Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам обеспечивать вас лучшим контентом. Вы можете прочитать подробнее о cookie-файлах или изменить настройки браузера. Отключение cookie-файлов может привести к неполадкам в работе сайта. Продолжая пользоваться сайтом без изменения настроек, вы даете согласие на использование ваших cookie-файлов. Это совершенно безопасно!

Политика обработки coockie.

Капча и антиспам в формах заявки

Капча и антиспам в формах заявки

Однажды утром менеджер открывает почту и видит там сорок заявок. Радости хватает на минуту: все сорок — от несуществующих людей с бессмысленными текстами и ссылками на посторонние сайты. Настоящая заявка в этой куче тоже была, но её нашли через два дня. Спам в формах — проблема, которая начинается как мелкое раздражение, а заканчивается потерянными клиентами, потому что настоящие обращения тонут в мусоре или менеджер перестаёт проверять ящик. При этом лекарство часто оказывается хуже болезни: грубо поставленная капча режет живые обращения сильнее, чем спам.

Откуда берётся спам в формах

Понимание механики определяет выбор защиты, поэтому стоит разделить источники.

Автоматические рассылки ботов. Программа обходит сайты, находит формы и отправляет в них текст со ссылками. Цель — не столько вы, сколько попытка разместить ссылку где угодно. Это самый массовый и самый простой для отсечения тип.

Спам от рекламных агентств. Вполне настоящие люди или полуавтоматические системы, рассылающие предложения услуг через ваши же формы обратной связи. Формально это не боты, и техническая защита от них помогает плохо.

Целевой спам конкурентов. Редкое, но встречающееся явление: формы заваливают заявками намеренно, чтобы менеджеры не справлялись. Обычно распознаётся по всплеску и однотипности.

Тестовые отправки. Форма, которую кто-то нашёл и «попробовал». Мусор, но безобидный.

Основная масса — первый тип. Именно на него рассчитаны все базовые методы защиты, и в большинстве случаев их достаточно.

Чем плоха капча, и почему с неё не стоит начинать

Капча — самый очевидный ответ на спам и далеко не лучший. Причины простые.

Она теряет обращения. Каждое дополнительное действие между желанием написать и отправкой формы уменьшает количество отправок. Капча с выбором картинок или вводом искажённых символов — это несколько секунд возни и вероятность ошибиться. Часть людей на этом месте закрывает страницу. В нишах, где обращений и так немного, это ощутимые деньги.

Она хуже работает на телефоне. Мелкие картинки, неудобное нажатие, необходимость переключаться — на мобильном всё это раздражает сильнее. А большая часть обращений сегодня приходит именно с телефона.

Она плохо работает для пожилых людей и для тех, кто спешит. Если ваша аудитория — не молодые технически подкованные пользователи, потери будут выше среднего.

Она не спасает от рекламных агентств. Люди её проходят.

Вывод не в том, что капча не нужна никогда. Вывод в том, что начинать надо не с неё, а с невидимых методов, и подключать капчу только если они не справились.

Невидимые методы, которые стоит внедрить в первую очередь

Эти способы не мешают живому человеку вообще — он их не видит — и при этом отсекают большую часть автоматического спама.

Скрытое поле-ловушка. В форму добавляется поле, невидимое для человека, но видимое для программы. Человек его не заполняет, бот заполняет. Если поле заполнено — отправка отбрасывается. Метод древний, простой и до сих пор отсеивающий значительную часть ботов.

Проверка времени заполнения. Бот отправляет форму за доли секунды после загрузки страницы, человеку нужно хотя бы несколько секунд. Если форма отправлена быстрее, чем через три секунды — это не человек. Настраивается один раз, живым посетителям не мешает.

Одноразовый ключ формы. Каждая загрузка страницы выдаёт уникальный ключ, который проверяется при отправке. Отправка без ключа или с повторно использованным ключом отклоняется. Отсекает ботов, которые шлют запросы напрямую, минуя страницу.

Ограничение частоты отправок. С одного адреса не больше нескольких отправок за определённое время. Не даёт заваливать форму массово.

Проверка содержимого. Отклонение сообщений, где есть ссылки, много латинских букв в русскоязычной форме, характерные спам-слова. Настраивается по факту — по тому спаму, который к вам реально приходит.

Проверка полей на осмысленность. Имя из тридцати согласных подряд, телефон из одинаковых цифр, почта на несуществующем домене — всё это отсеивается простыми правилами.

По нашему опыту сопровождения, комбинация этих методов убирает подавляющее большинство автоматического спама, и никакой капчи не требуется. Настраивается это один раз и дальше работает.

Если невидимых методов не хватило

Бывают ситуации, когда сайт попал в базу и спам идёт целенаправленно. Тогда подключается следующий уровень, и здесь важно выбрать наименее болезненный вариант.

