
Спам в контексте веб-сайтов - это любая нежелательная, автоматически сгенерированная информация, которая размещается злоумышленниками без согласия владельца ресурса. В отличие от массовых email-рассылок, которые пользователь видит в своём почтовом ящике, спам на сайте может принимать самые разные формы: от сотен бессмысленных комментариев под статьями до тысяч фиктивных регистраций пользователей.
Цель этой статьи - не просто перечислить инструменты, а дать системное понимание того, как работают спам-боты, какие у них слабые места и как выстроить многоуровневую защиту, оптимальную для вашего типа сайта.
Чтобы защищаться эффективно, нужно понимать логику атакующего. Абсолютное большинство спам-атак — это полностью автоматизированные процессы, управляемые скриптами. Бот не «смотрит» на сайт, он действует по заранее определённому алгоритму.
Размещая спам, злоумышленник преследует одну или несколько целей:
Не все спам-атаки одинаковы. Различия зависят от того, какой функционал сайта эксплуатируется.
Спам в комментарии
Самый известный вид. Боты находят публичную форму добавления комментария (обычно там, где гостевой доступ не требует регистрации) и отправляют сообщения с набором ключевых слов и ссылок.
Характерные особенности:
Контактные формы и обратная связь
Здесь бот обычно отправляет не ссылки, а запросы якобы от клиента с просьбой перейти по ссылке или ответить на почту-ловушку. Вред для владельца: забивается почтовый ящик, затрудняется работа службы поддержки. Кроме того, через такие формы могут отправляться оскорбительные или незаконные сообщения, за которые ответственность формально несёт владелец сайта.
Спам-регистрация пользователей
Боты создают сотни аккаунтов за минуту. Если на сайте разрешено публиковать контент после регистрации, то регистрационный спам превращается в полноценный спам-постинг. Даже если нет – база данных раздувается, а при ручной модерации администратор тратит часы на удаление фейковых учёток.
Реферальный спам (лог-спам)
Это особый вид, который не затрагивает отображение страниц, но портит аналитику. Бот делает прямой GET-запрос к сайту, подставляя в заголовок Referer URL своего рекламируемого ресурса. В результате в логах и системах статистики (Яндекс.Метрика, Google Analytics) владелец видит "переходы" со спамных сайтов, что искажает данные.
Спам через публичные API
Многие современные веб-приложения предоставляют REST API для создания контента, регистрации или заказа. Если эндпоинты не защищены токенами или не ограничены по частоте запросов, боты могут слать спам напрямую, обходя любые клиентские проверки.
Любая защита строится на поиске различий между человеком и ботом. Эти различия могут быть техническими, поведенческими или вычислительными.
Проверка на стороне клиента (Client-side)
HTTP-заголовки как индикатор
Большинство примитивных ботов используют:
Поведенческий анализ
Более продвинутые боты эмулируют браузер. Распознать их можно только по паттернам поведения:
Реализация такого анализа требует JavaScript на стороне клиента и отправки данных на сервер. Этим занимаются сервисы наподобие Google reCAPTCHA v3 или Cloudflare Bot Management.
Вычислительные вызовы (proof-of-work)
Вместо того чтобы отвлекать пользователя капчой, можно заставить браузер клиента выполнить небольшую вычислительную задачу (например, вычислить хеш SHA-256 от некоторых данных). Для человека это незаметно, а для бота, который не имеет полноценного движка JS, становится препятствием. Такой подход используют плагины вроде WP Bruiser.
Ни одно решение не даст 100% гарантии, но комбинация методов создаёт систему, которую большинству ботов преодолеть не под силу.
Вот пример правил для файла .htaccess, который лежит в корне вашего сайта:
|
1 2 3 4 5 6 |
RewriteEngine On RewriteCond %{REQUEST_METHOD} POST RewriteCond %{REQUEST_URI} .wp-comments-post.php* RewriteCond %{HTTP_REFERER} !.*мой-сайт.ru.* [OR] RewriteCond %{HTTP_USER_AGENT} ^$ RewriteRule (.*) ^http://%{REMOTE_ADDR}/$ [R=301,L] |
Разумеется, слова "мой-сайт.ru" нужно заменить на адрес вашего сайта.
Выбор плагина должен зависеть от типа спама, с которым вы сталкиваетесь:
Плагины и серверные фильтры - это основа защиты, но у них есть принципиальное ограничение: они срабатывают после того, как бот уже установил соединение с вашим сервером, занял процессорное время и, возможно, начал загрузку страницы. Специализированные антибот-сервисы решают эту проблему иначе - они переносят "точку фильтрации" на уровень выше, блокируя нежелательный трафик ещё до того, как он достигнет вашего хостинга.
