
Вы настраиваете рекламу, ждёте звонков, а в почте - сотни сообщений: "Заказал, но передумал", "Ало, это рассылка", "Скиньте прайс на кирпичи" (при том, что вы продаёте цветы). Знакомая картина? Я сам через это прошёл, когда у моего клиента-автомойки за ночь упало 500 заявок с ником "asdf123" и номерами +7 999 000 00 00.
Знакомая картина? Я сам через это прошёл, когда у моего клиента-автомойки за ночь упало 500 заявок с "левым" ником и номерами +7 999 000 00 00. Спам-боты заполонили форму, и реальных клиентов просто не рассмотреть в этой горе спама.
В этой статье я расскажу, почему появляются ложные заявки, как отличить ботов от людей и какие методы защиты реально работают - от бесплатных скрытых полей до профессиональных антибот-систем.
Ложные заявки (фейковые заявки, спам-заявки) - это сообщения, оставленные в формах обратной связи, заказа звонка, регистрации, которые не несут реального коммерческого интереса. Они могут быть сгенерированы автоматическими программами (ботами) или отправлены живыми людьми вручную (например, конкуренты или "шутники"). Проблема касается как небольших сайтов-визиток, так и крупных интернет-магазинов.
Вред от фейков многогранен:
По данным исследований, до 20% всех заявок в некоторых нишах (строительство, автоуслуги, финансы) являются фейковыми. Причём боты совершенствуются: они уже не пишут "купить диплом", а имитируют реальные вопросы, используют случайные имена и даже подставляют реальные номера телефонов ничего не подозревающих случайных людей. Поэтому бороться с ними нужно системно.
Прежде чем лечить болезнь, нужно понять причины. Фейковые заявки делятся на три типа.
Автоматические спам-боты. Это основная масса. Простые боты сканируют сайт в поиске форм (обычно находят по стандартным именам полей - "name", "phone", "message") и отправляют предустановленный текст. Их цель - реклама своих услуг (SEO-продвижение, накрутка), фишинг, проверка валидности email-адресов для дальнейших рассылок. Такие боты легко блокируются, но их много.
Ботнеты и резидентские прокси. Более продвинутые атаки используют целые сети заражённых компьютеров или резидентские IP (реальные адреса обычных пользователей). Боты имитируют поведение человека: задерживаются на странице, "набирают" текст с паузами, иногда даже двигают мышью. Их цель - скликивание рекламы (чтобы сжечь бюджет конкурента) или массовая отправка заявок для вывода из строя вашего отдела продаж.
Ручные атаки конкурентов или "доброжелателей". Да, бывает, что сидят и вручную вбивают заявки с левыми данными. Цель - завалить вас работой, отвлечь, а иногда и подставить (например, если в заявке написано что-то незаконное). Отличить их сложнее, так как они ведут себя как люди. Но обычно такие атаки точечные и не массовые.
Иногда ложные заявки приходят по ошибке - например, пользователь случайно отправил форму, заполнив тестовые данные. Но это капля в море.
Прежде чем внедрять технические средства, научитесь распознавать спам-заявки вручную (хотя бы для первичной настройки). Вот типичные признаки:
Но полагаться только на ручную проверку нельзя - нужно автоматизировать защиту.
Начнём с того, что можно настроить за 15 минут без программиста (ну, почти). Эти методы не отсекают продвинутых ботов, но уничтожают 70-80% примитивного спама.
Honeypot (скрытое поле). Это поле, которое визуально не отображается для пользователя (через CSS - position: absolute; left: -9999px;). Человек его не видит и не заполняет, а бот, который пытается заполнить все поля, часто вписывает туда текст. На сервере проверяем: если поле заполнено - отклоняем заявку. Важно: не используйте display: none, умные боты игнорируют такие поля. Также стоит давать полю нестандартное имя (например, "website2"), а не "honeypot".
CSRF-токены. Это уникальный, одноразовый ключ, который генерируется при загрузке страницы и вшивается в скрытое поле формы. При отправке сервер проверяет, совпадает ли токен с тем, что был в сессии. Боты, которые шлют POST запросы напрямую, не знают токен, и заявка отбрасывается. Реализовать просто: в PHP это session_start(); $_SESSION['token'] = bin2hex(random_bytes(32));. В форме: input type="hidden" name="token" value="". При отправке проверяем.
Рейт-лимитинг (ограничение частоты). Настройте на сервере лимит: не более 3-5 заявок в минуту с одного IP. В Nginx это делается через limit_req_zone. Это не остановит распределённую атаку с тысяч IP, но блокирует "многоразового" бота, который долбит форму с одного адреса. Дополнительно можно ограничить количество попыток отправки формы за день для одного IP.
