Гайды · 8 сентября 2026 · 12 мин чтения

Капча стоит, а спам в формах идёт: что делать

Почему капча для сайта не останавливает мусорные заявки: как за 15 минут понять, кто заполняет ваши формы, и какие защиты работают вместо капчи и вместе с ней.

Форма обратной связи с капчей, через которую проходят мусорные заявки
Содержание · 9

Капча для сайта закрывает ровно один сценарий: автоматическую отправку формы из браузера. Если после её установки мусор в заявках остался, значит спам приходит другим путём, и никакая замена одной капчи на другую здесь не поможет. Сначала надо понять, кто именно заполняет ваши формы.

Разберём три источника мусора, дадим проверку на 15 минут, которая определяет ваш случай, и разберём защиты, которые работают: скрытое поле, время заполнения, серверная проверка и лимиты. Порядок важен: половина сайтов ставит капчу против спама, которого у них нет.

Три источника мусора, и все выглядят одинаково#

В почте они неотличимы: пришла заявка, в ней ерунда. В причинах разница принципиальная.

Массовые боты. Программа обходит сайты, находит формы по стандартным именам полей и отправляет во все подряд текст со ссылками. Ей всё равно, что у вас за бизнес. Такие заявки приходят пачками, часто ночью, с латиницей вперемешку с русским.

Целевой спам от людей. Живой человек в агентстве по продвижению открывает ваш сайт, руками заполняет форму и предлагает услуги. Никакая проверка "человек или робот" его не остановит, потому что он человек.

Фальшивые конверсии. Бот открывает страницу в программном браузере, срабатывает цель в Метрике, а до сервера запрос не доходит. В аналитике заявка есть, в почте её нет. Мы разбирали такой случай в статье про скликивание: за день шесть достижений целей, ноль записей в логах.

Первый случай лечится техникой, второй: правилами обработки, третий вообще не про формы, а про рекламу и аналитику. Капча из этого списка бьёт только по первому, да и то не всегда.

1 из 3источников мусорных заявок реально закрывается капчей на форме

Проверка за пятнадцать минут: чей у вас случай#

Понадобится доступ к почте с заявками, Метрика и, желательно, логи сервера. Смотрите за последнюю неделю.

Шаг 1. Время суток. Выпишите время всех мусорных заявок. Ровные интервалы или ночь по московскому времени: машина. Рабочие часы: вероятно, человек.

Шаг 2. Содержимое. Ссылки в поле сообщения, транслит, одинаковый текст в разных заявках: массовый бот. Осмысленное предложение услуг с обращением к вашей компании: целевой спам.

Шаг 3. Сверка с логами. Возьмите время трёх заявок и найдите их в логе обработчика форм. Помните про часовые пояса: Метрика показывает московское время, сервер часто пишет по Гринвичу. Заявка есть в Метрике, но её нет в логе: фальшивая конверсия.

Шаг 4. Браузер. В Метрике отчёт по визитам в срезе по браузеру. Программные сборки вроде HeadlessChrome видны отдельной строкой, и все конверсии с них можно считать мусорными.

| Что видите | Источник | Что ставить | |---|---|---| | Пачки ночью, ссылки в тексте, транслит | Массовый бот | Скрытое поле, проверка времени, лимит на адрес | | Осмысленные предложения услуг в рабочее время | Человек | Стоп-слова, отдельная папка, обязательное поле по нише | | Цель в Метрике есть, в логах пусто | Подделка ответа | Серверная цель, сегмент и корректировка в Директе | | Одна и та же форма, разные имена, один телефон | Проверка вашей защиты | Лимит по номеру, подтверждение кодом |

Если после этой таблицы у вас две строки одновременно: нормально, спам редко бывает одного сорта. Лечить надо обе, но начинать с той, которой больше по объёму.

Почему капча пропускает#

Три причины, по которым капча для сайта перестала быть надёжным фильтром.

Первая: капчу решают за деньги. Существует рынок сервисов, которые распознают задания и отдают ответ по программному интерфейсу: в поиске по запросу "капча для сайта" такой сервис стоит прямо в первой десятке рядом с инструкциями по установке. Для рассыльщика это статья расходов, а не препятствие.

Вторая, и она важнее: капча живёт на странице, а форма отправляется на сервер. Если обработчик принимает запрос без проверки токена капчи на своей стороне, бот просто шлёт запрос напрямую по адресу обработчика, минуя страницу с капчей. Так устроено большинство самописных форм: капчу проверяет скрипт в браузере, а серверу верят на слово. Проверить это можно за минуту: отправьте запрос на адрес обработчика любым инструментом вроде curl без параметров капчи и посмотрите, придёт ли заявка.

Если заявка пришла, у вас не защита, а декорация: любая капча на такой форме отсекает только тех ботов, которые честно открывают страницу. Проверка токена должна происходить на сервере, до записи заявки.

Третья: капча не отличает намерение. Живой человек, который рассылает предложения по формам обратной связи, проходит её так же, как ваш клиент.

Что работает вместо капчи и вместе с ней#

Порядок: от самого дешёвого и незаметного к самому грубому.

