Claude Code, Codex и им подобные) обвалили порог входа. Раньше, чтобы написать скрейпер или перебор, нужен был человек, который умеет программировать. Теперь во многом достаточно объяснить задачу словами, а код за тебя напишет ассистент. И это бьёт по экономике с двух сторон сразу.
С одной стороны, простые боты почти обесценились. Собрать скрейпер начального уровня сегодня может тот, кто вчера не написал ни строчки кода. Те самые десятки тысяч превращаются в стоимость подписки на ассистента и нескольких часов работы. В итоге армия дешёвых ботов заполонила интернет-трафик.
С другой – у профессионалов ускорилась вся рутина. Разбор чужого API, однотипные обёртки, адаптация бота под изменившуюся защиту – то, что раньше съедало дни, теперь делается за часы. А значит, цикл «сломалось – починили», от которого зависит выживание бота, стал короче и дешевле.
Эксплуатация — это поддержка
Расходы на эксплуатацию складываются из следующих статей:
Прокси. Дешёвые адреса из дата-центров стоят копейки, но их обнаруживает даже самое простое СЗИ. Резидентские — те, что выглядят как домашний интернет обычного человека, — стоят 50–500 рублей за гигабайт трафика.
Рисунок 2. Калькулятор при покупке прокси (на примере серверных и резидентских прокси)
Решение капчи. Её решают оптом, руками или через ИИ. Простая текстовая — 18–44 руб. за тысячу, reCAPTCHA – уже 65–160 руб. за тысячу.
Рисунок 3. Расценки с популярного сервиса распознавания капчи
База аккаунтов. Всё, что требует регистрации, требует и аккаунтов: номера, почты, прогрев. Если номер нужен только для получения одного SMS с кодом, такая услуга может стоить до 250 руб. в зависимости от ресурса. Если номер должен оставаться доступным для последующих подтверждений, его аренда составит 50–150 руб. в день.
Рисунок 4. Расценки сервиса аренды виртуальных номеров для приема SMS
Железо. Здесь цена очень варьируется. Простому HTTP-боту хватает виртуального сервера за 300 руб./мес, на котором крутятся сотни лёгких воркеров. Для браузерной фермы, где каждая headless-сессия потребляет память и процессорные ресурсы, может потребоваться несколько машин стоимостью от 2000 руб./мес. каждая.
Люди. Инженер, который чинит бота после каждого обновления защиты, — самая дорогая статья расходов. Даже несколько часов технической поддержки в неделю по рыночным ставкам обходятся примерно в 40–120 тыс. руб. в месяц. Зарплата одного специалиста на серьёзной бот-ферме достигает 150–400 тыс. руб. в месяц, а таких сотрудников может потребоваться целая команда.
Токены. Для LLM-ботов это отдельная статья расходов, поскольку за каждое обращение к модели приходится платить. Стоимость составляет от 40 руб. до 3000 руб. за миллион входных токенов. Одно вдумчивое действие – прочитать страницу, порассуждать, решить капчу — стоит 2–5 тысяч токенов. В деньгах кажется, что это почти ничего не стоит. Но бот, делающий 100 тыс. действий в сутки, за месяц нажигает от 300–500 тыс. руб. до нескольких миллионов.
Рисунок 5. Стоимость токенов в ChatGPT
С учётом этих вводных давайте попробуем рассчитать стоимость атаки с использованием разных типов ботов на конкретных кейсах.
Кейс 1. Скрейпер: от школьника до промышленной установки
Задача скрейпера — собирать данные из интернета: цены, карточки товаров, контент и т. п. Цена бота в этом случае напрямую зависит от того, насколько цель сопротивляется.
Рисунок 6. Скриншот из Redmi одного из Github-проектов
Простой случай. Сайт отдаёт данные без боя. Тогда нужен простой скрипт на пару сотен строк. Раньше – это вечер работы разработчика (15–40 тыс. руб.). Сегодня вся разработка сводится к нескольким промптам и стоимости подписки. А на теневых форумах готовые парсеры под популярные сайты продаются за пару тысяч рублей. Дальше он поддерживается с помощью дешёвых прокси.
Средний случай. Сайт использует JavaScript, капчу и лимиты. Тогда приходится поднимать headless-браузер, подключать решение капчи, ставить более продуктивные прокси. Самостоятельная разработка стоит 150–400 тыс. руб. С применением ИИ-ассистента цена снижается: скелет пишется быстро, время уходит в основном на подгонку под конкретную защиту. Плюс ежемесячная подписка на инфраструктуру, которая растёт вместе с объёмом.
Сложный случай. Крупный маркетплейс с серьёзной защитой. Тут уже нужна распределённая ферма, антидетект, ротация резидентских прокси, постоянная поддержка. Разработка по-прежнему требует серьёзных вложений – от нескольких сотен тысяч рублей. ИИ, конечно, срезает часть цены, но регулярный счёт на прокси и капчу при больших объёмах остаётся внушительным.