Проверка Referer и User-Agent. Многие боты не передают Referer или используют подозрительные User-Agent (python-requests, curl). На сервере проверяем: если Referer пуст или не содержит ваш домен - отклоняем. Если User-Agent содержит "python", "curl", "wget", "scrapy" - блокируем. Однако, боты подделывают заголовки, поэтому метод вспомогательный.
Добавление простого вопроса ("Сколько будет 2+2?"). Это старый, но рабочий метод. Неадаптивные боты не умеют отвечать на вопросы, требующие понимания. Но будьте осторожны: если вопрос слишком простой, его можно запрограммировать. Лучше менять вопрос время от времени. Ну и реальных посетителей это бесит.
Все эти методы можно реализовать даже в конструкторах сайтов (Tilda, LPgenerator) с помощью блоков HTML/JS и серверных вебхуков.
Когда простые методы перестают помогать (а это происходит, когда на вас выходят профессиональные ботнеты), нужна тяжёлая артиллерия.
CAPTCHA (reCAPTCHA v3, hCaptcha, Turnstile). Google reCAPTCHA v3 работает в фоне, не требуя от пользователя решать головоломки. Он оценивает поведение и возвращает балл (от 0 до 1). Вы устанавливаете порог (например, 0,5) и заявки с баллом ниже отбрасываете. Минус: редко, но блокирует реальных пользователей (например, тех, кто использует старые браузеры или выключил JS). reCAPTCHA v2 (с галочкой) и v2 Invisible тоже эффективны, но иногда раздражают. hCaptcha - более приватный аналог. Cloudflare Turnstile - современная замена, но для сайтов с российским трафиком она может стать проблемой из-за блокировки Cloudflare.
Поведенческий анализ (решение от KillBot). Система анализирует отпечатки браузера, WebGL, шрифты и т.д., на основе машинного обучения определяет, бот это или человек. Такие системы быстро окупаются за счёт экономии времени менеджеров и сохранения репутации.
Одной из самых эффективных технологий для борьбы с фейковыми заявками является "слепок программы" (software snapshot). Она идентифицирует не IP или поведение, а конкретную вредоносную программу, которая генерирует заявки.
Расскажу подробнее о KillBot, потому что это решение я чаще всего рекомендую клиентам (и сам использую). KillBot работает в двух режимах.
JS-интеграция (аналитический режим). Вы просто вставляете скрипт на сайт. KillBot собирает данные о поведении посетителей, определяет ботов и метит их в Вебвизоре. Но сами заявки не блокируются - вы только видите статистику. Полезно, если вы хотите проверить масштаб проблемы.
DNS-экран (рекомендуемый режим). Вы меняете A-запись домена на IP-адрес фильтрующего сервера KillBot. Весь трафик проходит через их систему очистки. Бот, который пытается отправить заявку, даже не добирается до вашего сайта - его запрос обрывается на фильтрующем сервере Killbot. При этом реальные пользователи видят сайт как обычно. DNS-экран также защищает от скликивания рекламы и парсинга. Стоимость - от 1000 рублей в месяц.
В личном кабинете KillBot администратор видит все "слепки" ботов (уникальные отпечатки программ) и может настроить действия: блокировать, показывать капчу, отправлять бота в бесконечный редирект ("зацикливать") или просто игнорировать. Технология "слепка" позволяет не зависеть от IP-адресов, что критично, когда боты используют тысячи разных IP.
Даже самая лучшая автоматика иногда ошибается. Бывает, что блокируется реальный человек (например, у него очень медленный интернет или он использует нестандартный браузер). Поэтому нужен подстраховочный слой в CRM.
Настройте "сэндбокс" для подозрительных заявок. Заявки, которые не прошли автоматическую проверку, но не заблокированы на 100%, можно отправлять в отдельную папку "Проверка". Менеджеры просматривают их в последнюю очередь.
Внедрите "тихую" проверку на ботов. Например, вы можете добавить скрытое поле "visited" (заполняется автоматически через JS при загрузке страницы). Если поле не заполнено - значит, запрос пришёл напрямую от бота, и его можно отклонить.
Используйте сервисы проверки телефонов. Многие онлайн-сервисы позволяют проверить, принадлежит ли номер реальному оператору и не является ли он виртуальным. Если заявка пришла с номера-однодневки - можно её отвергать (но осторожно: у некоторых клиентов действительно корпоративные номера АТС).
Добавьте подтверждение по SMS или email. После отправки заявки на номер приходит код подтверждения. Только после ввода кода заявка считается подтверждённой. Это отсекает 99% ботов, но может снизить конверсию (люди не любят лишние действия). Используйте взвешенно.
