Nazwa ClaudeBot w nagłówku żądania wygląda tak samo niezależnie od tego, kto ją wpisał. Jest zwykłym tekstem, który podaje się jednym poleceniem. Serwis Known Agents, zbierający dane o ruchu botów z ponad pięciu tysięcy stron, opisuje trwającą kampanię podszywania się pod roboty firm AI. Uwagę zwraca w niej lista odpytywanych adresów. Są to pliki z poświadczeniami i konfiguracją narzędzi AI do kodowania: ustawienia Claude Code, dziesięć ścieżek z nazwą .env, klucze do chmury Amazona. Serwis pisze ostrożnie, że napastnik prawdopodobnie właśnie po nie sięga. Fałszywe boty AI pukają więc tam, gdzie ktoś trzyma klucz do usług, za które już płaci.
Skąd wiadomo, że to nie jest prawdziwy ClaudeBot
Rozpoznanie nie polega na zgadywaniu. Znane roboty mają własny sposób potwierdzania tożsamości i to on rozstrzyga. Pierwszym jest zweryfikowany adres, z którego przychodzi żądanie. Drugim Web Bot Auth, czyli podpisywanie żądań przez samego robota. Wizytę uznaje się za podszytą wtedy, gdy deklaruje nazwę znanego agenta, ale żadnej z tych prób nie przechodzi.
Zestawienie najczęściej podrabianych tożsamości otwiera Googlebot z wynikiem 0,5 procent. Dalej idzie piątka po 0,1 procent: ChatGPT-User, OAI-SearchBot, GPTBot, PerplexityBot i ClaudeBot. Reszta listy, w tym Applebot i bingbot, ma zaokrąglone zero.
Warto przeczytać te liczby dokładnie, bo łatwo je przekręcić. To nie jest odsetek ruchu na twojej stronie. To odsetek wizyt, które podają się za danego robota, a weryfikacji nie przechodzą. Jedna dziesiąta procenta brzmi więc jak nic i w skali statystyki faktycznie nią jest. Jeżeli jednak plik z kluczem naprawdę leży pod odpytywanym adresem, do jego pobrania wystarczy jedno żądanie, a nie tysiąc.
Lista skanowanych ścieżek wskazuje na narzędzia AI do kodowania
Klasyczny skaner puka do panelu logowania, do phpMyAdmina, do starej wtyczki. Ta lista wygląda inaczej i wygląda znajomo.
Otwiera ją /.config/anthropic/credentials/default.json, czyli miejsce, w którym Claude Code trzyma poświadczenia. Zaraz obok stoją pliki ustawień innych narzędzi tej samej rodziny, konfiguracja narzędzia Codex, plik od Aidera. Dalej idą klucze do chmur i kont usługowych, poświadczenia Firebase, pliki Dockera i stan Terraforma.
Osobno warto spojrzeć na plik .env, w którym projekty trzymają hasła i klucze. Nazwa .env wraca na liście dziesięć razy w różnych postaciach. Są wśród nich oznaczenia kopii i środowisk, jak .env.backup, .env.old czy .env.production, oraz pliki w podkatalogach backend, api i admin. Czyta się to jak spis miejsc, w których pliki z hasłami faktycznie zostają, a nie jak wynik z generatora nazw.
Dwie pozycje z tej listy zasługują na własne zdanie: /.hermes/.env i /.openclaw/.env. Tak samo nazywają się dwa katalogi robocze szkieletu agentowego opisanego w raporcie firmy Dream z 12 sierpnia. To wyłącznie zbieżność nazw i na tym trzeba poprzestać, bo żadne źródło tych dwóch spraw ze sobą nie łączy. Wniosek jest skromniejszy i przez to pewniejszy: konfiguracja agenta bywa dziś odpytywana tak samo jak plik z hasłem do bazy.
Czego to zestawienie nie mówi
Zanim ktokolwiek zrobi z tego nagłówek o wielkim ataku, trzy zastrzeżenia.
Nie wiadomo, kto za tym stoi. Serwis nie podaje ani kraju, ani grupy, ani nawet tego, czy to jedna osoba. Nie wiadomo również, czy którakolwiek strona cokolwiek przez to straciła. Mowa o skanowaniu, czyli o pukaniu do drzwi, a nie o wejściu do środka.
Panel też trzeba nazwać po imieniu. Dane pochodzą z ponad pięciu tysięcy stron, które korzystają z narzędzia analitycznego tego samego serwisu. Autorzy zapisali w metodyce wprost, że nie jest to losowa próba całego internetu, i dobrze, że to zrobili. Known Agents sprzedaje analitykę ruchu botów, więc ma interes w tym, żeby temat wyglądał poważnie.
Żadne z tych zastrzeżeń nie unieważnia listy adresów. Zmienia natomiast status tego, co z niej wynika. To jest sygnał o kierunku, w którym idą skanery, a nie pomiar całego internetu.