Архитектурное отличие: фильтрация на входе
В отличие от традиционных плагинов, которые обрабатывают запрос уже внутри CMS, антибот-сервисы вроде KillBot работают на уровне DNS или через легковесный JavaScript-код, размещённый на вашем сайте (для конструкторов сайтов и прочего подобного, где невозможно указать свою A запись домена).
DNS-интеграция (рекомендуемый вариант для полноценной защиты). Вы просто изменяете A записи вашего домена, перенаправляя трафик на фильтрующие серверы KillBot. Подключение занимает несколько минут и не требует установки каких-либо скриптов или плагинов. Именно этот режим обеспечивает полноценную фильтрацию трафика до попадания на сайт. Бот даже до сайта не дойдёт, его путь завершится еще на проксирующих серверах Киллбот. Бот, который не попал на ваш сайт - не отправит спам.
Механизм детекции: как KillBot отличает человека от бота
KillBot использует многоуровневую систему анализа, которая включает проверку по трём основным векторам:
Интеграция с рекламными системами и аналитикой
Одна из самых болезненных проблем для владельцев коммерческих сайтов - это слив рекламного бюджета на ботов. Вы платите за клик, а переходит - скрипт, который не совершит покупку, не оставит заявку, а просто имитирует целевое действие.
KillBot решает эту проблему на уровне архитектуры:
Совместимость с конструкторами сайтов
KillBot работает на любых CMS и даже на сайтах-конструкторах (Tilda, Wix), так как интеграция происходит на уровне DNS или через установку универсального кода. Ни один сервис не даёт 100% гарантии, но KillBot (особенно в связке с DNS-фильтрацией + JS-аналитикой) обеспечивает один из самых высоких порогов защиты на современном рынке, особенно против эмуляторов браузеров и поведенческих ботов.
Борьба со спамом похожа на уборку в доме: идеального порядка не бывает, но можно сделать так, чтобы мусор появлялся крайне редко и не доставлял хлопот.
Главные правила:
И помните: хорошая защита - это не про то, чтобы поставить максимально сложную капчу и мучить посетителей. Это про то, чтобы бот даже не добрался до формы, а человек ничего не заметил. Современные инструменты позволяют этого добиться.
Теперь вы знаете достаточно, чтобы сделать свой сайт чище и безопаснее. Удачи!
Cloudflare окончательно заблокирован в РФ ещё летом 2025 года.
Функцию фильтрации ботов Cloudflare взял на себя российский антибот Killbot.
Принцип работы отличается от привычного, отслеживаются не знакомые всем при настройке других антибот решений параметры (входящие IP адреса, AS подсети ботов, User Agent и прочее, всё это легко подделывается), а уникальные для каждого набора браузеров слепки.
По отличию оригинального браузера от модифицированного, тот или иной заход определяется либо как заход реального посетителя, либо как заход бота.
Чтобы не повторяться - расписывал более подробно в статьях:
Попробовать бесплатно. При регистрации в Killbot введите промокод
promo13
и получите месяц тестирования платного тарифа Killbot (фильтрация трафика, 1000 руб) и Ads (отключение показа рекламы поведенческим ботам, 1000 руб) в качестве бонуса. Этого вам хватит на то, чтобы понять, подходит вам данное решение, или нет. На данный момент - в Рунете нет более достойной альтернативы, по соотношению цена-качество. Срок действия промокода ограничен по времени, куда-то записывать его нет смысла. В следующий раз промокод уже будет другой, поэтому использовать его нужно сейчас, когда вы читаете этот текст. Промокод действует только в форме регистрации. Если аккаунт уже создан - создайте новый, на другой почте, и при регистрации в последнем поле введите промокод.
Подпишитесь на Telegram канал / MAX для того, чтобы всегда быть в курсе последних новостей и обновленных настроек для защиты от ботов, а также оперативно получать новые материалы, выходящие на antibot24.ru

Автор статей: Сергей (AntiBot24). Эксперт в области фильтрации поведенческого трафика, настройки антибот систем. Высший рейтинг на Kwork, более 680 отзывов, 100% заказов успешно сдано, 56% повторных заказов. Пишу подробные статьи, инструкции по фильтрации ботов в своем блоге antibot24.ru
Всегда нужно иметь в виду, что те советы, которые вы прочли в статьях - это лишь часть настроек, которые я делаю при профессиональной экспертной настройке фильтрации поведенческих ботов. Все остальное - это непубличные профессиональные секреты. Любая информация, становящаяся общедоступной - достаточно быстро устаревает и перестает быть эффективной.
Если вы столкнулись с повышенной роботностью в Яндекс метрике, увеличением числа прямых заходов, увеличением количества отказов - вы всегда можете заказать у меня настройку Killbot.