Владельцы сайтов на конструкторах часто думают, что их проблема не касается. Но боты атакуют и такие формы. Хорошая новость: в популярных конструкторах есть встроенные инструменты.
Tilda: в настройках форм есть "Защита от спама" (можно выбрать уровень "Агрессивная" и включить reCAPTCHA). Также можно добавить скрытое поле honeypot через Zero Block и настройки CSS. Но полной защиты от ботов это не даёт.
LPgenerator: есть встроенная капча, а также можно подключить внешние сервисы через HTML-код (например, KillBot JS).
Wix: встроенные формы имеют reCAPTCHA, но для продвинутой защиты нужно использовать сторонние приложения или вебхуки.
Общая рекомендация: если вы используете конструктор, всё равно стоит подключать облачный антибот-сервис через JS-скрипт или DNS-экран (если позволяет платформа).
На основе моего опыта перечислю самые частые провалы.
Ошибка 1. Полагаться только на капчу. Боты решают капчу через сервисы за копейки. Комбинируйте honeypot + рейт-лимитинг + капчу.
Ошибка 2. Не проверять работу защиты на реальных устройствах. Вы настроили honeypot, но он виден людям? Или форма перестала отправляться с мобильных телефонов? Всегда тестируйте после изменений.
Ошибка 3. Слишком агрессивные фильтры. Блокировка стран, где у вас есть клиенты; слишком строгая капча; обязательная проверка телефона через СМС - всё это снижает реальные продажи. Начинайте с мягких настроек, постепенно ужесточайте.
Ошибка 4. Игнорирование аналитики. Без мониторинга вы не узнаете о новой волне фейков. Настройте алерты в CRM и аналитике.
Фейковые заявки - это не приговор, а задача, которую можно решить. Комбинируйте методы: начните с honeypot, CSRF-токенов и рейт-лимитинга. Если проблема не уходит, подключайте капчу и поведенческий анализ. Для серьёзных проектов однозначно рекомендую KillBot с DNS-экраном - он окупается за счёт экономии времени и бюджета.
Не забывайте про человеческий фактор: обучайте менеджеров быстро распознавать фейки, используйте CRM-теги. И главное - не опускайте руки. Боты будут появляться снова, но с правильной защитой вы будете побеждать в этой войне.
Cloudflare окончательно заблокирован в РФ ещё летом 2025 года.
Функцию фильтрации ботов Cloudflare взял на себя российский антибот Killbot.
Принцип работы отличается от привычного, отслеживаются не знакомые всем при настройке других антибот решений параметры (входящие IP адреса, AS подсети ботов, User Agent и прочее, всё это легко подделывается), а уникальные для каждого набора браузеров слепки.
По отличию оригинального браузера от модифицированного, тот или иной заход определяется либо как заход реального посетителя, либо как заход бота.
Чтобы не повторяться - расписывал более подробно в статьях:
Попробовать бесплатно. При регистрации в Killbot введите промокод
promo13
и получите месяц тестирования платного тарифа Killbot (фильтрация трафика, 1000 руб) и Ads (отключение показа рекламы поведенческим ботам, 1000 руб) в качестве бонуса. Этого вам хватит на то, чтобы понять, подходит вам данное решение, или нет. На данный момент - в Рунете нет более достойной альтернативы, по соотношению цена-качество. Срок действия промокода ограничен по времени, куда-то записывать его нет смысла. В следующий раз промокод уже будет другой, поэтому использовать его нужно сейчас, когда вы читаете этот текст. Промокод действует только в форме регистрации. Если аккаунт уже создан - создайте новый, на другой почте, и при регистрации в последнем поле введите промокод.
Подпишитесь на Telegram канал / MAX для того, чтобы всегда быть в курсе последних новостей и обновленных настроек для защиты от ботов, а также оперативно получать новые материалы, выходящие на antibot24.ru

Автор статей: Сергей (AntiBot24). Эксперт в области фильтрации поведенческого трафика, настройки антибот систем. Высший рейтинг на Kwork, более 680 отзывов, 100% заказов успешно сдано, 56% повторных заказов. Пишу подробные статьи, инструкции по фильтрации ботов в своем блоге antibot24.ru
Всегда нужно иметь в виду, что те советы, которые вы прочли в статьях - это лишь часть настроек, которые я делаю при профессиональной экспертной настройке фильтрации поведенческих ботов. Все остальное - это непубличные профессиональные секреты. Любая информация, становящаяся общедоступной - достаточно быстро устаревает и перестает быть эффективной.
Если вы столкнулись с повышенной роботностью в Яндекс метрике, увеличением числа прямых заходов, увеличением количества отказов - вы всегда можете заказать у меня настройку Killbot.