Финансовый риск
От 50 000 до 300 000 рублей в час из-за недоступности сайта для клиентов при атаке на прикладном уровне (L7), перерасхода ресурсов CPU/RAM хостинга.
Влияние на KPI
Снижение конверсии заказов. Медленный отклик сайта (TTFB) ухудшает поведенческие факторы и пессимизирует поисковый трафик из Google и Яндекса.
Уровень критичности
Высокий
Кому поручить
DevOps-инженер / Бэкенд-разработчик
CAPTCHA появилась в 2000 году как «тест Тьюринга для веба» — задача, которую человек решит легко, а машина не сможет. Спустя 26 лет машины научились решать CAPTCHA лучше людей, а люди — ненавидеть эти тесты.
В этой статье разберём, почему традиционная CAPTCHA больше не защищает, как именно её обходят, и какие методы реально работают для защиты форм от ботов.
Как боты обходят CAPTCHA
Существует несколько способов обхода, и все они дешёвые и масштабируемые.
Почему CAPTCHA вредит бизнесу
Даже если бы CAPTCHA работала идеально, она всё равно плохой выбор.
Современные боты умеют проходить простые CAPTCHA через solver API, браузерную автоматизацию и готовые антидетект-инструменты. CAPTCHA остаётся одним слоем, но не должна быть единственной границей защиты.
Лучший вариант — адаптивная проверка: rate limit, reputation, fingerprint, JS/PoW challenge, WAF-правила и поведенческий скоринг. Человеку проверка должна показываться редко, а боту — усложнять каждое действие.
Она уместна как fallback для спорных сессий: массовые регистрации, подозрительные формы, восстановление пароля, login после серии ошибок. Но для всего трафика включать CAPTCHA обычно вредно для конверсии.
Смотрите падение конверсии формы, рост отказов на шаге проверки, жалобы пользователей и расхождение между трафиком и числом заявок. Если реальные пользователи регулярно не проходят проверку — нужен более мягкий challenge.
Что работает вместо CAPTCHA
Эффективная защита — невидимая для пользователей и многослойная. Ни один метод не идеален сам по себе, но комбинация отсекает 95%+ ботов.
Когда CAPTCHA всё-таки нужна
В некоторых сценариях CAPTCHA остаётся разумным выбором — как последний рубеж, а не первый.
Связанные материалы
- 12 признаков бот-атаки на формы — как понять, что вас атакуют
- Полный гид по защите от ботов — стратегия защиты
- Очистка CRM от фейковых лидов — что делать с накопленным мусором
- Rate limiting в nginx — техническая реализация
Скопируйте эти вопросы и отправьте вашему техническому директору (CTO) или руководителю разработки:
- Настроена ли WAF-фильтрация для отсечения ботов с помощью JS-челленджей без показа капчи реальным пользователям?
- Защищен ли веб-сервер от атак типа Slowloris путем оптимизации HTTP Keep-Alive таймаутов?
- Проверено ли наше приложение на защиту от атак типа HTTP Request Smuggling и отравления кэша?
Словарь по теме
Fingerprinting
Технология идентификации посетителя по уникальным характеристикам браузера и устройства без cookies. Используется для обнаружения ботов.
Rate Limiting
Ограничение количества запросов с одного IP-адреса за определённый период времени. Первая линия защиты от ботов, брутфорса и простых DDoS-атак.
Honeypot
Скрытое поле-ловушка в веб-формах. Невидимо для пользователей, но боты автоматически заполняют все поля. Если honeypot заполнен — запрос от бота.
CAPTCHA
Тест для отличия человека от бота. Просит распознать изображения, решить задачу или просто кликнуть галочку. Используется для защиты форм.
nginx
Популярный веб-сервер и reverse proxy. Используется для раздачи статики, балансировки нагрузки, терминации SSL.
WAF
Web Application Firewall — межсетевой экран для веб-приложений. Фильтрует HTTP-трафик, блокирует SQL-инъекции, XSS, и другие атаки на прикладном уровне.