
Меня зовут Анатолий Кузнецов, я занимаюсь SEO с 2005 года, за спиной более 300 проектов и только белые методы. И вот что я вижу почти на каждом втором аудите: владелец открывает Яндекс.Метрику, смотрит на строчку «Роботы» и выдыхает — там ноль или пара процентов. «У меня всё чисто, ботов нет». А через месяц звонит в панике: сайт просел в выдаче, позиции сыпятся, Яндекс прислал письмо про «накрутку поведенческих». Как так? Ведь роботов же не было.
Не было их только в отчёте. Потому что галочка «Фильтровать роботов по поведению», которая по умолчанию включена почти у всех, делает ровно одну вещь — прячет ботов из ваших глаз. Она не выкидывает их с сайта, не мешает им грузить страницы и убивать ваши поведенческие факторы. Она просто рисует красивую картинку, пока под капотом идёт настоящая атака.
В этой статье я на реальном кейсе — атаке на мои собственные сайты в августе 2026 года — разберу, что этот фильтр реально делает, чего он не делает, почему из-за него владелец не видит масштаб проблемы, и как посмотреть правду через сырые данные. Если вам важно живое продвижение сайта в Яндексе, а не самообман в интерфейсе Метрики, дочитайте до конца — я покажу конкретные цифры и конкретные действия.
Коротко
- Опция «Фильтровать роботов по поведению» убирает ботов из отчётов, но никак не влияет на реальную нагрузку — боты продолжают грузить сайт и портить поведенческие факторы.
- Из-за фильтра владелец видит «0 роботов» и считает, что всё чисто. Стоит его выключить — и в отчётах вылезают тысячи визитов, которые были там всё время.
- Флаг isRobot не ловит ботов с поддельным User-Agent: если бот притворяется «Chrome на Android», Метрика по поведению его часто пропускает как человека.
- Правду видно только в Logs API — это сырые данные, которые идут мимо фильтра отображения. Там виден IP, сеть, реальная картина.
- Фильтр полезен для чистоты отчётов, когда вы анализируете живой трафик. Он вреден, когда усыпляет бдительность во время атаки.
- В моём кейсе выключенный фильтр показал ~3000 бото-визитов в день — до 90–92% всего трафика. С включённым фильтром я бы этого просто не увидел.
Что вообще делает опция «Фильтровать роботов по поведению»
Давайте без технического тумана. В Яндекс.Метрике есть настройка фильтрации роботов. Она бывает в двух режимах: «Не учитывать роботов по строгим правилам и поведению» (это и есть та самая поведенческая фильтрация) и просто по строгим правилам. По умолчанию у большинства счётчиков стоит именно поведенческий режим.
Что происходит технически. Метрика анализирует каждый визит и пытается понять — это человек или программа. Смотрит на User-Agent (как представился браузер), на поведение (как двигается мышь, как быстро листает, что кликает), на набор технических признаков. Если алгоритм решил «это робот», он ставит визиту внутренний флаг isRobot = 1 и просто не показывает его в стандартных отчётах. Визит есть в базе Метрики, он записан — но в интерфейсе вы его не видите.
Ключевое слово здесь — «не показывает». Метрика — это система аналитики, а не файрвол и не защита. Она стоит сбоку, считает трафик и рисует графики. У неё физически нет рычагов, чтобы кого-то не пустить на сайт. Счётчик Метрики — это кусочек JavaScript, который срабатывает уже ПОСЛЕ того, как страница загрузилась в браузере (или в боте). То есть к моменту, когда Метрика вообще узнала о визите, бот уже скачал вашу страницу, нагрузил сервер и «походил» по сайту.
Понимаете, в чём подмена? Фильтр работает на этапе показа вам отчёта, а не на этапе входа бота на сайт. Это как если бы охранник в магазине не ловил воров, а просто вырезал их из записи камер, чтобы на экране всё выглядело спокойно.
Чего фильтр НЕ делает — и это самое важное
Разложу по пунктам, чтобы не осталось иллюзий. Опция «Фильтровать роботов по поведению» НЕ:
- не мешает боту загрузить ваш сайт. Бот запросил страницу — сервер её отдал. Метрика тут вообще ни при чём, она узнаёт о визите постфактум.
- не снижает нагрузку на сервер. 3000 бото-визитов в день — это 3000 реальных запросов к вашему хостингу. Фильтр их не отменяет.
