Het internet is de afgelopen jaren flink veranderd. Niet alleen doordat websites en applicaties complexer zijn geworden, maar ook doordat de hoeveelheid geautomatiseerd verkeer explosief is toegenomen.
Waar vroeger vooral zoekmachines websites bezochten, zien we tegenwoordig steeds meer AI-bots, scrapers en andere geautomatiseerde systemen. Een deel daarvan is legitiem. Een ander deel zorgt voor onnodige belasting, probeert kwetsbaarheden te vinden of voert grote aantallen verzoeken uit zonder dat daar een echte bezoeker achter zit.
Voor organisaties met een bedrijfskritische website of applicatie is dat een ontwikkeling die je niet kunt negeren.
Niet ieder verzoek is een echte gebruiker
Veel organisaties gaan er nog steeds vanuit dat iedereen hun website of applicatie moet kunnen bereiken. In de praktijk is dat lang niet altijd nodig.
Een interne applicatie hoeft misschien alleen vanuit Nederland bereikbaar te zijn. Een API is vaak alleen bedoeld voor bekende koppelingen. Een zoekfunctie hoeft niet duizenden verzoeken per minuut te verwerken.
Toch zien we regelmatig dat applicaties volledig openstaan voor verkeer uit de hele wereld. Dat maakt ze onnodig kwetsbaar voor misbruik én zorgt ervoor dat servers meer werk moeten verrichten dan nodig is.
De vraag is daarom niet alleen hoe je ongewenst verkeer tegenhoudt. Maar vooral: wíé moet jouw applicatie eigenlijk kunnen bereiken?
AI zorgt voor een nieuwe werkelijkheid
De opkomst van AI versnelt deze ontwikkeling. Steeds meer AI-platformen verzamelen automatisch informatie van websites om taalmodellen te trainen of zoekresultaten te verbeteren. Daarnaast wordt AI ook gebruikt om sneller kwetsbaarheden te zoeken of grote hoeveelheden verzoeken te genereren.
Dat betekent niet dat AI de vijand is. Wel dat de hoeveelheid geautomatiseerd verkeer steeds verder groeit. Juist daarom wordt het belangrijker om bewuste keuzes te maken over welk verkeer je wel en niet accepteert.
Bescherming is geen standaardinstelling
Er bestaat geen beveiligingsmaatregel die voor iedere applicatie geschikt is. Een webshop stelt andere eisen dan een SaaS-platform. En een klantportaal vraagt weer iets anders dan een publieke API.
Goede bescherming begint daarom niet met zoveel mogelijk blokkeren, maar met begrijpen hoe een applicatie wordt gebruikt. Vragen die daarbij helpen zijn bijvoorbeeld:
- Vanuit welke landen verwachten we bezoekers?
- Welke bots zijn welkom en welke niet?
- Zijn er onderdelen waarop een limiet verstandig is?
- Welke API’s of endpoints zijn extra gevoelig voor misbruik?
Door daar vooraf over na te denken, voorkom je veel onnodige belasting.
Onze Anti Abuse Toolbox
Om servers beter bestand te maken tegen deze ontwikkeling hebben we bij Exonet onze eigen Anti Abuse Toolbox ontwikkeld. Dat is geen los product, maar een verzameling technische maatregelen waarmee we ongewenst verkeer kunnen beperken zonder de bereikbaarheid van een applicatie uit het oog te verliezen.
Een aantal maatregelen staat standaard ingeschakeld. Zo blokkeren we IP-adressen waarvan bekend is dat ze veel misbruik veroorzaken en houden we verschillende bots tegen die regelmatig voor overlast zorgen.
Daarnaast kunnen we de bescherming afstemmen op de situatie van een klant. Bijvoorbeeld door:
- specifieke bots te blokkeren;
- alleen verkeer uit bepaalde landen toe te staan;
- rate limits in te stellen op gevoelige onderdelen van een applicatie;
- tijdelijk een challenge (“Ben je geen robot?”) in te schakelen wanneer een server veel ongewenst verkeer ontvangt. Deze functie is nu al beschikbaar voor standalone servers, vanaf medio Q3 ook voor complexere setups.
Zo bepalen we samen hoeveel bescherming nodig is. Niet meer dan nodig, maar zeker ook niet minder.
Weerbaarheid begint met de juiste vragen
Beveiliging draait allang niet meer alleen om firewalls en updates. Het begint met nadenken over wie jouw applicatie daadwerkelijk moet kunnen gebruiken. Hoe kleiner het aanvalsoppervlak, hoe stabieler en voorspelbaarder een omgeving blijft functioneren.
Dat is geen eenmalige keuze, maar iets waar je samen regelmatig naar kijkt. Zeker nu het internet en de manier waarop bots zich gedragen voortdurend veranderen.
Benieuwd hoe weerbaar jouw applicatie is?
Twijfel je of jouw website of applicatie onnodig veel verkeer verwerkt? Of ben je benieuwd welke maatregelen in jouw situatie verstandig zijn?
Neem gerust contact met ons op. We kijken graag met je mee en bespreken welke technische oplossingen passen bij jouw omgeving. Vaak zijn kleine aanpassingen al genoeg om de stabiliteit en veiligheid van een applicatie merkbaar te verbeteren.
Bel ons, stuur een bericht of maak een ticket aan. We denken graag met je mee.