Technikai

AI-botok kezelése Cloudflare-ben: mit engedj, mit blokkolj

AI-botok kezelése Cloudflare-ben: mit engedj, mit blokkolj, hol állítod be, hogyan ellenőrzöd a hatását, és mi a visszaállítás menete esés esetén.

Scheo · 2026-08-22 · olvasási idő ~10 perc · Szerző: Schmidt Péter

Összefoglalva: A Cloudflare a hálózat szélén tényleg megállítja az AI-crawlereket, míg a robots.txt csak kér, ezért a bot-tiltás sokkal élesebb eszköz, mint amilyennek látszik. Csak méréssel érdemes hozzányúlni: előbb nézd meg, ki és mennyit kér, aztán szabályozz botonként, és tartsd készenlétben a visszaállítást.

A weboldalad kiszolgálásába egyre több olyan kérés érkezik, amit nem ember indított. Vannak közte keresőrobotok, vannak AI-modellek betanítására gyűjtő crawlerek, vannak válaszmotorok, amelyek egy konkrét felhasználói kérdésre nyitják meg az oldaladat, és van egy csomó azonosíthatatlan forgalom. A Cloudflare az a pont, ahol ezt tényleg szabályozni tudod, mert a kérés még a szervered előtt megáll. Pont ezért kell óvatosan bánni vele: itt nem kérsz, hanem döntesz, és a rossz döntés azonnal érezhető.

AI-botok kezelése Cloudflare-ben: mit engedj, mit blokkolj
AI-botok kezelése Cloudflare-ben: mit engedj, mit blokkolj

Miben más a Cloudflare bot-kezelése, mint a robots.txt?

A robots.txt egy udvarias kérés, a Cloudflare-szabály viszont a hálózat szélén elutasítja a kérést, mielőtt az elérné a szerveredet. Ez a különbség adja az eszköz erejét és a kockázatát is.

Hivatalosan igazolt: a robots.txt protokollja önkéntes követésen alapul. A szabvány leírja, hogyan jelzed, mit nem szeretnél, de a végrehajtás a bot üzemeltetőjén múlik. A nagy, névvel vállalt crawlerek jellemzően betartják, a névtelen vagy hamis azonosítójú forgalom viszont egyszerűen figyelmen kívül hagyja. A Cloudflare ezzel szemben a saját hálózatán szűr: ha egy szabály blokkolásra állítja a kérést, a látogató (jelen esetben a bot) hibakódot kap, a szervered pedig meg sem tudja róla, hogy volt kérés.

Ebből három gyakorlati következmény jön. Egy: a blokkolás a szerver terhelését is csökkenti, nem csak a tartalom felhasználását korlátozza. Kettő: a hatás azonnali, nem kell megvárni, hogy a bot legközelebb elolvassa a robots.txt-t. Három: nincs finom árnyalat. A robots.txt-ben tudsz útvonalanként engedni és tiltani, a Cloudflare-ben ugyanezt meg tudod csinálni, de ha elrontod a feltételt, akkor nem egy crawler marad ki, hanem akár a teljes keresőforgalmad.

A kettő nem alternatíva, hanem réteg. Saját tapasztalat: a jól működő felállás az, hogy a robots.txt kimondja a szándékot (ez a hivatkozási alap, ha valaha vita lesz belőle), a Cloudflare pedig kikényszeríti azt a botoknál, ahol ez fontos.

Milyen AI-bot vezérlési lehetőségek érhetők el a Cloudflare felületén?

Három egymásra épülő réteg van: a hitelesített bot-kategóriák, az AI-crawlerekre vonatkozó egykattintásos kapcsoló, és a WAF egyedi szabályai.

Szakmai feltételezés: a bot-kategóriák és a beépített kapcsolók elnevezése a következő időszakban is változni fog, mert a terület gyorsan mozog. Az elv (kategória, kapcsoló, egyedi szabály) viszont jó eséllyel marad, ezért a menüpont nevénél fontosabb, hogy melyik réteget használod.

Hol találod meg a beállítást lépésről lépésre?

A dashboardon a domainedet választva a biztonsági menüben találod a bot- és WAF-beállításokat, és érdemes ebben a sorrendben végigmenni rajtuk.