- не защищает поведенческие факторы. Яндекс как поисковик оценивает поведение пользователей по своим данным (в том числе через ту же Метрику и браузер). Боты, которые ходят по сайту с «идеальным» поведением, портят вашу реальную картину ПФ — и фильтр отображения этому никак не мешает.
- не останавливает накрутку. Если конкурент запустил на вас ботов, чтобы Яндекс наложил фильтр за накрутку поведенческих, — галочка в Метрике эту накрутку не остановит ни на секунду.
То есть все реальные угрозы — нагрузка, порча ПФ, риск санкций — остаются на месте. Фильтр убирает только одно: вашу возможность вовремя это заметить. Я подробно разбирал механику порчи поведения в отдельном материале про то, как определить накрутку поведенческих факторов на сайте — там есть признаки, по которым атаку видно даже без глубокой аналитики.
Реальный кейс: было «0 роботов», выключил — полезли тысячи
Август 2026-го. На несколько моих проектов пошла накрутка. Расскажу по шагам, как это выглядело, потому что у вас может быть точно так же — и вы этого не видите.
Сначала я, как и все, смотрел стандартные отчёты. Трафик вроде подрос, поведение отличное: отказы низкие, время на сайте приличное. Красота. Роботов в отчёте — единицы процентов. Если бы я на этом остановился, я бы решил, что у меня всё замечательно, и продолжил бы радоваться «росту».
Но цифры были подозрительно ровными. Тогда я выключил поведенческую фильтрацию роботов и переключил отчёты в режим «с роботами». И вот тут началось интересное. В отчётах вылезло то, что фильтр прятал всё это время:
| Показатель | С фильтром (что я видел) | Без фильтра (что было на самом деле) |
|---|---|---|
| Визитов в день | ~300 «человеческих» | ~3000+ визитов |
| Доля ботов | «почти ноль» | 90–92% всего трафика |
| Отказы | ~9% (идеально) | боты держат ~9%, люди ~30% |
| Время на сайте | отлично | боты ~15–17 сек, люди ~78 сек |
Вдумайтесь: до 92% моего трафика было ботами, а стандартный отчёт показывал «всё чисто». Фильтр не защитил меня — он меня усыпил. Именно поэтому я всегда говорю клиентам: 80% владельцев смотрят не те цифры и годами теряют клиентов, я даже написал об этом отдельно — про то, какие цифры в Метрике смотреть на самом деле.
Почему боты держат «идеальное» поведение — и обманывают фильтр
Теперь про то, почему фильтр вообще их пропускал в человеческую часть. Атака была сделана грамотно. Боты не вели себя как тупые парсеры. Они имитировали живого пользователя:
- Глубина — 1 страница. Зашёл, «посмотрел», ушёл — как обычный человек с поиска.
- Время на сайте ~15–17 секунд. Это не случайное число. Порог отказа в Метрике — 15 секунд. Боты сидели чуть выше порога, чтобы их визит НЕ засчитался отказом. Тонкая настройка.
- Отказы ~9%. У живых людей на моих сайтах отказы около 30%, а время около 78 секунд. Боты выдавали «нечеловечески идеальную» вовлечённость — и именно эта идеальность и есть главный признак подделки.
Парадокс в том, что чем «лучше» ведёт себя бот, тем труднее поведенческому фильтру его отличить от человека. Фильтр обучен ловить явных роботов — тех, кто летает по 50 страниц за секунду или не двигает мышью. А аккуратный бот, который имитирует человека, для поведенческого алгоритма выглядит как хороший посетитель. Вот вам и дыра: атака, спроектированная под накрутку ПФ, автоматически спроектирована и под обход фильтра Метрики.
Почему флаг isRobot не ловит ботов с поддельным UA
Отдельно про User-Agent, потому что это ядро проблемы. User-Agent (UA) — это строка, которой браузер представляется сайту: «я Chrome такой-то версии на Android 14». Проблема в том, что UA подделывается элементарно. Бот может написать про себя что угодно.
В моём случае боты все как один представлялись «Chrome Mobile на Android 12–15». Причём версии ОС были равномерно размазаны по всему диапазону — искусственная ротация, чтобы выглядеть как разные реальные телефоны. По одному только UA это выглядит как обычный мобильный трафик из России. Флаг isRobot по такому UA срабатывать не будет: строка-то валидная, «человеческая».