Скрытое поле-ловушка. В форму добавляется поле, которого человек не видит: оно спрятано стилями и помечено как служебное для программ чтения с экрана. Люди его не заполняют никогда, простые боты: почти всегда. Заявка с заполненным полем молча отбрасывается на сервере. Это два часа работы и ноль неудобств для клиента.

Время заполнения. В скрытом поле проставляется момент открытия формы, сервер сравнивает его с моментом отправки. Меньше трёх секунд почти наверняка означает машину: человек за это время не успевает набрать даже телефон. Верхнюю границу тоже стоит ставить, но щедрую, часа два, иначе отсечёте тех, кто открыл форму и ушёл пить кофе.

Проверка на сервере. Всё, что проверяется в браузере, обходится. Обязательные поля, формат телефона, длина сообщения, наличие ссылок: должно проверяться там же, где заявка записывается.

Лимит по адресу и номеру. Не больше трёх заявок с одного адреса в час. Осторожно: за одним адресом сидят целые офисы и абоненты мобильных операторов, поэтому лимит должен быть мягким, а превышение должно уходить в отдельную папку, а не в мусор.

Стоп-слова. Против человеческого спама работает лучше всего: список из двух десятков слов вроде "продвижение", "seo", "рассылка" плюс запрет ссылок в поле сообщения. Такие заявки не удаляются, а складываются отдельно: иногда среди них попадаются настоящие клиенты, которые пишут "нужно продвижение".

Невидимая капча. СмартКапча Яндекса или reCAPTCHA оценивают поведение и показывают задание только подозрительным посетителям. Ставить её имеет смысл после того, как закрыты предыдущие пункты, и только с проверкой токена на сервере.

Подтверждение по коду. Самая надёжная и самая дорогая по конверсии мера: заявка принимается после ввода кода из смс. Каждый шаг снижает число заявок, поэтому включать это стоит там, где заявка дорогая,: например, при записи на дорогую услугу.

2-3 часаработы на ловушку и проверку времени: по нашей ставке 5-9 тысяч рублей разово

Что проверить в самом обработчике формы#

Защита живёт не в форме, а в коде, который принимает заявку. Пять проверок, которые стоит прогнать на своём сайте прямо сейчас.

Принимает ли обработчик запрос без страницы. Отправьте запрос напрямую на его адрес. Пришла заявка: значит форма не проверяет ни капчу, ни источник запроса.

Проверяются ли обязательные поля на сервере. Отключите скрипты в браузере и отправьте пустую форму. Если заявка ушла, вся ваша валидация живёт только на фронте.

Есть ли ограничение на длину. Поле сообщения без лимита превращает вашу почту в свалку: рассыльщики шлют по несколько килобайт текста.

Пишется ли лог. По каждой заявке нужны время, адрес отправителя, заголовок источника и результат проверок. Без лога вы не отличите бота от человека даже приблизительно и не сможете доказать себе, что защита сработала.

Что происходит при отказе. Правильное поведение: отвечать так же, как при успехе, а заявку молча складывать в отдельную папку. Если сервер честно отвечает "заявка отклонена", рассыльщик подберёт обход за один вечер.

Как не потерять живые заявки#

Любая защита режет не только ботов. Поэтому вводить её нужно с замером, иначе через месяц вы обнаружите, что спама нет, а заявок стало вдвое меньше, и не поймёте почему.

Порядок простой. Записываете число заявок за две недели до изменений. Включаете одну меру, ждёте неделю, смотрите два числа: сколько мусора отсеялось и сколько всего заявок пришло. Если общее число упало сильнее, чем ушёл мусор, мера слишком строгая.

Три меры, которые чаще всего режут живых: жёсткий лимит по адресу (офисы и мобильные операторы), обязательный код из смс (люди не вводят), капча с картинками на мобильных (мелко, не с первого раза). Все три ставятся последними и только если без них не обойтись.

Что унести с собой

Сначала определите источник мусора, потом лечите. Массовые боты останавливаются ловушкой и проверкой времени, живой спам от агентств: стоп-словами и отдельной папкой, фальшивые конверсии вообще лечатся не на форме, а в рекламе. Капча ставится последней и только с проверкой на сервере, иначе она украшение. И каждая мера вводится с замером числа заявок до и после.

Сколько стоит спам, если ничего не делать#

Считается просто. Возьмите число мусорных заявок в неделю, умножьте на три минуты, которые менеджер тратит на разбор каждой, и получите часы. Двадцать мусорных заявок в неделю превращаются в час рабочего времени, а за год это полторы рабочие недели.

Второй счёт неочевиднее. Мусорные заявки попадают в статистику: конверсия сайта выглядит выше, чем есть, а если заявки ещё и уходят целями в Метрику, на них учатся автостратегии Директа и начинают приводить похожую аудиторию. Тогда спам начинает стоить не только времени, но и рекламного бюджета.

Третий счёт: доверие к каналу. Когда каждая вторая заявка мусорная, менеджер перестаёт открывать их сразу. Настоящий клиент ждёт ответа лишний час, а иногда и до следующего утра.