Jak sprawdzić to u siebie w kwadrans
Cztery czynności, wszystkie do wykonania dziś.
Zacznij od logów serwera. Poszukaj w nich żądań o .env i o /.aws/credentials. Jeśli trafienia są, ktoś już u ciebie pukał, co samo w sobie nie znaczy, że cokolwiek dostał. Rozstrzyga o tym kod odpowiedzi obok.
Druga rzecz to sprawdzenie od strony gościa. Wpisz własny adres z dopiskiem /.env i zobacz, co wróci. Bezpieczne odpowiedzi to 404, ale również 403, bo ono oznacza skuteczną blokadę. Sam kod 200 jeszcze niczego nie przesądza, więc zajrzyj, czy w odpowiedzi faktycznie siedzi treść pliku.
Trzecia zmiana jest w głowie. Nagłówek z nazwą robota nie jest tożsamością, tylko deklaracją. Prawdziwego robota potwierdza dopiero metoda właściwa dla niego samego: zweryfikowany adres albo podpisane żądanie. Google opisuje procedurę adresową dla własnych robotów i jest to najlepiej udokumentowany przykład tego podejścia.
Na koniec sprawa najmniej przyjemna. Jeżeli któryś z tych plików dało się pobrać, klucze z niego trzeba wymienić. Poświadczenie, które raz wyszło na zewnątrz, zostaje na zewnątrz, a przy kradzieży poświadczeń przez łańcuch dostaw widać było, jak długo takie klucze potrafią potem pracować.
Frontend Master 2026 · Kodożercy
Wreszcie rozumiesz, dlaczego kod od AI raz działa, a raz nie
Frontend Master 2026 to pakiet sześciu kursów Kodożerców, który daje Ci język do prowadzenia kodu od AI: poprawiania, łączenia, rozszerzania i szybkiego znajdowania linijki, którą trzeba zmienić. Bez teorii dla samej teorii.
Wchodzę w to →

Pytania, które wracają przy tym temacie
Dwie kwestie pojawiają się zawsze, gdy rozmowa schodzi na roboty AI, i obie mają odpowiedź krótszą, niż się wydaje.
Czy blokada botów AI w pliku robots.txt to załatwia
Nie, i warto rozumieć dlaczego. Plik robots.txt jest prośbą, którą grzeczne roboty honorują. Serwis mierzy tę zgodność na 98,5 procent, tyle że mierzy ją na robotach, które daje się rozpoznać. Ktoś, kto podrabia nagłówek z nazwą, z definicji do tej grupy nie należy. Ten plik decyduje o tym, kogo wpuszczasz, a nie o tym, kto kłamie, że nim jest.
Czy w takim razie zablokować ClaudeBota i GPTBota
Blokada nazwy nie zatrzymuje podszywającego się, bo on tej nazwy używa bez pozwolenia. Kosztuje natomiast prawdziwe odwiedziny, a te roboty robią różne rzeczy i warto je rozróżnić. W klasyfikacji Known Agents GPTBot i ClaudeBot zbierają treści do zbiorów, na których uczy się modele. OAI-SearchBot i PerplexityBot indeksują strony pod kątem cytowania ich w odpowiedziach wyszukiwarek z AI. Decyzję o blokowaniu prawdziwego robota podejmuje się więc osobno dla każdego z nich, zależnie od tego, co konkretnie robi. Zmieniać warto przede wszystkim sposób sprawdzania gościa, a nie listę zaproszonych.
Podsumowanie
Known Agents opisuje trwającą kampanię, w której ruch podszywa się pod znane roboty AI i przeczesuje strony pod kątem plików z poświadczeniami. Podszycie rozpoznaje się po tym, że wizyta deklaruje nazwę agenta, ale nie przechodzi jego weryfikacji, czyli zgodności adresu albo podpisu żądania. Najczęściej podrabiany jest Googlebot z wynikiem 0,5 procent, a ChatGPT-User, GPTBot, PerplexityBot i ClaudeBot mają po 0,1 procent ruchu deklarującego ich tożsamość. Lista skanowanych adresów obejmuje konfiguracje narzędzi AI do kodowania, klucze do chmur, pliki Dockera i dziesięć ścieżek z nazwą .env. Nie wiadomo, kto za tym stoi ani czy którakolwiek strona coś straciła. Dane pochodzą z panelu ponad pięciu tysięcy witryn, który sam siebie nie nazywa próbą losową. Do zrobienia zostają cztery rzeczy. Przeszukanie logów i sprawdzenie, czy pliki konfiguracyjne widać z sieci. Potem weryfikacja robotów po zweryfikowanym adresie albo podpisie żądania, a nie po nagłówku. Na końcu wymiana kluczy, jeśli któryś plik był wystawiony.
Newsletter · DevstockAcademy & Kodożercy
Bądź na bieżąco ze światem IT, AI i automatyzacji
Co wtorek: newsy z branży, praktyczne tipy i narzędzia które warto znać. Zero spamu.