А теперь то, что UA скрыть не может, — IP-адрес. И вот здесь боты палились с головой. Их IP были из дата-центров: хостинги Miran, IMAQLIQ, Evro Telecom, TimeWeb. А теперь простая логика, которую поймёт любой владелец бизнеса:
Реальный человек с телефона выходит в интернет через мобильного оператора — МТС, Мегафон, Билайн, Tele2 — или через домашний Wi-Fi. Он физически НЕ выходит в сеть через серверный хостинг. Ни один живой человек не сидит «в дата-центре Miran» со своего айфона. Поэтому:
Мобильный User-Agent + IP из дата-центра = 100% бот. Без вариантов.
Это и есть главная слабость поведенческого фильтра: он смотрит на поведение и на UA, но не сопоставляет тип устройства с типом сети. А именно это сопоставление вскрывает всю атаку за минуту. Про то, как вообще устроены поисковые и не-поисковые роботы, я писал в материале как работают поисковые роботы — полезно прочитать, чтобы отличать «своих» от «чужих».
Logs API: как посмотреть правду мимо фильтра
Стандартный интерфейс Метрики вам всей правды не даст — он всегда что-то агрегирует и что-то фильтрует. Чтобы увидеть сырую реальность, есть Logs API Яндекс.Метрики. Это выгрузка «сырых» логов — каждый визит и каждый просмотр отдельной строкой, ровно как они записаны, без причёсывания под отчёт.
Что важно: данные из Logs API идут мимо фильтра отображения. Галочка «Фильтровать роботов» влияет на то, что вы видите в интерфейсе, но в сырых логах есть всё. Именно поэтому Logs API — главный инструмент, когда нужно понять, что на самом деле происходит.
В выгрузке по атаке я получил, среди прочего:
- IP-адрес визита (в Logs API он идёт с маской последнего октета, то есть в формате сети /24 — например 91.142.85.0). Полный адрес не отдаётся из соображений приватности, но для идентификации сети и ASN этого более чем достаточно: видно провайдера и подсеть.
- User-Agent, тип устройства, ОС.
- Поведенческие метрики каждого визита: глубину, время, отказ.
Сопоставив IP-сети с базами провайдеров, я увидел, что 99% ботов шли всего с 6 подсетей:
- 91.142.85.0/24
- 45.135.94.0/24
- 81.29.135.0/24
- 81.29.136.0/24
- 109.248.57.0/24
- 37.77.107.0/24
- плюс IPv6-диапазон 2a00:f2a0::/32
Такая концентрация — это подарок. Когда атака размазана по десяткам тысяч уникальных адресов, блокировать тяжело. А когда 99% трафика лезет с шести подсетей — это блокируется за пять минут. Похожую историю с анализом логов я разбирал в статье про то, что я увидел в логах 50 сайтов после апдейта — логи почти всегда говорят правду, которую скрывает интерфейс.
Что делать после того, как увидели правду: блокировка на сервере
Итак, фильтр Метрики ботов не остановит — он для этого не предназначен. Останавливать их надо на сервере, до того как они дошли до сайта. Раз у меня было всего 6 подсетей, я закрыл их через .htaccess на Apache (директивы Require not ip / Deny from по подсетям). На nginx это делается через deny.
Результат: трафик упал с ~250 до ~13 визитов в час — минус 95% за час. И ни одного пострадавшего живого посетителя, потому что живых людей с дата-центров не бывает. Риск здесь нулевой.
Отдельно про индексацию — частый страх: «а не заблокирую ли я заодно поисковики?». Нет. YandexBot ходит с сетей 77.88.*, Googlebot — с 66.249.*. В тех дата-центрах, которые я блокировал, поисковых роботов нет. Индексация не пострадала. Если хотите разобраться в этом глубже, у меня есть пошаговое руководство, как уменьшить робота́рность в Яндекс.Метрике — там про блокировку по шагам.
Почему не Cloudflare
Многие сразу думают про Cloudflare. Для Рунета это опасное решение. Его JS-челлендж (проверка «вы человек?») ловит YandexBot и Googlebot — они не всегда проходят челлендж, выпадают из индекса, и сайт проседает. Плюс Cloudflare гонит трафик через зарубежные узлы, что для сайта под Яндекс — минус к скорости и геолокации. Лучше блокировать на своём сервере (.htaccess/nginx) или брать российские анти-бот сервисы: Qrator, DDoS-Guard, Variti.
