Cloudflare ընկերությունը հրապարակել է վիճակագրություն 2023 թվականի ապրիլի 1-ից 2024 թվականի մարտի 31-ը պարունակում տրանսպորտային բնույթի մասին, որը մշակվել է համակարգի պարունակության առաքմամբ: Մեկ տարվա ընթացքում, շոշափելի, վնասակար կամ աղբի HTTP տրանսպորտային մասնաբաժինը, որը արգելվել կամ ուղղված է ստուգման էջերի համար ռոբոտների բացառման նպատակով (JavaScript ստուգում կամ CAPTCHA), բարձրացել է 6%-ից մինչև 6.8% տարեկան միջինով: Նման տրանսպորտի գագաթային արժեքները հասել են 12%-ի որոշ որևից օրերի:
Պետք է նշել, որ արգելված կամ լրացուցիչ ստուգման համար ուղղված տրանսպորտի 53.9%-ը վերաբերում է վնասակար գործառույթներին, հարձակումների փորձերին և ռոբոտների ակտիվությանը, 37.1%-ը՝ DDoS-հարձակումների տրանսպորտին, իսկ 7.2%-ը՝ IP հասցեներ, որոնք ունեն վատ համբավ և գտնվում են սև ցուցակներում.
Չնայած դրա ամենատարածված տեսակը վեբ կիրառությունների նկատմամբ շարունակում են DDoS հարձակումները, որոնք առաջացնում են ծառայության մերժում, նշվում է նաև թերությունների շահագործման վրա կենտրոնացած հարձակումների աճը: Տեղեկություն ունեցողների խորհուրդ է տրվում չուշացնել կարևոր թերությունների շտկումը, որովհետև նման հարձակումները իրենց ժամանակին արագացնում են: Օրինակ, JetBrains TeamCity արտադրանքին սկսեցին հարձակումներ կատարել ընդամենը 22 րոպե անց, երբ բացահայտվեց անփոփոխ CVE-2024-27198 թերությանը երթևեկելու պրոտոտիպը: Կան նաև ակտիվ հարձակումներ Apache Struts (CVE-2023-50164), Apache Spark (CVE-2022-33891), Adobe Coldfusion (CVE-2023-29298, CVE-2023-38203, CVE-2023-26360) և MobileIron (CVE-2023-35082) թերությունների շահագործման:
Տրանսպորտի 31.2%-ը կապված է ռոբոտների ակտիվության հետ, երբ միայն 7%-ը ռոբոտներից հարցումներից ձևավորվում է հայտնի օրինական ծառայություններից, մինչդեռ մնացած 93%-ը դասակարգվում է որպես անհայտ ռոբոտներ, որոնք կարող են կատարել վնասակար գործողություններ:
Համակարգված նաև տրանսպորտի աճը վեբ API-ներին, որոնք պատասխաններ են տալիս JSON կամ XML ձևաչափերով: Այդպիսի հարցումների մասնաբաժինը հասել է 60%-ի ամբողջ դինամիկ ձևավորված (չեմ խնայվում) տրանսպորտից: Cloudflare-ի գնահատմամբ, API հարցումների երրորդ մասը կապված է «տաֆի» API-ներ, որոնք չեն հաշվում կազմակերպությունների կողմից (յուրգարեն չներկայացվում են որպես հանրային հասանելի Web API) և պատշաճ պաշտպանություն չունեն:
Միջինը, Cloudflare-ի կազմակերպությունները օգտագործում են իրենց վեբ ծառայություներում 47 երրորդ կողմի սքրիպտեր: Ամենատարածված երրորդ կողմի սքրիպտերի մատուցողները են Google (Tag Manager, Analytics, Ads, Translate, reCAPTCHA, YouTube), Meta (Facebook Pixel, Instagram), Cloudflare (Web Analytics), jsDelivr, New Relic, Appcues, Microsoft (Clarity, Bing, LinkedIn), jQuery, WordPress (Web Analytics, 插件), Pinterest, UNPKG, TikTok և Hotjar:
Կորպորատիվ web-ծրագրերի աշխատանքային պրոցեսում միջինը միաժամանակ կապ հաստատվում է գրեթե 50 արտաքին ծառայությունների հետ (սովորաբար, օգտագործվող երրորդ կողմի մակագրերն ուղարկում են տվյալներ արտաքին հյուրընկալողներին, օրինակ, Google Analytics- ը ուղարկում է վիճակագրություն սերվերներ Google-ին): Արտաքին ծառայությունների ամենասիրելի մի քանի օրինակներից են՝ Google (Analytics, Ads), Microsoft (Clarity, Bing, LinkedIn), Meta (Facebook Pixel), Hotjar, Kaspersky, Sentry, Criteo, tawk.to, OneTrust, New Relic և PayPal։
Ընտանիք: opennet.ru
