BotBlocker Security – брандмауер і захист від ботів

Опис

Плагін безпеки WordPress та брандмауер (WAF)

Щодня автоматизовані боти та хакери атакують сайти. Масові ботнети, підроблені пошукові сканери, спроби входу перебором і спам-боти можуть перевантажити ваш сайт WordPress — викрадати дані, перевантажувати сервер та псувати контент. Це постійна загроза для вашого бізнесу. Якщо ви шукаєте захист сайту WordPress, потрібен проактивний захист, який зупиняє ці атаки ще до того, як вони досягнуть вашого сайту.

BotBlocker Security – це універсальне рішення, яке захищає ваш сайт від автоматизованих загроз. Цей потужний плагін безпеки WordPress та веб-аплікаційний брандмауер (WAF) працює як спеціальний антиботовий захисний шар, блокуючи шкідливий трафік ще на вході й не сповільнюючи роботу сайту.

Процес налаштування та підключення BotBlocker дозволяє будь-кому захистити свій сайт WordPress менш ніж за 1 хвилину, незалежно від технічної підготовки. Ви можете бути впевнені, що активували правильні параметри захисту сайту для безпеки вашого вебресурсу.

🔥 Брандмауер WordPress (WAF)

BotBlocker Security включає ендпоїнт брандмауер/WAF, який виявляє та блокує шкідливий трафік ще до того, як він досягне WordPress. Створений і підтримується командою, яка на 100% зосереджена на безпеці WordPress, наш міжмережевий екран вебзастосунків захищає ваш сайт і водночас зменшує навантаження на сервер.

BotBlocker перехоплює шкідливий трафік на найраннішому етапі — ще до завантаження WordPress або вашої теми. Працюючи як обов’язковий плагін (MU-plugin) на ранньому етапі ініціалізації, він блокує загрози до старту WordPress, суттєво знижуючи навантаження на сервер під час атак.

Основні функції брандмауера:

  • Оновлення правил брандмауера в реальному часі через BotBlocker Threat Defense Feed
  • Блокування IP у реальному часі — блокує всі запити від найбільш шкідливих IP-адрес
  • Захист на ранньому етапі ініціалізації — блокує загрози ще до завантаження WordPress
  • Хмарна аналітика загроз — перевірка кожного відвідувача за глобальними базами даних загроз
  • No visitor data collected – only technical request parameters analyzed (GDPR/CCPA-compliant)
  • Захист від атак перебором із обмеженням спроб входу та багаторівневою перевіркою

📡 Сканер безпеки WordPress та захист сайту

Кожна спроба доступу до вашого сайту ретельно аналізується та фільтрується. BotBlocker забезпечує комплексний захист сайту на всіх точках входу:

  • Захист XML-RPC та API — усі ендпоїнти за замовчуванням заблоковані. Створюйте правила доступу для довірених сервісів та додавайте дозволені URL для плагінів оплати
  • Запобігання спаму — спамери не можуть підключитися до вашого сайту. Автоматично блокує IP-адреси, що перевищують допустимий поріг коментарів-спаму
  • Захист доступу до файлів — файли теми та плагінів надійно захищені від несанкціонованого доступу
  • Глибокий аналіз — User-Agent, Accept-Language, GeoIP, PTR, DNSBL, cookie, фингерпринт браузера, виявлення AdBlock та режиму інкогніто
  • Контроль мережі та протоколу — блокування застарілих клієнтів HTTP/1.0 та відключення IPv6, якщо він не використовується. Захист із підтримкою Cloudflare блокує спроби обходу джерела

🔒 Login Security & 2FA

Усі спроби входу проходять багаторівневу фільтрацію та перевірку через CAPTCHA:

  • Підтримка двофакторної автентифікації – підвищена безпека входу до адмін-панелі за допомогою 2FA. Резервні коди для відновлення доступу. Підтримка універсальних додатків 2FA – працює з Google Authenticator, Authy та іншими.
  • Multi-layer CAPTCHA Protection – color buttons, animal images, floating shapes, floating math, Google reCAPTCHA v2/v3, and more. Any internal CAPTCHA can be combined with reCAPTCHA v3 for dual-layer protection
  • Brute Force Protection – configurable login attempt limits. Failed attempts trigger temporary bans, with escalating penalties for repeated failures
  • Розширені антиботові завдання — власна CAPTCHA, розроблена так, щоб її було майже неможливо обійти, навіть за допомогою AI-сервісів для обходу CAPTCHA
  • Інтелектуальна система банів — невдалі CAPTCHA призводять до встановлення налаштовуваного терміну блокування. Повторні невдачі запускають 24-годинні блокування
  • Спрощення доступу адміністратора — спеціальний механізм для полегшення входу адміністратора сайту при збереженні безпеки
  • Контроль XML-RPC — параметри, включно з повним відключенням