  1. Lépj be a Cloudflare fiókodba, és a listából kattints arra a domainre, amelyiket szabályozni akarod. Ez a leggyakoribb hibaforrás több domain esetén: a szabály nem oda kerül, ahová szántad.
  2. Nyisd meg a biztonsági (Security) menüpontot, és keresd meg a botokkal foglalkozó almenüt. Itt látod a jelenlegi bot-beállításaidat és azt, milyen szintű bot-kezelés érhető el a csomagodban.
  3. Nézd meg az AI-crawlereket bemutató nézetet, mielőtt bármit kikapcsolnál. Írd fel, melyik bot hány kérést küldött az elmúlt hét vagy harminc napban. Ez lesz a viszonyítási alapod.
  4. Ha az egykattintásos AI-blokkolást használnád, először olvasd el, pontosan mely botokra terjed ki. Ha a listában olyan is szerepel, amelyet meg akarsz tartani, ne ezt válaszd, hanem menj tovább az egyedi szabályhoz.
  5. Egyedi szabályhoz nyisd meg a WAF alatti szabály-listát, és hozz létre új szabályt. Adj neki beszédes nevet dátummal, például 2026-08 AI crawler teszt blog, hogy három hónap múlva is tudd, mi ez.
  6. Állítsd be a feltételt és a műveletet, majd mentsd el. A szabályok sorrendje számít: a listában feljebb lévő szabály hamarabb fut le, és egy engedő (skip) szabály felül tudja írni az alatta lévő tiltást.

Hogyan írsz saját WAF-szabályt egy konkrét AI-botra?

A biztonságos minta az, hogy szűk hatókörrel kezded, kategóriára vagy egyetlen botra szűrsz, és a műveletet előbb naplózásra vagy kihívásra állítod.

A kifejezés-szerkesztőben a hitelesített bot mezőkkel dolgozol. A logika nagyjából így néz ki, a mezőnevek pontos alakját a saját felületeden ellenőrizd, mert csomagfüggő: (cf.verified_bot_category eq "AI Crawler"). Ha ezt kiegészíted egy útvonal-feltétellel, máris sokkal barátságosabb szabályt kapsz: (cf.verified_bot_category eq "AI Crawler" and starts_with(http.request.uri.path, "/premium/")). Így a nyilvános tartalmaid továbbra is elérhetők maradnak a válaszmotorok számára, csak a valóban védeni kívánt rész zárul le.

Ha egyetlen konkrét botot céloznál, a user agentre is szűrhetsz: (http.user_agent contains "GPTBot"). Ezt viszont csak kiegészítésnek használd, mert a user agent hamisítható, és a hamisítót pont ez a szabály nem fogja meg.

Hivatalosan igazolt, és sokan elrontják: az OpenAI több, eltérő szerepű botot üzemeltet. Van, amelyik a modell betanításához gyűjt, van, amelyik a keresési indexet építi, és van, amelyik akkor nyitja meg az oldaladat, amikor egy felhasználó éppen rákérdez valamire. Ugyanez igaz a többi nagy szereplőre is. Ha mindet egyben blokkolod, azzal nem csak a betanítást zárod ki, hanem a válaszokban való megjelenést is. Hasonlóan fontos, hogy a Google esetében az AI-célú felhasználás vezérlése robots.txt-ben értelmezett jelzőn keresztül működik, nem külön, saját azonosítóval érkező crawlerrel. Aki ezt a Cloudflare-ben próbálja user agent alapján tiltani, az vagy nem ér el semmit, vagy a rendes Googlebotot is kiveszi.

Honnan tudod meg, hogy a szabály tényleg érvényesült?

A dashboard biztonsági jelentésében szabály szerint szűrve látod, hány kérés akadt fenn rajta, és ezt érdemes összevetni a szervered saját naplójával.

Mi az a három hiba, amit a legtöbben elkövetnek?

A keresőbotok véletlen kizárása, a JavaScript-kihívás teljes oldalra kapcsolása és a szabály tesztelés nélküli élesítése adja a bajok többségét.

1. A keresőbotok véletlen kizárása. A leggyakoribb eset, hogy valaki egy tág feltételt ír (például minden botra vagy minden nem böngésző user agentre), és ezzel a Googlebot vagy a Bingbot is fennakad. Ennek a következménye nem néhány kimaradó AI-idézet, hanem az organikus forgalom. Ráadásul a Bing indexe több AI-felületet is kiszolgál, tehát a Bingbot tiltásával egyszerre veszítesz klasszikus és válaszmotoros láthatóságot. Saját tapasztalat: ezt a hibát általában nem azonnal veszik észre, hanem egy-két héttel később, amikor a rangsorolás már megmozdult, és a helyreállítás akkor is időbe telik, ha a szabályt egy perc alatt kiveszed.

2. JavaScript-kihívás a teljes oldalra. Csábító megoldás, mert az automatizált forgalom nagy részét tényleg leválasztja. Csakhogy a keresőrobotok és a válaszmotorok crawlerei jellemzően nem úgy dolgozzák fel az interaktív kihívásokat, mint egy böngésző, és a kihívás minden látogatónak plusz köröket jelent, ami a mért betöltési élményen is meglátszik. Ha kihívást használsz, akkor célzottan tedd: bejelentkezési oldalra, űrlapra, kosárra, kereső végpontra, nem a teljes tartalomra.

