Solicitação GET duplicada de vários IPs - alguém pode explicar isso?

2

Vimos um padrão em nossos registros de acesso ao servidor da web que estamos tendo problemas para explicar.

Uma solicitação GET aparece no log de acesso, que é um URL legítimo, mas privado, como parte do uso normal do site de comércio eletrônico (por particular, queremos dizer que há uma chave exclusiva em uma variável de formulário de URL gerada especificamente para esse cliente sessão).

Então, alguns segundos depois, somos atingidos com uma solicitação idêntica, talvez 10 a 15 vezes no espaço de um segundo.

As solicitações duplicadas são todas de endereços IP diferentes. O UserAgent para as duplicatas é o mesmo (mas diferente do pedido original). A pesquisa reversa de DNS nos IPs para todas as solicitações de duplicatas é resolvida para a mesma grande empresa de hospedagem.

Alguém pode pensar em um cenário que explicaria isso?

EDIT 1

Veja um exemplo que provavelmente é anonimizado além de qualquer uso real, mas pode dar uma ideia do tipo de padrão que estamos vendo (é de uma consulta de pesquisa, pois às vezes eles também são duplicados):

xx.xx.xx.xx - - [21/Jun/2013:21:42:57 +0100] "GET /search.html?search=widget&Submit=Search HTTP/1.0" 200 5475 "http://www.ourdomain.com/index.html" "Mozilla/5.0 (compatible; MSIE 10.0; Windows NT 6.1; WOW64; Trident/6.0)"
xx.xx.xx.xx - - [21/Jun/2013:21:43:03 +0100] "GET /search.html?search=widget&Submit=Search HTTP/1.0" 200 5475 "" "Mozilla/5.0 (Macintosh; Intel Mac OS X 10_6_7) AppleWebKit/534.30 (KHTML, like Gecko) Chrome/12.0.742.91 Safari/534.30"
xx.xx.xx.xx - - [21/Jun/2013:21:43:03 +0100] "GET /search.html?search=widget&Submit=Search HTTP/1.0" 200 5475 "" "Mozilla/5.0 (Macintosh; Intel Mac OS X 10_6_7) AppleWebKit/534.30 (KHTML, like Gecko) Chrome/12.0.742.91 Safari/534.30"
xx.xx.xx.xx - - [21/Jun/2013:21:43:04 +0100] "GET /search.html?search=widget&Submit=Search HTTP/1.0" 200 5475 "" "Mozilla/5.0 (Macintosh; Intel Mac OS X 10_6_7) AppleWebKit/534.30 (KHTML, like Gecko) Chrome/12.0.742.91 Safari/534.30"
xx.xx.xx.xx - - [21/Jun/2013:21:43:04 +0100] "GET /search.html?search=widget&Submit=Search HTTP/1.0" 200 5475 "" "Mozilla/5.0 (Macintosh; Intel Mac OS X 10_6_7) AppleWebKit/534.30 (KHTML, like Gecko) Chrome/12.0.742.91 Safari/534.30"
xx.xx.xx.xx - - [21/Jun/2013:21:43:04 +0100] "GET /search.html?search=widget&Submit=Search HTTP/1.0" 200 5475 "" "Mozilla/5.0 (Macintosh; Intel Mac OS X 10_6_7) AppleWebKit/534.30 (KHTML, like Gecko) Chrome/12.0.742.91 Safari/534.30"
xx.xx.xx.xx - - [21/Jun/2013:21:43:04 +0100] "GET /search.html?search=widget&Submit=Search HTTP/1.0" 200 5475 "" "Mozilla/5.0 (Macintosh; Intel Mac OS X 10_6_7) AppleWebKit/534.30 (KHTML, like Gecko) Chrome/12.0.742.91 Safari/534.30"
xx.xx.xx.xx - - [21/Jun/2013:21:43:04 +0100] "GET /search.html?search=widget&Submit=Search HTTP/1.0" 200 5475 "" "Mozilla/5.0 (Macintosh; Intel Mac OS X 10_6_7) AppleWebKit/534.30 (KHTML, like Gecko) Chrome/12.0.742.91 Safari/534.30"
xx.xx.xx.xx - - [21/Jun/2013:21:43:04 +0100] "GET /search.html?search=widget&Submit=Search HTTP/1.0" 200 5475 "" "Mozilla/5.0 (Macintosh; Intel Mac OS X 10_6_7) AppleWebKit/534.30 (KHTML, like Gecko) Chrome/12.0.742.91 Safari/534.30"
xx.xx.xx.xx - - [21/Jun/2013:21:43:04 +0100] "GET /search.html?search=widget&Submit=Search HTTP/1.0" 200 5475 "" "Mozilla/5.0 (Macintosh; Intel Mac OS X 10_6_7) AppleWebKit/534.30 (KHTML, like Gecko) Chrome/12.0.742.91 Safari/534.30"
xx.xx.xx.xx - - [21/Jun/2013:21:43:04 +0100] "GET /search.html?search=widget&Submit=Search HTTP/1.0" 200 5475 "" "Mozilla/5.0 (Macintosh; Intel Mac OS X 10_6_7) AppleWebKit/534.30 (KHTML, like Gecko) Chrome/12.0.742.91 Safari/534.30"

ATUALIZAÇÃO 2

Às vezes, é parte de um fluxo de checkout duplicado, pois acho improvável que o Twitter seja um recurso.

    
por dwq 24.06.2013 / 17:34

1 resposta

0

O mais provável é que os robôs de anúncios leiam os cookies de seus clientes e, por isso, tentem coletar dados para anúncios personalizados. michael hampton teve uma boa abordagem, procurou um padrão nos endereços ip e também investigou em profundidade uma seleção de endereços - procure as informações whois que você pode chamar e pergunte ao webmaster por que os pedidos estão chegando do seu ip.

    
por 24.06.2013 / 18:28