🛠️ Інструменти безпеки

Комплексні інструменти для блокування атакуючих та моніторингу вашого сайту в реальному часі:

  • Розширені правила блокування — блокування за IP або створення правил на основі діапазону IP, хостнейму, User-Agent, Referrer, PTR-запису, ASN, країни, міста та інших параметрів
  • Виявлення невідповідності IP-PTR-Host — автоматичне виявлення та блокування підроблених сканерів (наприклад, фейкових Googlebot)
  • Управління чорними та білими списками — миттєво дозволяйте або блокуйте будь-який IP, ASN, діапазон або User-Agent
  • Моніторинг живого трафіку — переглядайте весь трафік у реальному часі: роботи, люди, помилки 404, входи/виходи, запити файлів та перегляди контенту
  • Визначення IP сервера — запобігає блокуванню доступу, автоматично визначаючи та захищаючи IP сервера
  • Візуальна панель — інтуїтивні графіки та статистика, що показують заблоковані атаки, карту світу з джерелами загроз, топ IP-адрес/країн-порушників
  • Детальний журнал безпеки — кожна подія фіксується з IP-адресою, User-Agent, країною та причиною блокування
  • Приховати URL входу (Преміум-додаток)

⚡ Продуктивність та інтеграція

Міцний захист BotBlocker не сповільнює ваш сайт — навпаки, він часто покращує продуктивність під час атак:

  • Легкий та швидкий — мінімальне навантаження в нормальних умовах. Знижує навантаження на базу даних і сервер під час атак
  • Вбудоване кешування — підтримка Redis та Memcached для сайтів з високим трафіком
  • Cache Plugin Compatibility – automatic DONOTCACHEPAGE + Cache-Control: no-store on verification pages. Works with WP Super Cache (PHP mode), W3 Total Cache, WP Rocket, LiteSpeed Cache, Hummingbird, and more. Server-level caches (Nginx FastCGI, Varnish, Cloudflare) may need a cookie-based bypass rule – see docs/CACHE-COMPATIBILITY.md
  • DDoS Protection Compatibility – automatic detection of JS-challenges from DDoS-Guard, Stormwall, and similar services. See docs/DDOS-COMPATIBILITY.md for advanced configuration
  • Повна сумісність — сумісний з Cloudflare, CDN-сервісами, плагінами кешування та оптимізаторами
  • Повна підтримка IPv6 — усі функції безпеки працюють як з IPv4, так і з IPv6
  • Оптимізація сервера (Преміум-додаток) — додаткове підвищення продуктивності для сайтів з високим трафіком

👤 Легке налаштування та зручний інтерфейс

Вам не потрібно бути експертом з безпеки, щоб користуватися BotBlocker:

  • Швидкий майстер встановлення — покроковий гід з налаштування, що дозволяє завершити конфігурацію менш ніж за 1 хвилину
  • Інтуїтивна панель адміністратора — впорядковані налаштування з чіткими описами та підказками
  • Багатомовний — перекладено англійською, іспанською, німецькою, французькою, польською, російською, українською та іншими мовами
  • Без конфліктів — створено відповідно до найкращих практик WordPress, протестовано на останніх версіях WP
  • Налаштовуване ведення журналу — регульовані терміни зберігання з урахуванням часових зон та переходу на літній/зимовий час

Безпека понад усе — BotBlocker на варті!

🔥 PRO Version

Upgrade to PRO for enhanced protection and performance features:

  • Real-time cloud threat intelligence checks against global databases
  • Hide login URL and protect against targeted attacks
  • Early-init (Before WordPress loads) filtering for maximum performance and security
  • Speed optimization features for high-traffic sites
  • Server optimization features for high-traffic sites
  • Priority support and updates
  • Access to premium add-ons

Функції

Виявлення та аналіз

BotBlocker використовує просунуті багаторівневі механізми для виявлення та блокування загроз:

Механізми виявлення:

  • Локальні та хмарні бази підписів із оновленнями в реальному часі
  • Перевірка репутації IP та чорних списків із використанням глобальної аналітики загроз
  • DNS- та PTR-перевірки для виявлення підроблених сканерів
  • Евристичний та поведінковий аналіз для виявлення підозрілих патернів
  • Виявлення невідповідності фингерпринту браузера та функцій
  • Перевірка заголовків і протоколів
  • Перевірка JavaScript-завдання та можливостей браузера
  • Багаторівнева перевірка CAPTCHA

Комплексний аналіз запитів:

  • Мережа та IP: повна підтримка IPv4/IPv6, чорний/білий списки, країна/GeoIP, ASN, виявлення хостингу/VPN, виявлення TOR, перевірки PTR/DNSBL
  • Браузер і клієнт: перевірка User-Agent, визначення браузера/ОС/пристрою, аналіз фингерпринту, виявлення headless-браузерів, підтримка JavaScript/cookie
  • Заголовки та протокол: перевірка Accept-Language, валідність Referer, контроль версії HTTP, виявлення Cloudflare/проксі
  • Розширений фингерпринтинг: рендеринг шрифтів, WebGL, медіапристрої, сенсорні події, Battery API, дозволи, аналіз таймінгів, перевірка плагінів

Режими CAPTCHA

Виберіть один із доступних типів CAPTCHA для захисту вашого сайту:

  • Single Button — одноклікова верифікація для швидкого підтвердження
  • Google reCAPTCHA v2 — стандартне завдання зображення/прапорця
  • Google reCAPTCHA v3 — невидима фоновa оцінка (scoring)
  • BotBlocker Color CAPTCHA — завдання з вибором кольорових кнопок
  • BotBlocker Digits CAPTCHA — завдання з плаваючою математикою
  • BotBlocker Images CAPTCHA — вибір зображень тварин
  • BotBlocker Shapes CAPTCHA — завдання з плаваючими формами
  • Гібридний режим — комбінуйте будь-яку CAPTCHA з reCAPTCHA v3 для двошарового захисту

Додаткові можливості

  • Підтримка ранньої ініціалізації та MU-плагінів
  • Перевірка загроз у хмарі в реальному часі
  • Динамічні та графічні антиботові завдання
  • Автоматичне ведення журналу з можливістю налаштування терміну зберігання
  • Відстеження та перевірка сесій
  • No visitor data collected — GDPR/CCPA-compliant (see FAQ for admin notification details)

Конфіденційність

BotBlocker Security не збирає та не обробляє персональні дані ваших відвідувачів. Уся хмарна аналітика виконується лише за технічними параметрами (IP, заголовки, User-Agent). Жодна персонально ідентифікована інформація не збирається, не зберігається та не передається зовнішнім сервісам.

Підтримка та документація

Ліцензія

Цей плагін ліцензовано за GPLv2 або новішою версією. Деталі див. у файлі LICENSE.txt.

Автори та подяки

BotBlocker Security розроблений та підтримується компанією GLOBUS.studio.

  • Концепція, архітектура та код — Євген Леонідов: https://leonidov.dev/
  • Код та перевірка коду — Андрій Лукашевич
  • Код та переклади — Олександр Кінах

BotBlocker Security — перша лінія захисту для вашого сайту WordPress.

Скріншоти

  • Огляд панелі керування з візуальними графіками та статистикою
  • Майстер налаштування для швидкої конфігурації
  • Налаштування 2FA для адміністраторів
  • Моніторинг живого трафіку та журнал загроз
  • Інтерфейс керування правилами
  • Панель налаштувань із детальними параметрами
  • Налаштування оптимізації швидкості (PRO)
  • Налаштування інтеграції для ReCAPTCHA, Redis, Memcached та інших сервісів
  • Інтерфейс керування аддонами
  • Інструмент перевірки стану та діагностики

Встановлення

  1. Завантажте архів плагіна або встановіть його безпосередньо з панелі керування WordPress.
  2. Розпакуйте до wp-content/plugins/botblocker-security/, якщо завантажуєте вручну.
  3. Активуйте BotBlocker Security у меню Плагіни.
  4. Перейдіть до BotBlocker, щоб налаштувати параметри захисту.

Майстер налаштування проведе вас через початкову конфігурацію менш ніж за 1 хвилину.

Часті питання

Як BotBlocker Security захищає сайти від атакуючих?

BotBlocker використовує багаторівневий захист сайту: фільтрацію на ранньому етапі до завантаження WordPress, хмарну аналітику загроз, розширені CAPTCHA-виклики, глибокий аналіз запитів та блокування IP у реальному часі. Такий комплексний підхід зупиняє ботів, скрейперів, атаки перебором та спам ще до того, як вони досягнуть вашого сайту.

Як працює брандмауер (WAF) BotBlocker для WordPress?

Брандмауер/WAF працює на найраннішому етапі — ще до завантаження WordPress — аналізуючи технічний «відбиток» кожного запиту. Він перевіряє рядки User-Agent, заголовки, репутацію IP, PTR-записи та поведінкові патерни, щоб миттєво виявляти та блокувати шкідливий трафік.

Чи збирає плагін персональні дані?