Кейс 2. СМС-бомбинг: боль, которая стоит копейки
СМС-бомбинг – это кибератака на эндпоинты, отвечающие за отправку SMS. Целью может быть конкретный человек или организация. В первом случае бот берёт номер жертвы и прогоняет его по сотням форм регистрации, чтобы инициировать лавину SMS. Во втором случае злоумышленник генерирует большое количество запросов к функции, которая инициирует отправку SMS. В итоге расходуется бюджет на отправку SMS (от пятидесяти копеек до нескольких рублей за штуку), сервис перегружается, и инфраструктура начинает «тормозить».
Рисунок 7. Объявление о продаже sms-бомбера с одного из теневых форумов
Стоимость. Тут и делать-то особо нечего. За 30–80 тыс. руб. можно собрать список уязвимых форм и написать скрипт для перебора. Но сегодня, с распространением готовых автоматизированных решений, редко кто пишет скрипт с нуля: готовые бомберы гуляют по сети годами, их раздают бесплатно или продают за копейки, а обёртку вокруг чужого списка форм кодинг-ассистент собирает за вечер. Порог входа минимален, что делает атаку доступной даже для школьника.
От чего зависит сложность атаки. Цена атаки возрастает, когда формы имеют rate limit на один номер, капчу, проверку источника. Тогда боту приходится подключать сервис решения капчи, использовать прокси для обхода лимитов по IP и постоянно обновлять список рабочих форм взамен закрывшихся. На этом этапе бесплатный бомбер из сети перестаёт работать, и нужен уже кто-то, кто его поддерживает.
Если владелец сайта поставил лимит на номер и капчу, то его вычёркивают из списка бота. Каждая защищённая форма делает такую атаку чуть дороже и снижает её эффективность.
Кейс 3. Брутфорс: перебор, который упирается в лимиты
Брутфорс – это автоматизированный перебор возможных значений: логинов и паролей, кодов, промокодов и т. п. Тренд последних лет – это credential stuffing, когда злоумышленники берут утекшие ранее базы и прогоняют их по вашему сайту в надежде, что один и тот же пароль используется на разных ресурсах.
Стоимость. Раньше написание скрипта для перебора стоило 2–5 тыс. руб. Теперь его собирают с ИИ-ассистентом за час, а под популярные цели давно есть готовые инструменты. Поэтому разработка кода тут не имеет значения. Стоимость складывается из двух составляющих: данных, которые нужно подобрать, и обхода защиты.
Данные. Чем свежее база утекших паролей или список валидных номеров, тем выше их стоимость.
Защита в виде rate limit. Если сайт принимает тысячи попыток входа с одного адреса, брутфорс остаётся дешёвым и эффективным. Как только появляется лимит на число попыток, с одного IP-адреса можно зайти только пару раз подряд. А значит, приходится размазывать перебор по тысячам резидентских прокси. Также добавляется стоимость капчи и базы скомпрометированных аккаунтов.
Выходит, что без rate limit проверка одного пароля стоит атакующему копейки (даже если требуется перебрать миллион паролей). С жёстким лимитом, капчей и блокировкой по поведению перебор миллиона вариантов превращается в неподъёмный счёт.
Кейс 4. LLM-боты: когда бот стал умным
А теперь — о том, что изменило правила игры за последние несколько лет: об искусственном интеллекте, а точнее — о LLM.
Раньше бот был тупым. Он делал ровно то, что в него зашил разработчик: вот эта кнопка, вот это поле, вот такая последовательность. Стоило сайту сменить вёрстку или поменять логику, бот терялся. Именно на этом и держалась бот-защита: сделай окружение непредсказуемым, и тупой скрипт споткнётся.
Но благодаря LLM, боты научились смотреть на страницу и понимать, что на ней происходит. Злоумышленники теперь просят бота: «Найди на странице кнопку оформления заказа и нажми её». А не: «Кликни по элементу с таким-то id». И модель сама разбирается, где она, даже если вёрстку переделали. Бот читает капчу-загадку и решает её текстом. Он подстраивается под изменения, которые раньше его убивали, и пишет тексты (отзывы, заявки, сообщения в поддержку) не хуже, чем человек.
Сколько стоит умный бот. Парадокс в том, что писать такого бота стало проще. Не надо хардкодить каждый шаг, так как часть логики уходит в модель, которой ты просто объясняешь задачу словами. Сам код обёртки всё чаще пишет LLM через кодинг-ассистента. Получается, модель помогает собрать бота, который сам работает через модель. Разработка обёртки, которая раньше стоила 100–300 тыс. руб., заметно подешевела. Более того, появились готовые агентские платформы и «браузеры для ИИ», которые из коробки умеют ходить по сайтам, обходить защиту и решать капчу: подключаешь свою модель и свой сценарий, и всё — атака готова.
А вот эксплуатация стала совсем другой. Появилась статья расходов, которой раньше не было в принципе: токены. За каждое «подумать» модель берёт деньги.
Стоимость сильно разнится и зависит от конкретной LLM. Дешёвые модели стоят меньше доллара за миллион токенов. Топовые – $25–30 за миллион выходных токенов (то, что модель генерирует, всегда в разы дороже того, что она читает). Миллион токенов звучит внушительно, но на самом деле одно вдумчивое действие бота (прочитать страницу или решить что-то) легко съедает тысячи токенов. И таких простых действий надо сделать сотни или тысячи.