Вторая накрутка, которую вообще не видно в Метрике
Тут важный момент, который стоит понять. Параллельно с ботами на сайт шла вторая, отдельная накрутка — CTR через поиск. Работает она принципиально иначе. Боты ищут в Яндексе запросы-конструкторы (типа «услуга + бренд» или «услуга + домен») и кликают именно по вашему сайту в выдаче. Признак — невозможный CTR: 50–84% на позициях 5–12, чего в природе не бывает.
Но! На сам сайт эти боты не заходят. Они кликнули в выдаче — и всё. Значит:
- в Метрике их нет вообще — ни в отчётах, ни в Logs API;
- IP их вы не видите, блокировать на сервере нечего;
- видно эту накрутку только в Яндекс.Вебмастере — там тысячи кликов при десятках реальных визитов в Метрике.
Лечится это не блокировкой, а жалобой в Яндекс.Платон и, если накрутку заказали через какой-то сервис, отказом от этой услуги. Я специально об этом говорю, чтобы вы понимали: фильтр Метрики не то что от этой атаки не защищает — он её физически не видит. Отдельная тема — как вообще конкуренты пытаются выдавить сайт из топа, там я разбираю негативное SEO подробно.
Когда фильтр всё же полезен, а когда вредит
Я не призываю выключить фильтр навсегда и забыть про него. У него есть законное применение. Давайте честно разделим.
Когда фильтр полезен
- Повседневная аналитика живого трафика. Когда атаки нет, фильтр очищает отчёты от «мусорных» роботов (парсеры, сканеры, мониторинги) и вы видите более-менее реальную картину поведения живых людей. Для оценки конверсий, воронок, источников — это удобно.
- Оценка качества источников. Чистые отчёты помогают понять, какой канал приводит вовлечённых людей, а какой — «пустышку».
Когда фильтр вредит
- Во время атаки. Он прячет масштаб и усыпляет бдительность. Вы видите «0 роботов» и спите спокойно, пока ПФ рушатся.
- При резких изменениях трафика. Если трафик вдруг вырос или упал, а поведение стало «слишком идеальным» — это первый сигнал выключить фильтр и посмотреть сырые данные.
- Когда пришло письмо от Яндекса про накрутку. Тут фильтр — ваш враг: он мешает понять, откуда идёт накрутка.
Моя рекомендация простая: держите фильтр включённым для ежедневной работы, но раз в неделю выключайте его на пять минут и сравнивайте картинку. Если «с роботами» и «без роботов» цифры близки — всё спокойно. Если между ними пропасть — у вас атака, и пора идти в Logs API и на сервер.
Пошаговый алгоритм: как проверить свой сайт прямо сейчас
- Откройте Метрику и в любом отчёте по посещаемости переключите фильтрацию роботов в режим «с роботами». Сравните цифры визитов «с» и «без».
- Посмотрите на поведение. Если отказы аномально низкие (меньше 10–15%), а время на сайте подозрительно ровное — насторожитесь.
- Проверьте устройства и сети. Много мобильного трафика? Выгрузите визиты через Logs API и посмотрите IP-сети. Дата-центры вместо мобильных операторов — красный флаг.
- Загляните в Вебмастер. Сравните клики из поиска с визитами в Метрике. Тысячи кликов при десятках визитов — это CTR-накрутка.
- Если нашли атаку — блокируйте подсети на сервере, а по CTR-накрутке пишите в Платон. Фильтр Метрики оставьте как есть — он тут не помощник.
Если вы не уверены, что справитесь с Logs API и .htaccess самостоятельно, это нормально — тема техническая. Можно начать с SEO-консультации, где я посмотрю ваши данные, скажу, есть ли атака, и помогу настроить защиту на сервере.
Вывод
Запомните главное: Яндекс.Метрика — это градусник, а не лекарство. Опция «Фильтровать роботов по поведению» стирает температуру с экрана, но болезнь не лечит. Боты как грузили ваш сайт и портили поведенческие, так и грузят — вы просто перестаёте это видеть.
Настоящая картина живёт в сырых данных: Logs API показывает IP и сети, сопоставление «мобильный UA + серверный IP» вскрывает ботов, а концентрация трафика по нескольким подсетям позволяет закрыть атаку на сервере за час. В моём кейсе это дало минус 95% паразитного трафика без единого пострадавшего живого посетителя и без вреда для индексации.
Не доверяйте зелёной галочке слепо. Раз в неделю выключайте фильтр и смотрите правду. А если увидели пропасть между «с роботами» и «без» — не паникуйте, а действуйте по алгоритму выше. И помните, что грамотная защита от ботов и чистое продвижение сайта в Яндексе — это две стороны одной медали: без первого не будет второго.
