Тема
Режим
Язык
Тема
Режим
Язык
Регистрация
FREE Бесплатный аудит сайта за 15 мин Заказать →

Автоспам в формах: 12 признаков атаки и план защиты за 24 часа

Как отличить бот-атаку от органического трафика, какие метрики сигнализируют о проблеме и как выстроить защиту за один рабочий день.

Каждый день тысячи сайтов получают фейковые заявки от ботов. Менеджеры тратят время на обработку мусора, CRM захламляется, а реальные клиенты теряются в потоке спама. Как понять, что ваш сайт под атакой — и как это остановить?

В этом гайде — 12 конкретных признаков бот-атаки на формы и пошаговый план защиты, который можно реализовать за 24 часа.

Важно
Не игнорируйте первые признаки. Бот-атаки масштабируются: сегодня 50 фейковых заявок, через неделю — 500. Чем раньше начнёте защищаться, тем меньше ресурсов потратите.

Часть 1: Диагностика — 12 признаков атаки

Разделим признаки на три категории: поведенческие аномалии, технические индикаторы и бизнес-метрики.

Поведенческие аномалии

1
Признак 1: Мгновенное заполнение
2
Признак 2: Идентичные временные паттерны
3
Признак 3: Ночные всплески
4
Признак 4: Нет движения мыши

Технические индикаторы

1
Признак 5: Одинаковый User-Agent
2
Признак 6: IP из одной подсети
3
Признак 7: Заполнены скрытые поля
4
Признак 8: Отсутствует JavaScript-токен

Бизнес-метрики

1
Признак 9: Резкий рост заявок без роста трафика
2
Признак 10: Падение качества лидов
3
Признак 11: Рост bounce rate на странице формы
4
Признак 12: Подозрительные данные в полях
< 5 сек
Время заполнения
Подозрительно быстро
> 30%
Фейковых email
Требует реакции
> 50%
Недозвонов
Критический уровень
3-5 AM
Пик заявок
Явный признак ботов

Часть 2: План защиты за 24 часа

Защиту выстраиваем слоями: от простых мер к сложным. Каждый слой отсекает часть ботов.

💡
Совет
Если спам уже пошёл, сначала включите мягкие ограничения и сбор сигналов, а не жёсткую блокировку всех заявок. Так вы быстрее отделите ботов от реальных клиентов.

Часы 0-4: Экстренные меры

Срочные действия

Используйте Let's Encrypt или Cloudflare для бесплатных сертификатов
Лимитируйте /login, /api, /search — основные точки атак
Cloudflare WAF, ModSecurity или аналоги
Снижает нагрузку на origin в 5-10 раз
Grafana + Prometheus или встроенный в CDN
Быстрое переключение при атаке на основной
Телефон техподдержки для экстренных случаев
Блокировка регионов откуда не ждёте трафик
hCaptcha или Cloudflare Turnstile
Telegram/Slack уведомления при аномалиях

Часы 4-12: Базовая защита

Основные меры

Используйте Let's Encrypt или Cloudflare для бесплатных сертификатов
Лимитируйте /login, /api, /search — основные точки атак
Cloudflare WAF, ModSecurity или аналоги
Снижает нагрузку на origin в 5-10 раз
Grafana + Prometheus или встроенный в CDN
Быстрое переключение при атаке на основной
Телефон техподдержки для экстренных случаев
Блокировка регионов откуда не ждёте трафик
hCaptcha или Cloudflare Turnstile
Telegram/Slack уведомления при аномалиях

Часы 12-24: Продвинутая защита

Усиленные меры

Используйте Let's Encrypt или Cloudflare для бесплатных сертификатов
Лимитируйте /login, /api, /search — основные точки атак
Cloudflare WAF, ModSecurity или аналоги
Снижает нагрузку на origin в 5-10 раз
Grafana + Prometheus или встроенный в CDN
Быстрое переключение при атаке на основной
Телефон техподдержки для экстренных случаев
Блокировка регионов откуда не ждёте трафик
hCaptcha или Cloudflare Turnstile
Telegram/Slack уведомления при аномалиях
Результат
После внедрения всех слоёв вы отсечёте 90-95% бот-трафика. Оставшиеся 5% — продвинутые боты, для борьбы с которыми нужны специализированные решения.

Частые ошибки при защите форм

CAPTCHA отсекает часть простых скриптов, но плохо работает против дешёвых solver-сервисов, headless-браузеров и ручных ферм. Для форм лучше сочетать rate limit, honeypot-поля, JS-токен, поведенческие признаки и проверку качества лида.

Начните с времени заполнения формы, доли фейковых email/телефонов, повторяющихся User-Agent, ночных всплесков и IP-подсетей. Если несколько признаков совпадают одновременно, это почти всегда автоматизированный спам.

Добавьте лимиты на отправку формы, honeypot-поле, базовую валидацию телефона/email, алерты в CRM и временный challenge для подозрительных отправок. После стабилизации уже стоит внедрять WAF-правила и скоринг поведения.

Не блокируйте всех подряд. Введите мягкие режимы: audit/logging, дополнительные проверки только для подозрительных сессий, allowlist для рекламных кабинетов и ручную проверку спорных лидов перед полным block-режимом.

Что делать дальше

После экстренной защиты переходите к системной работе:

Получите план защиты под ваш сайт

Оставьте контакт и адрес сайта — пришлём план защиты и список приоритетных шагов.

  • Приоритетные шаги на 7 дней
  • Быстрая обратная связь
  • План в удобном формате
Без спама. Можно указать Telegram (@username) или email.
Написать в Telegram