Умная капча, которая появляется не всегда. Современные решения оценивают поведение посетителя и показывают проверку только подозрительным. Обычный человек не видит ничего. Это лучший компромисс, и если уж ставить капчу, то такую.

Простой вопрос вместо картинок. «Сколько будет два плюс три», «введите последние четыре цифры вашего телефона ещё раз». Понятно, быстро, работает на телефоне. Слабее против серьёзных ботов, но против массовых рассылок вполне достаточно.

Галочка «я не робот». Привычна и относительно безобидна, но всё же добавляет действие.

Подтверждение по телефону через код. Сильная защита, но существенные потери обращений. Оправдана только там, где каждая заявка дорога в обработке и нужно гарантированное качество — например, при записи на выезд специалиста.

Чего точно не стоит делать: ставить искажённые символы, которые трудно прочитать; требовать регистрации для отправки обращения; ставить капчу на все формы подряд, включая подписку и обратный звонок.

Не только формы: другие каналы спама

Форма заявки — не единственная дверь.

Онлайн-консультант. Живосайт и Энвибокс имеют собственные настройки фильтрации, которые часто не включены. Стоит проверить.

Обратный звонок. Форма заказа звонка — любимая мишень: спамер вводит чужой номер, ваша система звонит незнакомому человеку, и он получает нежданный вызов. Здесь особенно нужны ограничение частоты и проверка формата номера.

Комментарии и отзывы. Если на сайте есть отзывы, они собирают спам активнее форм. Решение — премодерация: ничего не публикуется без вашего подтверждения.

Почтовый ящик, указанный на сайте. Адрес, написанный открытым текстом, собирают автоматически. Помогает вывод адреса скриптом или картинкой, но удобнее просто иметь нормальный фильтр на стороне почты.

Регистрация в личном кабинете. Если она есть, боты создают фиктивные учётные записи. Помогает подтверждение адреса почты.

Как убедиться, что защита не съела живые обращения

Это главный риск всей затеи, и проверять его нужно осознанно.

Сразу после внедрения отправьте форму сами — с телефона и с компьютера, в разных браузерах. Убедитесь, что письмо пришло и что оно пришло на актуальный адрес.

Сравните количество обращений до и после. В Яндекс.Метрике должна быть настроена цель на успешную отправку формы. Если после установки защиты число целевых отправок упало на треть — значит, защита слишком жёсткая.

Настройте журнал отклонённых отправок. Это важнее всего: система должна не молча выбрасывать подозрительные обращения, а складывать их в отдельное место, где их можно просмотреть. Раз в неделю проверяйте — не попало ли туда что-то настоящее. Мы регулярно находим в таких журналах живые заявки, отсеянные слишком строгим правилом.

Проверяйте отправку после каждого обновления сайта. Форма — самая хрупкая часть сайта: она ломается от обновления системы, от смены почтового сервера, от изменения настроек хостинга. Регулярная проверка должна войти в регламент сопровождения.

Дублируйте обращения. Заявка должна уходить не только письмом, но и попадать в систему учёта клиентов вроде Битрикс24 или амоСРМ, а лучше ещё и в мессенджер ответственному. Тогда даже если письмо потерялось в спам-фильтре почты, обращение не пропадёт.

Отдельная проблема: ваши письма уходят в спам

Обратная сторона темы, которую часто упускают. Заявка отправилась, система сформировала письмо, но оно попало в папку «Спам» у самой компании или у клиента, которому уходит подтверждение.

Типичные причины: письма отправляются от адреса на чужом домене; на домене не настроены записи, подтверждающие право сервера отправлять почту; хостинг отправляет почту с адреса, который находится в списках рассылателей спама; в письме много ссылок и мало текста.

Практическое решение — отправлять почту с сайта через нормальный почтовый сервис на своём домене, а не встроенными средствами хостинга. И обязательно проверять: отправить тестовую заявку на несколько разных почтовых сервисов и убедиться, что письмо дошло во «Входящие», а не в спам.

Как это связано с продвижением «3 в 1»

Тема кажется чисто технической, но она напрямую касается всех трёх точек, через которые к вам приходят обращения, и мы в «Сайтах Профессионально» проверяем их вместе.

Первая точка — поиск и заявки с сайта. Здесь всё очевидно: сломанная или перегруженная защитой форма означает, что вся работа по привлечению людей на сайт пропадает на последнем шаге. Самая обидная потеря — когда обращения идут, а форма их не пропускает.

Вторая точка — Яндекс.Справочник, карточка в Яндекс Картах и Яндекс Бизнесе. Оттуда обращения приходят звонком или сообщением внутри карточки, и они не проходят через ваши формы вообще. Их нужно отдельно проверять и отдельно учитывать — иначе при разборе «куда делись заявки» вы будете смотреть только на сайт и не увидите половины картины. Сообщения в карточке, кстати, тоже иногда собирают спам, и их фильтрация настраивается в Яндекс Бизнесе.