3. Élesítés tesztelés nélkül. A WAF-szabály nem javaslat, hanem azonnali hatályú döntés az egész forgalomra. Ha kihagyod a próbakört, akkor a szabály hibáját éles forgalmon fizeted ki. A jó gyakorlat: előbb naplózó vagy megfigyelő művelet, majd szűk útvonalra korlátozott blokkolás, és csak ezután a teljes kör.

Mit csinálj, ha hirtelen esik a forgalom?

A visszaállítás sorrendje: állítsd meg a legutóbbi változtatást, azonosítsd az érintett botot, és csak utána kezdj újra építkezni. Írd le ezt a menetet előre, mert esés közben senki nem gondolkodik tisztán.

  1. Nézd meg, mit változtattál és mikor. A WAF-szabályoknál látszik a létrehozás és módosítás ideje. Vesd össze a forgalmi esés kezdetével. Ha nincs átfedés, valószínűleg nem a bot-szabály az ok, és rossz irányba indulnál el.
  2. Kapcsold ki, ne töröld. A szabályt tedd inaktívvá. Így megmarad a feltétel, és később elemezni tudod, hol volt túl tág. A törlés elviszi a bizonyítékot.
  3. Ellenőrizd a hatást percek alatt. Futtasd le a curl próbát a gyanús user agenttel, és nézd meg, hogy már nem blokkoló választ kapsz-e.
  4. Szűkítsd a kört. Ha több szabályt is élesítettél egyszerre, egyesével kapcsold vissza őket, és minden lépés után várj annyit, hogy a jelentésben látszódjon a hatás.
  5. Kérj újrafeltérképezést. A Search Console-ban ellenőrizd, megszűntek-e a feltérképezési hibák, és a fontos oldalakra indíts ellenőrzést. Az index visszarendeződése nem azonnali, és a helyreállás mértéke nem jósolható meg előre.
  6. Dokumentáld. Egy sor is elég: mikor, mit, miért kapcsoltál vissza. A következő próbálkozásnál ez ér a legtöbbet.

Szakmai feltételezés: a legtöbb hirtelen esés mögött nem a szándékos AI-tiltás áll, hanem egy mellékhatás, amire senki nem gondolt: egy tág feltétel, egy rossz sorrendbe került szabály, vagy egy örökölt beállítás, amit valaki hónapokkal korábban kapcsolt be.

Melyik AI-botot érdemes engedni és melyiket tiltani?

Az én álláspontom: bot-kezelést csak méréssel szabad csinálni, találomra soha. A döntés nem elvi kérdés, hanem üzleti. Három szempontot érdemes külön kezelni.

Ezekre a kérdésekre csak akkor tudsz válaszolni, ha előtte legalább két hétig gyűjtötted az adatot. A bot-tiltás nem javít a láthatóságodon, és önmagában nem véd meg semmitől, csak a döntéseidet teszi kikényszeríthetővé. Az eredmény attól függ, jól választottad-e meg, mit zársz ki.

Ellenőrzőlista élesítés előtt: van legalább kéthetes bot-forgalmi adatod, a szabály neve tartalmaz dátumot, a hatóköre szűkebb a teljes oldalnál, a művelet előbb naplózó vagy kihívás, a keresőrobotokra van kifejezett kivétel, és leírtad, ki és hogyan kapcsolja vissza, ha esik a forgalom. Ha ebből bármelyik hiányzik, még ne nyomd meg a mentés gombot.

Források és további olvasnivalók

Amit érdemes megjegyezni
  • A robots.txt kérés, a Cloudflare-szabály viszont a kiszolgálás előtt megállítja a botot, ezért a hibás beállítás azonnal látszik a forgalomban.
  • Az AI-crawlereket botonként érdemes kezelni, mert a betanító, a kereső és a felhasználó által indított kérés más üzleti értéket hordoz.
  • A Googlebot, a Bingbot és a nagy keresők botjainak véletlen kizárása a klasszikus organikus forgalmat is elviszi, nem csak az AI-válaszokat.
  • Minden szabályt előbb naplózó vagy szűk hatókörű módban futtass, és csak a forgalmi jelentés visszaigazolása után élesítsd teljes körre.
  • Írj le előre egy visszaállítási sorrendet, hogy egy hirtelen forgalomesésnél percek alatt vissza tudd venni a változtatást.

Gyakori kérdések

Elég a robots.txt, vagy tényleg kell hozzá Cloudflare-szabály is?

A robots.txt jelzi a szándékodat, de a betartása a bot üzemeltetőjén múlik. Ha valóban meg akarod állítani a kérést, ahhoz a hálózat szélén ható szabály kell, mint amilyet a Cloudflare kínál. A kettő együtt működik jól: a robots.txt a hivatkozási alap, a WAF-szabály a kikényszerítés.

Ha blokkolom az AI-crawlereket, kiesek az AI-válaszokból?

