Фейковые заявки с сайта: как бороться и отличить реального клиента от бота

Тег записи: , , ,

Защита сайта от поведенческих ботов

Защита сайта от всех видов поведенческих ботов. Интеграция через изменение DNS записи домена. Защита от скликивания контекстной рекламы Яндекс Директ.
ПОПРОБОВАТЬ БЕСПЛАТНО  =>

Вы настраиваете рекламу, ждёте звонков, а в почте - сотни сообщений: "Заказал, но передумал", "Ало, это рассылка", "Скиньте прайс на кирпичи" (при том, что вы продаёте цветы). Знакомая картина? Я сам через это прошёл, когда у моего клиента-автомойки за ночь упало 500 заявок с ником "asdf123" и номерами +7 999 000 00 00.

Знакомая картина? Я сам через это прошёл, когда у моего клиента-автомойки за ночь упало 500 заявок с "левым" ником и номерами +7 999 000 00 00. Спам-боты заполонили форму, и реальных клиентов просто не рассмотреть в этой горе спама.

Зловреды посерьезнее могут генерировать имена и телефоны, внешне неотличимые от реальных, и ваши менеджеры при звонках "клиентам", которые слыхом не слыхивали ничего о вашем сайте, расскажут менеджерам много новых подробностей о вас, вашей матери, и что они думают о вашем бизнесе.

В этой статье я расскажу, почему появляются ложные заявки, как отличить ботов от людей и какие методы защиты реально работают - от бесплатных скрытых полей до профессиональных антибот-систем.

Что такое ложные заявки и почему они бесят (и вредят бизнесу)

Ложные заявки (фейковые заявки, спам-заявки) - это сообщения, оставленные в формах обратной связи, заказа звонка, регистрации, которые не несут реального коммерческого интереса. Они могут быть сгенерированы автоматическими программами (ботами) или отправлены живыми людьми вручную (например, конкуренты или "шутники"). Проблема касается как небольших сайтов-визиток, так и крупных интернет-магазинов.

Вред от фейков многогранен:

  • Потеря времени и денег. Менеджеры тратят часы на обработку мусора, а могли бы работать с реальными клиентами.
  • Искажённая аналитика. Вы не понимаете реальную конверсию формы, ошибаетесь в настройке рекламных кампаний.
  • Нагрузка на сервер и CRM. При массовой атаке может замедлиться работа сайта, а база данных забиться тысячами бесполезных записей.
  • Репутационные риски. Клиенты, не дозвонившиеся из-за занятости менеджеров, могут уйти к конкурентам.

По данным исследований, до 20% всех заявок в некоторых нишах (строительство, автоуслуги, финансы) являются фейковыми. Причём боты совершенствуются: они уже не пишут "купить диплом", а имитируют реальные вопросы, используют случайные имена и даже подставляют реальные номера телефонов ничего не подозревающих случайных людей. Поэтому бороться с ними нужно системно.

Кто и зачем создаёт ложные заявки (от хобби до конкуренции)

Прежде чем лечить болезнь, нужно понять причины. Фейковые заявки делятся на три типа.

Автоматические спам-боты. Это основная масса. Простые боты сканируют сайт в поиске форм (обычно находят по стандартным именам полей - "name", "phone", "message") и отправляют предустановленный текст. Их цель - реклама своих услуг (SEO-продвижение, накрутка), фишинг, проверка валидности email-адресов для дальнейших рассылок. Такие боты легко блокируются, но их много.

Ботнеты и резидентские прокси. Более продвинутые атаки используют целые сети заражённых компьютеров или резидентские IP (реальные адреса обычных пользователей). Боты имитируют поведение человека: задерживаются на странице, "набирают" текст с паузами, иногда даже двигают мышью. Их цель - скликивание рекламы (чтобы сжечь бюджет конкурента) или массовая отправка заявок для вывода из строя вашего отдела продаж.

Также прочтите:  DDoS-атаки и интернет вещей (IoT): когда холодильник идёт в атаку

Ручные атаки конкурентов или "доброжелателей". Да, бывает, что сидят и вручную вбивают заявки с левыми данными. Цель - завалить вас работой, отвлечь, а иногда и подставить (например, если в заявке написано что-то незаконное). Отличить их сложнее, так как они ведут себя как люди. Но обычно такие атаки точечные и не массовые.

Иногда ложные заявки приходят по ошибке - например, пользователь случайно отправил форму, заполнив тестовые данные. Но это капля в море.