Разные формы ломаются по-разному#

Защита подбирается под тип формы, потому что цена ошибки везде своя.

Заявка на услугу. Здесь дороже всего потерять живого человека, поэтому строгие меры не годятся. Ловушка, время заполнения, серверная проверка, дальше стоп-слова.

Форма обратного звонка. Часто атакуется автоматом ради номера в базе. Помогает лимит по номеру телефона и запрет повторной отправки того же номера в течение часа.

Регистрация. Единственное место, где подтверждение по почте или коду оправдано почти всегда: аккаунт-мусор потом чистить дороже.

Комментарии и отзывы. Тут работает не фильтр, а модерация: публикация после проверки. Автоматика отсеет очевидное, остальное решает человек.

Поиск по сайту и калькуляторы. Их обычно не защищают вовсе, а зря: боты гоняют их сотнями запросов и создают нагрузку. Достаточно мягкого лимита на число запросов в минуту.

Кто это настраивает#

Начинаем с той самой проверки на пятнадцать минут: смотрим заявки, Метрику и логи и говорим, какой у вас источник мусора. Дальше закрываем его по порядку: ловушка, время, серверная проверка, лимиты,, а капчу ставим последней и только с проверкой на сервере. Разово это укладывается в 5-9 тысяч рублей, дальше защита работает без абонплаты.

Если сайт уже на обслуживании, это входит в часы тарифа: "Присмотр" даёт 2 часа в месяц за 5 900 рублей, "Рабочий" шесть часов за 15 600. Когда мусор идёт из рекламы и подозрение на фальшивые конверсии, разбираемся в рамках аудита: сверяем клики, визиты и записи на сервере и отделяем ботов от неудачных настроек кампании.

Заодно советуем прогнать сайт через бесплатный аудит по 17 маркерам: он показывает не только видимость в поиске и нейросетях, но и очевидные технические дыры, которые обычно обнаруживаются вместе со спамом. Оценка выдаётся без регистрации.

FAQ

Что ещё спрашивают про спам в формах

  • 01Какая капча для сайта лучше защищает от спама?
    Невидимая, которая оценивает поведение и показывает задание только подозрительным: у Яндекса это СмартКапча, у Google reCAPTCHA. Картинки с искажёнными буквами сегодня останавливают только самых ленивых. Но выбор капчи вторичен: если мусор идёт напрямую в обработчик формы мимо страницы, любая капча бессильна, потому что она проверяется на фронте.
  • 02Как отличить бота от человека в заявках?
    По трём признакам. Время заполнения: боты укладываются в 1-3 секунды, человек тратит от 15. Скрытое поле-ловушка: браузер его не показывает, а бот заполняет всё подряд. Совпадение с логами сервера: если в Метрике конверсия есть, а в логах отправки формы нет, это подделка ответа, а не заявка.
  • 03Что такое honeypot и почему он эффективнее капчи?
    Это скрытое поле в форме, невидимое для человека. Люди его не трогают, простые боты заполняют. Заявка с заполненным полем отбрасывается на сервере. Honeypot ничего не стоит, не мешает клиентам и не требует внешнего сервиса, но не спасает от целевого спама, который шлют люди руками.
  • 04Спам приходит от людей, а не от ботов. Капча поможет?
    Нет. Предложения продвижения, разработки и рассылок пишут живые исполнители, они пройдут любую проверку. Здесь работают другие инструменты: фильтр по ключевым словам в теме и тексте, отдельная папка для таких заявок, обязательное поле с уточняющим вопросом по вашей нише и запрет ссылок в поле сообщения.
  • 05Сколько стоит поставить защиту от спама на форму?
    Скрытое поле-ловушка и проверка времени заполнения занимают 2-3 часа вместе с тестированием. Подключение СмартКапчи или reCAPTCHA: примерно столько же. По нашей ставке 2 300-2 950 рублей в час это 5-9 тысяч рублей разово, дальше защита работает без абонплаты.
  • 06Может ли защита от спама отсечь настоящих клиентов?
    Может, и это главный риск. Строгий лимит по адресу режет офисы и мобильных операторов, где сотни людей выходят с одного адреса. Капча с картинками отсекает людей с плохим зрением и часть пожилых клиентов. Поэтому начинайте с невидимых проверок и смотрите на число заявок до и после: падение конверсии заметнее любого спама.
капча для сайтаспам в форме обратной связисмарт капчаяндекс смарт капчазащита формы от спамаспам заявки с сайта
Юрий, основатель Digital Impuls
— ОБ АВТОРЕ

Юрий · основатель Digital Impuls

Веду агентство Digital Impuls в Москве: сайты, SEO и GEO, Telegram-боты и AI-автоматизация под бизнес-задачу. Пишу разборы от практики — что реально проверили на проектах клиентов.

О студии и подходе →
— DIGITAL IMPULS

Нужен сайт, который приносит заявки?

Делаем сайты под бизнес-задачу с фикс-ценой и сроком. Начните с бесплатного аудита текущего сайта.

— TELEGRAM-КАНАЛ

Не пропусти следующий разбор.

Дублируем каждый пост в Telegram с короткой выжимкой.

@digitalimpulschannel →