Jó eséllyel igen, legalábbis azoknál a felületeknél, amelyek botját kizártad. Sok szolgáltatónál külön bot végzi a betanítást, a keresési indexelést és a felhasználói kérdésre induló lekérést. Ha csak a betanítást akarod korlátozni, botonként szabályozz, ne kategóriára egyben.

Milyen gyakran érdemes ellenőrizni a bot-szabályokat?

Élesítés után huszonnégy órán belül nézd meg a biztonsági eseményeket, majd egy hét múlva a forgalmi és feltérképezési adatokat. Utána havi egy átnézés általában elég, plusz mindig akkor, ha a botok listája vagy a Cloudflare felülete változik.

Miért nem jó ötlet a JavaScript-kihívás az egész oldalra?

Mert a keresőrobotok és a válaszmotorok crawlerei jellemzően nem úgy kezelik az interaktív kihívásokat, mint egy böngésző, így fennakadhatnak rajta. Emellett minden emberi látogatónak is plusz lépést jelent. Célzottan, űrlapokra és bejelentkezésre érdemes használni.

Honnan tudom, hogy tényleg egy adott bot járt nálam, és nem valaki hamisította a nevét?

A user agent szövege önmagában nem bizonyíték. A Cloudflare hitelesített bot kategóriái az IP-tartományt és a fordított DNS-ellenőrzést is figyelembe veszik, ezért ezekre a mezőkre érdemes szabályt építeni, nem pusztán a névre.

Mit tegyek, ha nem tudom eldönteni, mit blokkoljak?

Ne blokkolj semmit két hétig, csak gyűjts adatot arról, mely botok mennyi kérést küldenek és mely oldalakra. A döntés akkor lesz megalapozott, ha látod a terhelést és a hozzá tartozó lehetséges hasznot is.

Források és további olvasnivalók

Ezen az oldalon a hivatalosan igazolt információt elsődleges forrásokból építjük fel; a saját tapasztalatot és a szakmai becslést mindig külön jelöljük a szövegben.

Kapcsolódó

Amikor az AI-botok megterhelik a szervert: mit tegyél

Kapcsolódó

Ai láthatóság mérés: hogyan kövessem nyomon, hogy a tartalmam szerepel-e ai javaslatokban?: amit tudnod kell róla

Kapcsolódó

AI-referral forgalom mérése GA4-ben

Helyi szolgáltatás a környékeden

Országosan dolgozunk, online és személyesen. Válaszd ki a városodat, és nézd meg, hogyan segítünk helyben:

Online marketing & AI SEO SzékesfehérvárOnline marketing & AI SEO BudapestOnline marketing & AI SEO VeszprémOnline marketing & AI SEO DunaújvárosOnline marketing & AI SEO GyőrOnline marketing & AI SEO DebrecenOnline marketing & AI SEO SzegedOnline marketing & AI SEO MiskolcOnline marketing & AI SEO PécsOnline marketing & AI SEO KecskemétOnline marketing & AI SEO NyíregyházaOnline marketing & AI SEO SzombathelyOnline marketing & AI SEO SzolnokOnline marketing & AI SEO TatabányaOnline marketing & AI SEO KaposvárOnline marketing & AI SEO BékéscsabaOnline marketing & AI SEO EgerOnline marketing & AI SEO ZalaegerszegOnline marketing & AI SEO SzekszárdOnline marketing & AI SEO Salgótarján

Weboldalkészítés városra bontva

Ha először a honlap kell, itt városonként arról írtunk:

Weboldalkészítés SzékesfehérvárWeboldalkészítés BudapestWeboldalkészítés VeszprémWeboldalkészítés DunaújvárosWeboldalkészítés GyőrWeboldalkészítés DebrecenWeboldalkészítés SzegedWeboldalkészítés MiskolcWeboldalkészítés PécsWeboldalkészítés KecskemétWeboldalkészítés NyíregyházaWeboldalkészítés SzombathelyWeboldalkészítés SzolnokWeboldalkészítés TatabányaWeboldalkészítés KaposvárWeboldalkészítés BékéscsabaWeboldalkészítés EgerWeboldalkészítés ZalaegerszegWeboldalkészítés SzekszárdWeboldalkészítés Salgótarján

15 perces AI-láthatósági gyorselemzés - díjmentesen

Megnézzük három, számodra fontos keresőkérdésnél, hogy megjelenik-e a céged a ChatGPT, a Gemini és a Google AI-válaszaiban, mely versenytársakat ajánlják helyetted, és melyik három területen érdemes először javítani. A weboldaladat előzetesen átnézzük, tehát nem sablonos, automata riportot kapsz.

Adataidat kizárólag a kapcsolatfelvételhez használjuk. Kapcsolat: m@rketinges.hu
💬 Konzultáció