Как отличить фейковую заявку от реальной (признаки, которые должны насторожить)

Прежде чем внедрять технические средства, научитесь распознавать спам-заявки вручную (хотя бы для первичной настройки). Вот типичные признаки:

  • Несуществующий или аномальный телефон. Номер типа 000-000-0000, 1234567890, повторяющиеся цифры. Или номер зарегистрирован на виртуальной АТС (можно проверить через сервисы определения оператора).
  • Имя - "asdf", "qwerty", "test" или явно выдуманное. Реальные люди редко называют себя "Test Testovich".
  • Сообщение содержит ссылки, рекламу сторонних сайтов, бессмысленный набор символов. Типичный пример: "Смотрите тут дешевые услуги seo - example.com".
  • Заявка приходит в нерабочее время массово. Если в 3 часа ночи упало 20 заявок - это боты, а не ночные трудоголики.
  • Однотипные сообщения с разных IP, но с одинаковым текстом. В CRM можно сгруппировать по полю "текст" и увидеть копипасту.
  • Отсутствие действий на сайте до отправки формы. Боты часто шлют POST-запрос напрямую к скрипту обработчика, не загружая страницу с формой. В аналитике это будет выглядеть как заход без просмотра страниц.

Запомните: если вы видите хотя бы два признака из списка - перед вами с вероятностью 90% фейк.

Но полагаться только на ручную проверку нельзя - нужно автоматизировать защиту.

Первый уровень защиты: бесплатные и простые методы (honeypot, CSRF-токены, рейт-лимитинг)

Начнём с того, что можно настроить за 15 минут без программиста (ну, почти). Эти методы не отсекают продвинутых ботов, но уничтожают 70-80% примитивного спама.

Honeypot (скрытое поле). Это поле, которое визуально не отображается для пользователя (через CSS - position: absolute; left: -9999px;). Человек его не видит и не заполняет, а бот, который пытается заполнить все поля, часто вписывает туда текст. На сервере проверяем: если поле заполнено - отклоняем заявку. Важно: не используйте display: none, умные боты игнорируют такие поля. Также стоит давать полю нестандартное имя (например, "website2"), а не "honeypot".

CSRF-токены. Это уникальный, одноразовый ключ, который генерируется при загрузке страницы и вшивается в скрытое поле формы. При отправке сервер проверяет, совпадает ли токен с тем, что был в сессии. Боты, которые шлют POST запросы напрямую, не знают токен, и заявка отбрасывается. Реализовать просто: в PHP это session_start(); $_SESSION['token'] = bin2hex(random_bytes(32));. В форме: input type="hidden" name="token" value="". При отправке проверяем.

Рейт-лимитинг (ограничение частоты). Настройте на сервере лимит: не более 3-5 заявок в минуту с одного IP. В Nginx это делается через limit_req_zone. Это не остановит распределённую атаку с тысяч IP, но блокирует "многоразового" бота, который долбит форму с одного адреса. Дополнительно можно ограничить количество попыток отправки формы за день для одного IP.

Проверка Referer и User-Agent. Многие боты не передают Referer или используют подозрительные User-Agent (python-requests, curl). На сервере проверяем: если Referer пуст или не содержит ваш домен - отклоняем. Если User-Agent содержит "python", "curl", "wget", "scrapy" - блокируем. Однако, боты подделывают заголовки, поэтому метод вспомогательный.

Также прочтите:  DDoS-Guard - защита от DDoS-атак и антибот система | Тарифы, отзывы, подключение

Добавление простого вопроса ("Сколько будет 2+2?"). Это старый, но рабочий метод. Неадаптивные боты не умеют отвечать на вопросы, требующие понимания. Но будьте осторожны: если вопрос слишком простой, его можно запрограммировать. Лучше менять вопрос время от времени. Ну и реальных посетителей это бесит.

Все эти методы можно реализовать даже в конструкторах сайтов (Tilda, LPgenerator) с помощью блоков HTML/JS и серверных вебхуков.

Продвинутая защита: капча, поведенческий анализ и антибот-сервисы

Когда простые методы перестают помогать (а это происходит, когда на вас выходят профессиональные ботнеты), нужна тяжёлая артиллерия.

CAPTCHA (reCAPTCHA v3, hCaptcha, Turnstile). Google reCAPTCHA v3 работает в фоне, не требуя от пользователя решать головоломки. Он оценивает поведение и возвращает балл (от 0 до 1). Вы устанавливаете порог (например, 0,5) и заявки с баллом ниже отбрасываете. Минус: редко, но блокирует реальных пользователей (например, тех, кто использует старые браузеры или выключил JS). reCAPTCHA v2 (с галочкой) и v2 Invisible тоже эффективны, но иногда раздражают. hCaptcha - более приватный аналог. Cloudflare Turnstile - современная замена, но для сайтов с российским трафиком она может стать проблемой из-за блокировки Cloudflare.