Третья точка — 2ГИС. То же самое: обращения идут мимо сайта, их надо контролировать отдельно.

Практический вывод: настроив защиту форм, проверьте, что учёт обращений собирает все три канала в одном месте. Резервный канал приёма заявок — это не паранойя: если форма сломается, обращения с карт всё равно будут приходить, и вы не останетесь без клиентов на время починки.

Как отличить спам от странного, но настоящего обращения

Отдельный практический вопрос: не всякая непонятная заявка — спам. Иногда это реальный клиент, который писал с телефона на ходу.

Признаки настоящего обращения, которое выглядит подозрительно: короткий текст без знаков препинания, но с осмысленным вопросом; телефон в необычном формате; имя одной буквой; отправка ночью. Всё это нормально для живого человека.

Признаки спама: ссылки в тексте; предложение услуг вместо вопроса; полностью латинский текст в русскоязычной форме; одинаковые сообщения с разных адресов; заполненные скрытые поля; отправка через доли секунды после загрузки страницы.

Практическое правило: сомнительные заявки не удалять, а складывать в отдельную папку и раз в неделю просматривать. Стоимость просмотра — пять минут, стоимость потерянного клиента — гораздо выше.

И ещё: если спам-заявки содержат телефон, по ним не надо перезванивать вручную «на всякий случай». В части случаев это чужие номера, вписанные спамерами, и звонок приведёт к жалобе.

Что должно быть в регламенте

Проверка отправки всех форм — раз в месяц, реальной отправкой, а не осмотром.

Просмотр журнала отклонённых обращений — раз в неделю.

Сравнение количества целевых отправок в Яндекс.Метрике с прошлым периодом — раз в месяц.

Проверка, что письма с сайта не попадают в спам, — раз в квартал и обязательно после смены хостинга или почтового сервиса.

Проверка каналов обращений с карточек в Яндекс Бизнесе и 2ГИС — раз в месяц.

В ХостСМС настройки форм, включая скрытые поля, проверку времени заполнения, ограничение частоты и журнал отправок, реализуются штатно — мы настраиваем такую защиту регулярно и почти никогда не доходим до необходимости ставить видимую капчу. В 1С-Битрикс возможности схожие, в ВордПресс защита обычно реализуется дополнительными расширениями, которые надо обновлять и за которыми нужно следить.

Если у вас в почту сыплется спам с сайта или, наоборот, вы подозреваете, что форма перестала пропускать настоящие обращения, — специалисты компании «Сайты Профессионально» бесплатно проверят ваши формы, посмотрят, доходят ли письма, и покажут, где теряются заявки. Мы занимаемся разработкой, сопровождением и продвижением сайтов более девятнадцати лет и знаем, как настроить защиту так, чтобы спам не проходил, а живые обращения не терялись. Проверка бесплатная и ни к чему не обязывает.

Хотите получить бесплатную диагностику сайта?

Получите бесплатную экспресс-диагностику за 24 часа. Проверим ошибки, сбои, скорость, безопасность и скрытые ошибки — пришлём отчёт с рекомендациями.

  • Скорость загрузки и мобильная версия
  • Уязвимости, вирусы, взломы
  • Битые ссылки, дубли, SEO-ошибки
  • Статус домена, SSL, хостинга
57 постоянных клиентов · Среднее время реакции на сбой — 2 мин · Работаем с 2006 г.

Заказать бесплатный аудит

Это бесплатно. Без спама — только отчёт и 1–2 рекомендации в мессенджер.


Популярные решения наших клиентов:

Сопровождение сайта

До 10 часов работ в мес.
Ежедневная диагностика
Продление домена
Продление хостинга/сервера
от 10 000 Р/МЕС
Сопровождение сайта + внесение правок
До 40 часов работ в мес.
от 20 000 Р/МЕС
Сопровождение сайта + внесение правок + постоянная реклама (SEO)
До 100 часов работ в мес.
от 30 000 Р/МЕС

19 лет занимаемся интернет-проектами
57 постоянных компаний-клиентов
Сотрудники с опытом работы от 10 лет
phone max

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам обеспечивать вас лучшим контентом. Вы можете прочитать подробнее о cookie-файлах или изменить настройки браузера. Отключение cookie-файлов может привести к неполадкам в работе сайта. Продолжая пользоваться сайтом без изменения настроек, вы даете согласие на использование ваших cookie-файлов. Это совершенно безопасно!

Политика обработки coockie.

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам обеспечивать вас лучшим контентом. Вы можете прочитать подробнее о cookie-файлах или изменить настройки браузера. Отключение cookie-файлов может привести к неполадкам в работе сайта. Продолжая пользоваться сайтом без изменения настроек, вы даете согласие на использование ваших cookie-файлов. Это совершенно безопасно!

Политика обработки coockie.