你有没有想过,你在网上辛辛苦苦搭的网站,可能正被一群“扫描机器人”日夜盯着?最近 Hacker News 上有个帖子挺火:有人正在大规模发起漏洞扫描,还伪装成 ClaudeBot、GPTBot 这类 AI 爬虫。评分 74,说明不少人都在关注。
什么意思呢?就是有人用 AI 爬虫的名字,干着“踩点”的活儿——探测你的网站有没有漏洞,能不能渗透。你以为只是 AI 在抓取内容,其实可能是在找后门。这事儿跟咱做副业、搞个人网站的普通人,关系太大了。
一、别以为“小网站”没人盯,扫描是全自动的
很多人觉得:“我一个月几百访问量,黑客能看上我?” 错了。漏洞扫描不是人工一个一个看的,都是脚本批量跑的。跑一个 IP 段,扫所有网站,就像发垃圾短信一样,成本极低。你的网站只要开着,就一定会被扫到。
- 根据报告,这类伪装扫描的频次可以高达每分钟数十次请求,持续时间几小时到几天。
- 识别特征:User-Agent 写的是 ClaudeBot 或者 GPTBot,但请求的路径却是 /wp-admin、/admin、/api/debug、/.env 这类敏感目录。
- 真正的 AI 爬虫只会按 robots.txt 规则抓公开页面,不会去探测配置文件和后台地址。
所以,你只要看一眼服务器日志,大概率会发现这种“挂着羊头卖狗肉”的请求。别慌,但得重视。
二、三个动作,立刻减少 80% 的风险
咱们做副业,没精力搞复杂安全,但下面三个招,半小时搞定,能挡住大部分自动扫描。
- 改默认后台地址和登录名。 不管你用 WordPress 还是其他 CMS,把 /wp-admin 改成 /my-admin,把 admin 用户名换成你自己编的。扫描器最大的敌人就是“猜不到”。
- 开启防火墙规则。 如果你的服务器是宝塔面板或者云服务商自带安全组,设置“只允许常用端口”,另外加一条规则:拦截请求路径中包含 /.env 和 /wp-login.php 的外国 IP(如果你只做国内业务)。
- 给网站加个“验证码中间件”。 不用全站加,只对后台登录页和可疑的 API 请求加。现在有免费插件,比如 Cloudflare Turnstile,用户无感,但机器人直接卡死。
这三步做完,你的网站就像锁了门又装了猫眼——小偷试一下麻烦,就换下一家。
三、识别伪装 AI 爬虫的 2 个具体方法
光有防御不够,你还得能发现。否则哪天被黑了都不知道。
- 日志里查 User-Agent + 路径组合。 用 grep 命令:
grep "ClaudeBot" access.log,再对比请求路径。如果看到大量 /wp-admin 或 /config.json,恭喜你,中奖了。
- 看抓取频率。 真正的 AI 爬虫通常很克制,每秒一两次,总量不大。伪装扫描器为了效率,经常在几分钟内打出几百个请求,而且专门找带参数、带 .php 的链接。
发现后怎么办?直接封 IP,或者把带 bot 特征的 User-Agent 全部加入黑名单。这不算误伤,因为真正需要你内容的 AI 公司,会通过正规渠道谈合作。
四、对副业的启发:你可以做“网站安全体检”小生意
这事反过来看,很多中小企业主根本不知道自己的网站被扫描、被威胁。而你学会了看日志、封 IP、配防火墙,这就是一个现成的副业技能。你可以在闲鱼、朋友圈接“网站安全排查”服务,一次收 200-500 元,就做三件事:扫描日志、清理恶意文件、设置基础防护。需求很大,因为 90% 的草根站长连日志都不会看。
你要是再懂点域名和服务器配置,就可以顺便帮客户做“安全加固套餐”,一个月维护一次,收个年费。这是典型的低门槛高需求服务,也符合咱们“普通人增加收入”的定位。
五、行动建议:从现在开始,每周看一次日志
别嫌麻烦。你辛辛苦苦写文章、做产品,结果被人一把梭走数据库,那就亏大了。我给自己定的规矩是:每周日上午花 10 分钟,登录服务器,看下访问日志,重点看有没有异常 IP 和可疑路径。没有,就安心;有,就按上面方法处理。
另外,如果你还没建网站,或者准备建第二个站当副业入口,推荐用 Hostinger。价格便宜(首年每个月几十块),自带免费域名和 SSL 证书,服务器控制面板里就能直接看访问日志,对新手特别友好。安全性也比国内一些主机商要皮实,支持自动备份,不怕手贱删库。
记住:做副业,最怕的不是不赚钱,而是辛辛苦苦赚的钱,最后因为安全问题全赔进去。花个半小时,把上面三个防御动作做了,再把“看日志”变成习惯。你比 80% 的站长都安全。
资讯来源:Hacker News