Остались вопросы по продвижению?
Меня зовут Анатолий Кузнецов, я SEO-оптимизатор с 20-летним стажем. Разберу ваш сайт, отвечу на вопросы и подскажу, что улучшить для роста позиций в Яндексе и Google.
Увеличьте позиции и продажи вашего сайта
Профессиональное SEO-продвижение с гарантией результата. Выберите подходящую услугу:
Остались вопросы по продвижению?
Меня зовут Анатолий Кузнецов, я SEO-оптимизатор с 20-летним стажем. Разберу ваш сайт, отвечу на вопросы и подскажу, что улучшить для роста позиций в Яндексе и Google.
Связаться со мной →
Комментарии
Дмитрий
Вот это поворот. У меня как раз стоит галочка и роботов «нет». Полез сравнивать с роботами — а там трафик в 4 раза больше. Спасибо, а то реально думал что всё чисто.
Марина
А как понять, что это именно атака конкурента, а не просто какие-то безобидные парсеры лазают?
Анатолий Кузнецов автор
По масштабу и поведению. Парсеры обычно летают по многим страницам быстро и не изображают человека. Атака под ПФ — это массовый трафик с «идеальным» поведением (низкие отказы, время чуть выше 15 сек) и с IP дата-центров под мобильным UA. Если видите такое — это заказная накрутка, а не безобидные сканеры.
Сергей В.
По поводу Cloudflare полностью согласен, сам обжёгся. Поставил, а через две недели половина страниц из индекса Яндекса вылетела. Снял — вернулось. Никому не советую для рунета.
Ольга
Анатолий, а Logs API это сложно настроить? Я вообще не программист, боюсь туда лезть.
Анатолий Кузнецов автор
Для новичка да, порог есть — нужен токен и хотя бы базовое понимание, как выгрузить и открыть данные. Но начать можно с малого: просто переключите в отчётах режим «с роботами» и сравните цифры. Этого хватит, чтобы понять, есть проблема или нет. А уже глубокий разбор через Logs API можно делегировать.
Игорь
Получается, Метрика вообще бесполезна против ботов? Тогда зачем этот фильтр придумали.
Анатолий Кузнецов автор
Не бесполезна — просто это инструмент аналитики, а не защиты. Фильтр придуман, чтобы отчёты по живому трафику не засорялись мусорными роботами, и для этой задачи он хорош. Проблема начинается, когда люди принимают чистый отчёт за отсутствие ботов на сайте. Это разные вещи.
Алексей П.
6 подсетей на 99% трафика — это же они сами себе яму вырыли. Странно что накрутчики не размазывают по адресам сильнее.
Татьяна
А если у меня хостинг на условном таймвебе, я же сам с дата-центра захожу иногда через VPN. Не заблокирую ли я случайно себя и нормальных людей с VPN?
Анатолий Кузнецов автор
Хороший вопрос. Доля людей с VPN через дата-центры мизерная, и обычно это не ваша целевая аудитория из региона. Но чтобы не рубить сгоряча, блокируют не «все дата-центры подряд», а конкретные подсети, откуда идёт массовая накрутка. Ваш личный IP при желании просто добавляют в исключения. Риск для реальных клиентов практически нулевой.
Владимир
Спасибо за раздел про CTR-накрутку. Я как раз не мог понять, почему в Вебмастере тысячи показов и кликов, а в Метрике тишина. Теперь дошло.
Екатерина
Подскажите, а как часто вообще стоит проверять сайт на такое? Раз в неделю достаточно или лучше чаще?
Анатолий Кузнецов автор
Для большинства сайтов раз в неделю сравнить «с роботами / без роботов» достаточно. Если сайт коммерчески важный и конкуренция жёсткая, я бы настроил простое оповещение по резкому скачку трафика — тогда узнаете об атаке в тот же день, а не через месяц по просадке позиций.
Роман
А поисковые роботы Яндекса и Гугла точно не попадут под блок? Вот это самое страшное, боюсь из индекса вылететь.
Наталья
Прочитала на одном дыхании. Раньше вообще не задумывалась, что «ноль роботов» это не то же самое, что «ботов нет». Отправила статью своему подрядчику с вопросами.
Павел
Блокировка через htaccess это конечно хорошо, но у меня nginx без апача. Директива deny в конфиге сервера решает, я правильно понял?