Финансовый риск
От 50 000 до 300 000 рублей в час из-за недоступности сайта для клиентов при атаке на прикладном уровне (L7), перерасхода ресурсов CPU/RAM хостинга.
Влияние на KPI
Снижение конверсии заказов. Медленный отклик сайта (TTFB) ухудшает поведенческие факторы и пессимизирует поисковый трафик из Google и Яндекса.
Уровень критичности
Высокий
Кому поручить
DevOps-инженер / Бэкенд-разработчик
Каждый день тысячи сайтов получают фейковые заявки от ботов. Менеджеры тратят время на обработку мусора, CRM захламляется, а реальные клиенты теряются в потоке спама. Как понять, что ваш сайт под атакой — и как это остановить?
В этом гайде — 12 конкретных признаков бот-атаки на формы и пошаговый план защиты, который можно реализовать за 24 часа.
Часть 1: Диагностика — 12 признаков атаки
Разделим признаки на три категории: поведенческие аномалии, технические индикаторы и бизнес-метрики.
Поведенческие аномалии
Технические индикаторы
Бизнес-метрики
Часть 2: План защиты за 24 часа
Защиту выстраиваем слоями: от простых мер к сложным. Каждый слой отсекает часть ботов.
Часы 0-4: Экстренные меры
Часы 4-12: Базовая защита
Часы 12-24: Продвинутая защита
Частые ошибки при защите форм
CAPTCHA отсекает часть простых скриптов, но плохо работает против дешёвых solver-сервисов, headless-браузеров и ручных ферм. Для форм лучше сочетать rate limit, honeypot-поля, JS-токен, поведенческие признаки и проверку качества лида.
Начните с времени заполнения формы, доли фейковых email/телефонов, повторяющихся User-Agent, ночных всплесков и IP-подсетей. Если несколько признаков совпадают одновременно, это почти всегда автоматизированный спам.
Добавьте лимиты на отправку формы, honeypot-поле, базовую валидацию телефона/email, алерты в CRM и временный challenge для подозрительных отправок. После стабилизации уже стоит внедрять WAF-правила и скоринг поведения.
Не блокируйте всех подряд. Введите мягкие режимы: audit/logging, дополнительные проверки только для подозрительных сессий, allowlist для рекламных кабинетов и ручную проверку спорных лидов перед полным block-режимом.
Что делать дальше
После экстренной защиты переходите к системной работе:
- Полный гид по защите от ботов и нечестной конкуренции — базовые принципы
- Почему CAPTCHA не спасает — современные обходы и альтернативы
- Очистка CRM от фейковых лидов — как навести порядок в воронке
- Боты и отказы — как атаки влияют на поведенческие факторы
Скопируйте эти вопросы и отправьте вашему техническому директору (CTO) или руководителю разработки:
- Настроена ли WAF-фильтрация для отсечения ботов с помощью JS-челленджей без показа капчи реальным пользователям?
- Защищен ли веб-сервер от атак типа Slowloris путем оптимизации HTTP Keep-Alive таймаутов?
- Проверено ли наше приложение на защиту от атак типа HTTP Request Smuggling и отравления кэша?
Словарь по теме
Поведенческие факторы
Метрики взаимодействия пользователей с сайтом: время на сайте, глубина просмотра, bounce rate, CTR. Учитываются поисковыми системами при ранжировании.
Rate Limiting
Ограничение количества запросов с одного IP-адреса за определённый период времени. Первая линия защиты от ботов, брутфорса и простых DDoS-атак.
Bounce Rate
Показатель отказов — процент посетителей, покинувших сайт после просмотра одной страницы. Высокий bounce rate может указывать на проблемы с контентом или атаку на ПФ.
User-Agent
HTTP-заголовок, идентифицирующий браузер или программу. Боты часто имеют пустой или подозрительный User-Agent.
Honeypot
Скрытое поле-ловушка в веб-формах. Невидимо для пользователей, но боты автоматически заполняют все поля. Если honeypot заполнен — запрос от бота.
CAPTCHA
Тест для отличия человека от бота. Просит распознать изображения, решить задачу или просто кликнуть галочку. Используется для защиты форм.
WAF
Web Application Firewall — межсетевой экран для веб-приложений. Фильтрует HTTP-трафик, блокирует SQL-инъекции, XSS, и другие атаки на прикладном уровне.