BotBlocker does not collect any visitor PII – only technical request parameters (IP, headers, User-Agent) are analyzed locally. Full details are available in docs/PRIVACY.md included with the plugin.

Чи потрібен мені зовнішній сервіс?

Ні. Локальний захист працює відразу після встановлення. Хмарні перевірки (PRO) є необов’язковими і забезпечують розширену аналітику загроз із глобальних баз даних.

Чи працюватиме він з Cloudflare або іншими CDN?

Так. BotBlocker розпізнає заголовки проксі для визначення реального IP клієнта і може блокувати спроби обходу. Повністю сумісний із Cloudflare та іншими CDN-сервісами.

Does BotBlocker work behind DDoS protection services (DDoS-Guard, Stormwall, etc.)?

Yes. Since version 1.6.13, BotBlocker automatically detects and handles simple JS-challenge responses from external DDoS protection services. For advanced challenges (Proof-of-Work, interactive CAPTCHA from the DDoS provider), add /wp-admin/admin-ajax.php to the challenge bypass list in your DDoS service control panel. See docs/DDOS-COMPATIBILITY.md included with the plugin for detailed configuration examples.

Чи працює BotBlocker із плагінами кешування?

Yes. BotBlocker automatically sets DONOTCACHEPAGE and Cache-Control: no-store headers on verification/denied pages, preventing PHP-based cache plugins from caching them. WP Super Cache (PHP mode), W3 Total Cache, WP Rocket, LiteSpeed Cache, and Hummingbird work out of the box. For server-level caches (Nginx FastCGI, Varnish) or WP Super Cache Expert (mod_rewrite) mode, add a cookie-based bypass rule – see docs/CACHE-COMPATIBILITY.md included with the plugin. The MU-plugin phase also defines DONOTCACHEPAGE for visitors without a BotBlocker cookie.

Чи можу я захистити XML-RPC/REST API або вхід/коментарі?

Так. XML-RPC та REST API ендпоїнти за замовчуванням заблоковані. Ви можете створювати правила доступу для довірених сервісів та захищати входи/коментарі багаторівневою перевіркою CAPTCHA.

Які типи CAPTCHA доступні?

Одноклікові кнопки, кольорові кнопки, зображення тварин, плаваючі форми, плаваюча математика, а також Google reCAPTCHA v2/v3. Будь-яку внутрішню CAPTCHA можна комбінувати з reCAPTCHA v3. Наші власні CAPTCHAs розроблені так, щоб їх було майже неможливо обійти за допомогою AI-сервісів для обходу CAPTCHA.

Чи підтримує BotBlocker Security IPv6?

Так. Повна підтримка IPv6 для всіх функцій безпеки, включно з блокуванням за країною, блокуванням діапазонів, визначенням міста, whois-пошуком та іншими функціями. Сумісно з конфігураціями лише IPv4, лише IPv6 або з подвійним стеком.

Чи може він конфліктувати з іншими плагінами безпеки?

BotBlocker працює на ранніх етапах обробки запиту і зазвичай добре співіснує з іншими плагінами. Уникайте дублювання точно такого ж CAPTCHA на одній і тій самій формі.

Як уникнути блокування доступу для адміністраторів або cron-завдань?

Використовуйте білый список (Allowlist) для IP-адрес/сервісів адміністратора та увімкніть опцію «дозволити власний IP сервера», щоб WP-Cron та внутрішні виклики проходили безпечно. Плагін автоматично визначає IP сервера, щоб запобігти блокуванню доступу.

Які функції моніторингу безпеки включає BotBlocker?

Перегляд живого трафіку показує всі відвідування в реальному часі: роботи, люди, помилки 404, входи/виходи, запити файлів, heartbeat і перегляди контенту. Детальні журнали безпеки відстежують кожну заблоковану атаку, успішно пройдене випробування та дії адміністратора з повним контекстом (IP, країна, user agent, причина).

Відгуки

26.02.2026 2 replies
Наверное самый лучший и самый быстрый антибот. И главное, реально снизил нагрузку на сервер, притом ощутимо! Спасибо вам огромное. Добавьте плиз по-больше ИИшек в белый лист! Ну и отдельный респект за такую крутую статистику посещений, это реально круто.
08.01.2026
This plugin significantly reduced server load by effectively blocking malicious bots without compromising my site’s speed. The setup was incredibly straightforward, providing immediate peace of mind and cleaner traffic analytics
15.12.2025 2 replies
I tried a few bot blocker plugins but none are as a good as this one. Setup is a breeze and the info/settings are well presented and easy to understand. So far malicious bots are not getting through. I was experiencing WooCommerce checkout attacks – 100’s per hour – and they have thankfully now been blocked and 404 errors have dropped dramatically. Over all I am exceptionally happy with the plugin and I would like to thank fhe authour for their great work and I am considering upgrading to pro.
05.12.2025 2 replies
Using the BotBlocker security plugin has been a truly successful experience. It’s simple to set up, immediately effective, and noticeably reduces unwanted bot traffic. I appreciate how clean and intuitive the interface is, making it easy to monitor activity without feeling overwhelmed.Performance on my site has remained fast, and I feel much more secure knowing the plugin is actively blocking malicious bots in the background.Overall, it’s a reliable, efficient, and well-designed security tool—I’m glad I installed it.
Прочитати всі 6 відгуків