Поведенческий анализ (решение от KillBot). Система анализирует отпечатки браузера, WebGL, шрифты и т.д., на основе машинного обучения определяет, бот это или человек. Такие системы быстро окупаются за счёт экономии времени менеджеров и сохранения репутации.

Одной из самых эффективных технологий для борьбы с фейковыми заявками является "слепок программы" (software snapshot). Она идентифицирует не IP или поведение, а конкретную вредоносную программу, которая генерирует заявки.

Эта технология используется, например, в сервисе KillBot. Даже если бот использует резидентские прокси и подменяет заголовки, его "слепок" остаётся неизменным, и система блокирует его. Это работает против самых умных ботов.

KillBot: как технология "слепка" останавливает фейковые заявки ещё до отправки

Расскажу подробнее о KillBot, потому что это решение я чаще всего рекомендую клиентам (и сам использую). KillBot работает в двух режимах.

JS-интеграция (аналитический режим). Вы просто вставляете скрипт на сайт. KillBot собирает данные о поведении посетителей, определяет ботов и метит их в Вебвизоре. Но сами заявки не блокируются - вы только видите статистику. Полезно, если вы хотите проверить масштаб проблемы.

DNS-экран (рекомендуемый режим). Вы меняете A-запись домена на IP-адрес фильтрующего сервера KillBot. Весь трафик проходит через их систему очистки. Бот, который пытается отправить заявку, даже не добирается до вашего сайта - его запрос обрывается на фильтрующем сервере Killbot. При этом реальные пользователи видят сайт как обычно. DNS-экран также защищает от скликивания рекламы и парсинга. Стоимость - от 1000 рублей в месяц.

В личном кабинете KillBot администратор видит все "слепки" ботов (уникальные отпечатки программ) и может настроить действия: блокировать, показывать капчу, отправлять бота в бесконечный редирект ("зацикливать") или просто игнорировать. Технология "слепка" позволяет не зависеть от IP-адресов, что критично, когда боты используют тысячи разных IP.

Отзывы пользователей: после подключения KillBot количество фейковых заявок падает на 95-99%. Менеджеры вздыхают с облегчением, а рекламный бюджет перестаёт утекать на ботов.

CRM-фильтрация и ручные методы: как не потерять реального клиента

Даже самая лучшая автоматика иногда ошибается. Бывает, что блокируется реальный человек (например, у него очень медленный интернет или он использует нестандартный браузер). Поэтому нужен подстраховочный слой в CRM.

Настройте "сэндбокс" для подозрительных заявок. Заявки, которые не прошли автоматическую проверку, но не заблокированы на 100%, можно отправлять в отдельную папку "Проверка". Менеджеры просматривают их в последнюю очередь.

Также прочтите:  Защита от прямых заходов поведенческих ботов на сайт

Внедрите "тихую" проверку на ботов. Например, вы можете добавить скрытое поле "visited" (заполняется автоматически через JS при загрузке страницы). Если поле не заполнено - значит, запрос пришёл напрямую от бота, и его можно отклонить.

Используйте сервисы проверки телефонов. Многие онлайн-сервисы позволяют проверить, принадлежит ли номер реальному оператору и не является ли он виртуальным. Если заявка пришла с номера-однодневки - можно её отвергать (но осторожно: у некоторых клиентов действительно корпоративные номера АТС).

Добавьте подтверждение по SMS или email. После отправки заявки на номер приходит код подтверждения. Только после ввода кода заявка считается подтверждённой. Это отсекает 99% ботов, но может снизить конверсию (люди не любят лишние действия). Используйте взвешенно.

Важно: не удаляйте фейковые заявки сразу - храните их хотя бы месяц. По ним можно анализировать новые паттерны ботов и донастраивать защиту.

Автоматизация в конструкторах сайтов (Tilda, LPgenerator, Wix)

Владельцы сайтов на конструкторах часто думают, что их проблема не касается. Но боты атакуют и такие формы. Хорошая новость: в популярных конструкторах есть встроенные инструменты.

Tilda: в настройках форм есть "Защита от спама" (можно выбрать уровень "Агрессивная" и включить reCAPTCHA). Также можно добавить скрытое поле honeypot через Zero Block и настройки CSS. Но полной защиты от ботов это не даёт.

LPgenerator: есть встроенная капча, а также можно подключить внешние сервисы через HTML-код (например, KillBot JS).

Wix: встроенные формы имеют reCAPTCHA, но для продвинутой защиты нужно использовать сторонние приложения или вебхуки.

Общая рекомендация: если вы используете конструктор, всё равно стоит подключать облачный антибот-сервис через JS-скрипт или DNS-экран (если позволяет платформа).

