Тема
Режим
Язык
Тема
Режим
Язык
Регистрация
FREE Бесплатный аудит сайта за 15 мин Заказать →

Автоспам в формах: 12 признаков атаки и план защиты за 24 часа

Как отличить бот-атаку от органического трафика, какие метрики сигнализируют о проблеме и как выстроить защиту за один рабочий день.

Executive Summary для руководителя
💰

Финансовый риск

От 50 000 до 300 000 рублей в час из-за недоступности сайта для клиентов при атаке на прикладном уровне (L7), перерасхода ресурсов CPU/RAM хостинга.

📈

Влияние на KPI

Снижение конверсии заказов. Медленный отклик сайта (TTFB) ухудшает поведенческие факторы и пессимизирует поисковый трафик из Google и Яндекса.

⚠️

Уровень критичности

Высокий

👤

Кому поручить

DevOps-инженер / Бэкенд-разработчик

Каждый день тысячи сайтов получают фейковые заявки от ботов. Менеджеры тратят время на обработку мусора, CRM захламляется, а реальные клиенты теряются в потоке спама. Как понять, что ваш сайт под атакой — и как это остановить?

В этом гайде — 12 конкретных признаков бот-атаки на формы и пошаговый план защиты, который можно реализовать за 24 часа.

Важно
Не игнорируйте первые признаки. Бот-атаки масштабируются: сегодня 50 фейковых заявок, через неделю — 500. Чем раньше начнёте защищаться, тем меньше ресурсов потратите.

Часть 1: Диагностика — 12 признаков атаки

Разделим признаки на три категории: поведенческие аномалии, технические индикаторы и бизнес-метрики.

Поведенческие аномалии

1
Признак 1: Мгновенное заполнение
2
Признак 2: Идентичные временные паттерны
3
Признак 3: Ночные всплески
4
Признак 4: Нет движения мыши

Технические индикаторы

1
Признак 5: Одинаковый User-Agent
2
Признак 6: IP из одной подсети
3
Признак 7: Заполнены скрытые поля
4
Признак 8: Отсутствует JavaScript-токен

Бизнес-метрики

1
Признак 9: Резкий рост заявок без роста трафика
2
Признак 10: Падение качества лидов
3
Признак 11: Рост bounce rate на странице формы
4
Признак 12: Подозрительные данные в полях
< 5 сек
Время заполнения
Подозрительно быстро
> 30%
Фейковых email
Требует реакции
> 50%
Недозвонов
Критический уровень
3-5 AM
Пик заявок
Явный признак ботов

Часть 2: План защиты за 24 часа

Защиту выстраиваем слоями: от простых мер к сложным. Каждый слой отсекает часть ботов.

💡
Совет
Если спам уже пошёл, сначала включите мягкие ограничения и сбор сигналов, а не жёсткую блокировку всех заявок. Так вы быстрее отделите ботов от реальных клиентов.

Часы 0-4: Экстренные меры

Срочные действия

Используйте Let's Encrypt или Cloudflare для бесплатных сертификатов
Лимитируйте /login, /api, /search — основные точки атак
Cloudflare WAF, ModSecurity или аналоги
Снижает нагрузку на origin в 5-10 раз
Grafana + Prometheus или встроенный в CDN
Быстрое переключение при атаке на основной
Телефон техподдержки для экстренных случаев
Блокировка регионов откуда не ждёте трафик
hCaptcha или Cloudflare Turnstile
Telegram/Slack уведомления при аномалиях

Часы 4-12: Базовая защита

Основные меры

Используйте Let's Encrypt или Cloudflare для бесплатных сертификатов
Лимитируйте /login, /api, /search — основные точки атак
Cloudflare WAF, ModSecurity или аналоги
Снижает нагрузку на origin в 5-10 раз
Grafana + Prometheus или встроенный в CDN
Быстрое переключение при атаке на основной
Телефон техподдержки для экстренных случаев
Блокировка регионов откуда не ждёте трафик
hCaptcha или Cloudflare Turnstile
Telegram/Slack уведомления при аномалиях