Учасники та розробники

“BotBlocker Security – брандмауер і захист від ботів” — проект з відкритим вихідним кодом. В розвиток плагіну внесли свій вклад наступні учасники:

Учасники

“BotBlocker Security – брандмауер і захист від ботів” було перекладено на 3 локалізації. Дякуємо перекладачам за їх роботу.

Перекладіть “BotBlocker Security – брандмауер і захист від ботів” на вашу мову.

Цікавитесь розробкою?

Перегляньте код, перегляньте сховище SVN або підпишіться на журнал розробки за допомогою RSS.

Журнал змін

1.6.15

Add multisite support
Add LLM whitelist for trusted crawlers and services
Add new security rules to block emerging threats
Add compatibility improvements for WordPress 6.9.4
Fix minor bugs and UI glitches in admin panel
Update translation files

1.6.14

Add automatic DDoS protection service compatibility (DDoS-Guard, Stormwall, etc.)
Add docs/DDOS-COMPATIBILITY.md documentation
Update cache compatibility layer
Update 2FA libraries
Update translation files

1.6.13

Improve support for shared hosting environments with dynamic self-IP detection and allowlist management
Improve statistics sammary generation
Update browser detection
Update OS detection
Add privacy readme file
Update translation files

1.6.12

Додано новий режим CAPTCHA із зображеннями: Image Delivery Mode (для сайтів із великим трафіком та кешуванням)
Покращено сумісність із браузерами Firefox та Safari
Виправлено незначні проблеми з відображенням CAPTCHA у деяких середовищах
Виправлено застарілий режим Image CAPTCHA
Оновлено режим перекладів

1.6.11

Add new captcha type: hold button
Add cache compatibility layer: no-cache headers, DONOTCACHEPAGE, MU-phase cookie check
Add Vary: Cookie header option (Settings Cookies Cache Compatibility)
Add cache plugin incompatibility detection and admin alerts
Add docs/CACHE-COMPATIBILITY.md with Nginx, Varnish, Apache, Cloudflare config examples
Add new security rules to block emerging threats
Import data security improvements
Update libraries and dependencies
Improve translation files
Fix minor bugs

1.6.10

Виправлено проблему перевірки CAPTCHA у деяких середовищах
Виправлено дрібні помилки інтерфейсу в адмін-панелі
Додано визначення user-agent OpenAI, Claude та Gemini

1.6.9

Додано підтримку 2FA для адміністраторів
Покращено майстер налаштування
Додано функції PRO
Виправлено проблему продуктивності в деяких середовищах
Покращено файли перекладів
Оновлено бібліотеки
Оновлено CSS-стилі адміністративної панелі

1.6.8

Виправлено проблему встановлення cookie у деяких середовищах
Виправлено незначні помилки інтерфейсу в адмін-панелі
Виправлено проблеми з рядками перекладів

1.6.7

Додано розширений безпечний режим
Виправлено проблему відображення графіка gauge у деяких середовищах
Додано відсутні рядки перекладів
Додано покращення сумісності з PHP 8.5

1.6.6

Fixed issue with cloud status page description not displaying correctly.
Fixed minor UI glitches in admin panel.
Add compatibility improvements for WordPress 6.9
Improved translation files.

1.6.5

Невеликі виправлення помилок та покращення. Покращено сумісність із WordPress 6.8.

1.6.4

Покращено сумісність із різними хостинг-середовищами. Невеликі виправлення помилок та оптимізація продуктивності.

1.6.3

Виправлення помилок та покращення. Плагін тепер використовує директорію завантажень для кращої сумісності.

1.6.2

Велике оновлення: перехід на Chart.js для швидшого відображення статистики. Оновлено бібліотеки та виправлено дрібні помилки.

1.6.1

Технічне оновлення: виправлення помилок, оновлені бібліотеки та покращення ліцензування.

1.6.0

Значні покращення продуктивності та розширені рівні виявлення для підвищення безпеки.