Получается, что, если гонять умного бота на топовой модели, каждое действие стоит ощутимых денег и массовая атака мгновенно теряет рентабельность. Поэтому атакующий берёт модель подешевле, ужимает промпты, кэширует, использует LLM только на сложных шагах, а рутину оставляет обычному коду. Экономика LLM-бота — это постоянный поиск баланса между возможностями бота и стоимостью его работы.
Что это значит для защиты? Умного бота почти невозможно отличить по поведению, потому что он буквально рассуждает как человек. Ловить его по «неправильным» кликам больше не выйдет. Зато по нему бьёт та же самая экономика: заставьте его думать чаще и дольше – показывайте больше нестандартных ситуаций, требующих разбора, – и его счёт за токены растёт. Умный бот дороже тупого на каждом шагу, и это можно использовать против него.
Что делать с этими цифрами?
Как и из чего складывается стоимость бот-атаки, мы определили. Но как компании понять, будет ли её атаковать простой скрипт или умный бот, достаточно ли ей rate limit или надо выстроить многоуровневую защиту?
Начать можно с пяти вопросов, на которые может ответить CISO компании, ИБ-команда, привлечённые эксперты вендора, оказывающего услуги по защите веба, внешний ИБ-консалтинг, пентестеры и т. п. Вот они:
- Что именно делает бот? Собирает данные? Создаёт аккаунты? Покупает товар? Перебирает пароли? Оставляет заявки?
- Сколько атакующий зарабатывает с успешной операции? Если вы теряете 1000 ₽, это ещё не значит, что атакующий зарабатывает 1000 ₽.
- Сколько попыток нужно для одной успешной операции?
- Что атакующему придётся купить, чтобы поддержать атаку? Прокси, аккаунты, капчи, серверы, токены, человеческое время.
- Сколько должна стоить одна попытка, чтобы атака перестала окупаться?
Исходя из этого вы сможете решить, насколько продвинутое решение для защиты от бота вам нужно. Но помните, что задача защиты в такой ситуации – не построить непробиваемую стену, а сделать каждую следующую попытку достаточно дорогой, чтобы атака перестала окупаться. Для злоумышленника кибератака — тоже бизнес-задача: он сравнивает потенциальную прибыль с себестоимостью и выбирает наиболее выгодный сценарий.
Если вы боитесь простых ботов-скрейперов, то безопасность можно обеспечить через rate limit, дополнительные проверки, ограничения на массовые операции. Все это сделает дешёвый скрипт нерентабельным.
Но с продвинутыми ботами ситуация меняется. Они умеют работать через полноценный браузер, менять сценарий, использовать разные IP и устройства, обращаться к LLM для принятия решений и адаптироваться к изменениям самого приложения. Поэтому нужна защита, способная оценивать не отдельный запрос, а сам факт автоматизации и контекст поведения клиента. Причём делать это так, чтобы усложнять жизнь боту, а не реальному пользователю.
Защищая веб-ресурсы от ботов, важно, чтобы под блокировку не попали легитимные пользователи. Каждый ошибочно заблокированный пользователь потенциально означает потерю выручки – например, если из-за блокировки он не сможет совершить покупку. Поэтому, определившись с уровнем угрозы и сложностью защиты, подумайте о качестве соответствующего ИБ-решения. Оно должно обеспечивать доступ к сайту для реальных пользователей, минимизируя количество ложноположительных срабатываний.
Чтобы понять, правильный ли выбор вы сделали, можно провести пилотное тестирование выбранной антибот-системы или WAF. Тогда по итогам пилота вы сможете понять, верно ли вы оценили тех, кто нападает на ваш сайт, и правильно ли вы выбрали ИБ-решение.
Выводы
Таким образом, цена бота складывается из нескольких факторов. Во-первых, это разработка, стоимость которой значительно снизилась благодаря LLM. Во-вторых, эксплуатация: аренда виртуальных машин и прокси-серверов, решение капчи и оплата токенов. В-третьих, поддержка и адаптация бота под конкретные цели. Все эти статьи расходов должны становиться для злоумышленника всё более разорительными.
Но при повышении стоимости атаки необходимо помнить, что защита тоже имеет свою цену. Слишком агрессивные лимиты, постоянные капчи и блокировки могут ухудшить пользовательский опыт и привести к потере реальных клиентов.
Именно поэтому универсальной цифры для «достаточно хорошей» защиты не существует. Для дешёвого скрейпера может хватить небольшого повышения стоимости запроса. Для массовой регистрации или credential stuffing потребуется другой набор ограничений. А против продвинутого бота, который работает через браузер, распределяет запросы и использует LLM для адаптации сценария, уже недостаточно ловить отдельные признаки автоматизации.
Главное: чем дешевле становится создание ботов и чем быстрее они умнеют, тем важнее защищаться не от конкретного скрипта, а от самой автоматизации. Для этого нужны механизмы, которые способны отличать автоматизированное поведение от действий реального пользователя и повышать стоимость атаки именно там, где это необходимо, не создавая лишнего трения для остальных.









