Slowloris – jakim firmom szczególnie zagraża? | Biznes Netia
Menu przestrzeni klienckich

Slowloris – jakim firmom szczególnie zagraża?

28 kwietnia 2026, Autor: Mariusz Nowak, Product Manager, ICT, Netia S.A.

Slowloris nie działa jak typowy atak wolumetryczny, który zalewa serwer ogromną liczbą żądań. Mimo to stanowi poważne zagrożenie dla dostępności usług. W 2025 roku Cloudflare odpierało 5.376 ataków DDoS co godzinę, w tym 1.451 ataków typu HTTP DDoS. Slowloris jest częścią tego problemu. Na czym polegają ataki typu Slowloris? Jakie są ich konsekwencje dla biznesu?

Dowiedz się więcej!
lub zadzwoń
+ 48 22 35 81 550
 
 
 
   

Atak Slowloris – na czym polega? Czy można go wykryć?

 

W skrócie: Slowloris to atak DoS, który blokuje serwer przez otwarte sesje HTTP. Stanowi zagrożenie zwłaszcza firmom finansowym i e-commerce.

 

Slowloris to odmiana ataku typu DoS na warstwę aplikacyjną, który jednak nie zalewa serwera dużym wolumenem ruchu. Zamiast tego utrzymuje wiele połączeń HTTP otwartych jak najdłużej. Atakujący wysyła poprawnie rozpoczęte żądania, ale celowo ich nie kończy. Serwer trzyma więc zasoby dla sesji, które wyglądają na aktywne, choć w praktyce niczego nie wnoszą. Przy dużej liczbie takich połączeń pula obsługiwanych sesji się wyczerpuje i realni użytkownicy przestają być obsługiwani.

 

Od innych ataków DDoS i DoS Slowloris różni się tym, że nie opiera się na masowym zalewaniu pakietami ani ogromną liczbą żądań na sekundę. Nie przeciąża CPU czy pasma, lecz wyczerpuje zasoby związane z utrzymaniem sesji i obsługą żądań oczekujących.

 

Wykrycie ataku jest możliwe, ale wymaga patrzenia na właściwe wskaźniki. Alarmujące z tego puntu widzenia są:

 
  • liczne połączenia HTTP w stanie długiego oczekiwania,
  • niekompletne nagłówki,
  • niski transfer na sesję,
  • wysoki czas utrzymania połączenia,
  • szybkie wyczerpywanie limitów współbieżności przy braku proporcjonalnego wzrostu ruchu.
 

Jeśli liczba otwartych połączeń rośnie, a ruch i wykorzystanie CPU nie zwiększają się, może to wskazywać na trwający atak typu Slowloris.

 

W jakie branże celuje atak Slowloris?

 

Według 2026 Global Threat Analysis Report firmy Radware liczba ataków typu Web DDoS wzrosła w 2025 roku o 101,4% w porównaniu do poprzedniego roku. Dotyczy to także ataków o niskim wolumenie.

 

Branże szczególnie narażone na atak Slowloris to:

 
  • E-commerce – sklepy działają w modelu ciągłej dostępności. Slowloris blokuje obsługę sesji, co zatrzymuje sprzedaż i zwiększa liczbę „porzuconych” koszyków.
  • Finanse – systemy bankowe i płatności wymagają stałego dostępu. Nawet krótki atak może przerwać operacje i wpłynąć na zaufanie klientów.
  • Ochrona zdrowia – portale pacjenta i rejestracja online zależą od HTTP. Niedostępność oznacza realne zakłócenia obsługi.
  • Administracja publiczna – serwisy urzędowe są częstym celem ataków zakłócających działanie.
  • SaaS – aplikacje dostępne przez przeglądarkę tracą dostępność przy wyczerpaniu połączeń.
  • Media online – serwisy informacyjne są wrażliwe na spadki dostępności, zwłaszcza przy dużym zainteresowaniu użytkowników.
  • Transport i logistyka – systemy śledzenia i zarządzania przesyłkami wymagają ciągłego działania interfejsów webowych.
 

Slowloris jest szczególnie niebezpieczny dla organizacji, które opierają kluczowe procesy na dostępności usług HTTP i mają ograniczone zasoby współbieżnych połączeń.