Часы 12-24: Продвинутая защита

Усиленные меры

Используйте Let's Encrypt или Cloudflare для бесплатных сертификатов
Лимитируйте /login, /api, /search — основные точки атак
Cloudflare WAF, ModSecurity или аналоги
Снижает нагрузку на origin в 5-10 раз
Grafana + Prometheus или встроенный в CDN
Быстрое переключение при атаке на основной
Телефон техподдержки для экстренных случаев
Блокировка регионов откуда не ждёте трафик
hCaptcha или Cloudflare Turnstile
Telegram/Slack уведомления при аномалиях
Результат
После внедрения всех слоёв вы отсечёте 90-95% бот-трафика. Оставшиеся 5% — продвинутые боты, для борьбы с которыми нужны специализированные решения.

Частые ошибки при защите форм

CAPTCHA отсекает часть простых скриптов, но плохо работает против дешёвых solver-сервисов, headless-браузеров и ручных ферм. Для форм лучше сочетать rate limit, honeypot-поля, JS-токен, поведенческие признаки и проверку качества лида.

Начните с времени заполнения формы, доли фейковых email/телефонов, повторяющихся User-Agent, ночных всплесков и IP-подсетей. Если несколько признаков совпадают одновременно, это почти всегда автоматизированный спам.

Добавьте лимиты на отправку формы, honeypot-поле, базовую валидацию телефона/email, алерты в CRM и временный challenge для подозрительных отправок. После стабилизации уже стоит внедрять WAF-правила и скоринг поведения.

Не блокируйте всех подряд. Введите мягкие режимы: audit/logging, дополнительные проверки только для подозрительных сессий, allowlist для рекламных кабинетов и ручную проверку спорных лидов перед полным block-режимом.

Что делать дальше

После экстренной защиты переходите к системной работе:

Чек-лист проверки для владельца бизнеса

Скопируйте эти вопросы и отправьте вашему техническому директору (CTO) или руководителю разработки:

  • Настроена ли WAF-фильтрация для отсечения ботов с помощью JS-челленджей без показа капчи реальным пользователям?
  • Защищен ли веб-сервер от атак типа Slowloris путем оптимизации HTTP Keep-Alive таймаутов?
  • Проверено ли наше приложение на защиту от атак типа HTTP Request Smuggling и отравления кэша?

Словарь по теме

Поведенческие факторы

Метрики взаимодействия пользователей с сайтом: время на сайте, глубина просмотра, bounce rate, CTR. Учитываются поисковыми системами при ранжировании.

Rate Limiting

Ограничение количества запросов с одного IP-адреса за определённый период времени. Первая линия защиты от ботов, брутфорса и простых DDoS-атак.

Bounce Rate

Показатель отказов — процент посетителей, покинувших сайт после просмотра одной страницы. Высокий bounce rate может указывать на проблемы с контентом или атаку на ПФ.

User-Agent

HTTP-заголовок, идентифицирующий браузер или программу. Боты часто имеют пустой или подозрительный User-Agent.

Honeypot

Скрытое поле-ловушка в веб-формах. Невидимо для пользователей, но боты автоматически заполняют все поля. Если honeypot заполнен — запрос от бота.

CAPTCHA

Тест для отличия человека от бота. Просит распознать изображения, решить задачу или просто кликнуть галочку. Используется для защиты форм.

WAF

Web Application Firewall — межсетевой экран для веб-приложений. Фильтрует HTTP-трафик, блокирует SQL-инъекции, XSS, и другие атаки на прикладном уровне.

Получите план защиты под ваш сайт

Оставьте контакт и адрес сайта — пришлём план защиты и список приоритетных шагов.

  • Приоритетные шаги на 7 дней
  • Быстрая обратная связь
  • План в удобном формате
Без спама. Можно указать Telegram (@username) или email.
Написать в Telegram