Типичные ошибки при настройке защиты и как их избежать

На основе моего опыта перечислю самые частые провалы.

Ошибка 1. Полагаться только на капчу. Боты решают капчу через сервисы за копейки. Комбинируйте honeypot + рейт-лимитинг + капчу.

Ошибка 2. Не проверять работу защиты на реальных устройствах. Вы настроили honeypot, но он виден людям? Или форма перестала отправляться с мобильных телефонов? Всегда тестируйте после изменений.

Ошибка 3. Слишком агрессивные фильтры. Блокировка стран, где у вас есть клиенты; слишком строгая капча; обязательная проверка телефона через СМС - всё это снижает реальные продажи. Начинайте с мягких настроек, постепенно ужесточайте.

Ошибка 4. Игнорирование аналитики. Без мониторинга вы не узнаете о новой волне фейков. Настройте алерты в CRM и аналитике.

Заключение: защита должна быть многоуровневой

Фейковые заявки - это не приговор, а задача, которую можно решить. Комбинируйте методы: начните с honeypot, CSRF-токенов и рейт-лимитинга. Если проблема не уходит, подключайте капчу и поведенческий анализ. Для серьёзных проектов однозначно рекомендую KillBot с DNS-экраном - он окупается за счёт экономии времени и бюджета.

Не забывайте про человеческий фактор: обучайте менеджеров быстро распознавать фейки, используйте CRM-теги. И главное - не опускайте руки. Боты будут появляться снова, но с правильной защитой вы будете побеждать в этой войне.

Российская альтернатива Cloudflare

Cloudflare окончательно заблокирован в РФ ещё летом 2025 года.
Функцию фильтрации ботов Cloudflare взял на себя российский антибот Killbot.
Принцип работы отличается от привычного, отслеживаются не знакомые всем при настройке других антибот решений параметры (входящие IP адреса, AS подсети ботов, User Agent и прочее, всё это легко подделывается), а уникальные для каждого набора браузеров слепки.
По отличию оригинального браузера от модифицированного, тот или иной заход определяется либо как заход реального посетителя, либо как заход бота.

Чтобы не повторяться - расписывал более подробно в статьях:

Попробовать бесплатно. При регистрации в Killbot введите промокод
promo13
и получите месяц тестирования платного тарифа Killbot (фильтрация трафика, 1000 руб) и Ads (отключение показа рекламы поведенческим ботам, 1000 руб) в качестве бонуса. Этого вам хватит на то, чтобы понять, подходит вам данное решение, или нет. На данный момент - в Рунете нет более достойной альтернативы, по соотношению цена-качество. Срок действия промокода ограничен по времени, куда-то записывать его нет смысла. В следующий раз промокод уже будет другой, поэтому использовать его нужно сейчас, когда вы читаете этот текст. Промокод действует только в форме регистрации. Если аккаунт уже создан - создайте новый, на другой почте, и при регистрации в последнем поле введите промокод.

Подпишитесь на Telegram канал / MAX для того, чтобы всегда быть в курсе последних новостей и обновленных настроек для защиты от ботов, а также оперативно получать новые материалы, выходящие на antibot24.ru

Автор: Сергей AntiDdos

Автор статей: Сергей (AntiBot24). Эксперт в области фильтрации поведенческого трафика, настройки антибот систем. Высший рейтинг на Kwork, более 680 отзывов, 100% заказов успешно сдано, 56% повторных заказов. Пишу подробные статьи, инструкции по фильтрации ботов в своем блоге antibot24.ru

Всегда нужно иметь в виду, что те советы, которые вы прочли в статьях - это лишь часть настроек, которые я делаю при профессиональной экспертной настройке фильтрации поведенческих ботов. Все остальное - это непубличные профессиональные секреты. Любая информация, становящаяся общедоступной - достаточно быстро устаревает и перестает быть эффективной.
Если вы столкнулись с повышенной роботностью в Яндекс метрике, увеличением числа прямых заходов, увеличением количества отказов - вы всегда можете заказать у меня настройку Killbot.

Услуги

База знаний

Блог

Портфолио

AntiBot24

АнтиБОТ, поведенческие факторы, защита от ботов, настройка КиллБот.
Быстрее всего отвечаю в Telegram или MAX.

Telegram

MAX messenger

Более 900 выполненных работ на Кворк, положительные отзывы, профессионально занимаюсь фильтрацией бот трафика.
Ссылка на кворк
Свяжитесь со мной, для согласования перечня работ и условий оплаты.
Контакты
Copyright © 2026, AntiBOT24. Копирование материалов сайта запрещено.
Политика конфиденциальности
menu-circlecross-circle