 

Skutki biznesowe ataku Slowloris

 

Skuteczny atak Slowloris nie przypomina spektakularnej awarii sieci, jak ma to miejsce w przypadku ataków o dużym natężeniu. Aplikacje przestają działać, pomimo relatywnie małego ruchu. Według The DDoS Threat Spectrum przeciwko pojedynczemu serwerowi Apache 2 Slowloris zakłócił dostępność usługi przy zaledwie 394 otwartych połączeniach.

 

Możliwe konsekwencje ataku Slowloris to

 
  • utrata przychodów – jeśli klient nie może się zalogować, złożyć zamówienia lub opłacić usługi, sprzedaż się zatrzymuje;
  • naruszenie SLA – dopuszczanie całego ruchu między segmentami sieci zamiast precyzyjnego filtrowania niweluje korzyści wynikające z segmentacji,
  • wzrost kosztów operacyjnych – zespół IT przekierowuje zasoby na analizę incydentu i usunięcie jego skutków, a inne prace schodzą na dalszy plan;
  • przeciążenie obsługi klienta – gdy portal nie odpowiada, rośnie liczba zgłoszeń i telefonów, zwiększając koszty obsługi;
  • straty wizerunkowe – użytkownicy zwykle nie odróżniają awarii od ataku, widzą natomiast brak usługi, a to obniża zaufanie do marki;
  • straty wizerunkowe – użytkownicy zwykle nie odróżniają awarii od ataku, widzą natomiast brak usługi, a to obniża zaufanie do marki;
  • utrata klientów – przy powtarzających się zakłóceniach część odbiorców przechodzi do konkurencji.
 

Z biznesowego punktu widzenia Slowloris jest groźny, dlatego że potrafi wywołać niedostępność przy relatywnie małym ruchu. Utrudnia to szybką diagnozę i wydłuża czas reakcji.

 

Jak uchronić firmę przed atakiem Slowloris DoS?

 

Ochrona przed atakami typu Slowloris wymaga precyzyjnej konfiguracji serwera oraz wsparcia narzędziami, które analizują ruch w czasie rzeczywistym. W przeciwieństwie do ataków socjotechnicznych w tym przypadku trzeba skupić się na rozwiązaniach technicznych.

 

Najważniejsze działania zabezpieczające:

 
  • ograniczenie czasu oczekiwania – krótszy timeout dla nagłówków HTTP zmniejsza ryzyko utrzymywania niepełnych połączeń,
  • reverse proxy i load balancer – warstwa pośrednia filtruje wolne żądania i chroni zasoby aplikacji,
  • monitoring metryk HTTP – analiza liczby otwartych sesji i czasu ich trwania pozwala szybciej wykryć anomalię.
 

W praktyce sama konfiguracja serwera nie zawsze wystarcza. Netia DDoS Protection rozszerza ochronę o analizę ruchu na poziomie sieci i aplikacji. Dzięki temu identyfikuje wzorce charakterystyczne dla ataków low-rate i blokuje je, zanim wpłyną na dostępność usług.

 

Można podejść kompleksowo do zwiększania poziomu cyberbezpieczeństwa, korzystając ze wsparcia specjalistów z Security Operations Center Netii, którzy zapewniają ciągły nadzór nad infrastrukturą. Zespół analityków wykorzystuje narzędzia SIEM i SOAR, które pozwalają błyskawicznie reagować na wykryte anomalie.

 

Formularz kontaktowy

Zostaw swoje dane kontaktowe, a nasz przedstawiciel handlowy
wkrótce skontaktuje się z Tobą

Formularz kontaktowy

Zostaw swoje dane kontaktowe, a nasz przedstawiciel handlowy
wkrótce skontaktuje się z Tobą

Inne formy kontaktu

  • alt1

    Infolinia dla nowych klientów
    (Codziennie 8:00 - 18:00)
    +48 22 35 81 550

  • alt2

    Obsługa klienta i wsparcie techniczne
    (Dostępne 24/7)
    801 801 999
    biznes@netia.pl

  • alt3

    Adres korespondencyjny Netia S.A.
    skr. pocztowa nr 597
    40-950 Katowice S105

Polecane treści: