Финансовый риск
От 50 000 до 300 000 рублей в час из-за недоступности сайта для клиентов при атаке на прикладном уровне (L7), перерасхода ресурсов CPU/RAM хостинга.
Влияние на KPI
Снижение конверсии заказов. Медленный отклик сайта (TTFB) ухудшает поведенческие факторы и пессимизирует поисковый трафик из Google и Яндекса.
Уровень критичности
Высокий
Кому поручить
DevOps-инженер / Бэкенд-разработчик
Проблема
Вы открываете CRM утром и видите: 47 новых заявок. Радость? Нет — 45 из них спам. Фейковые имена, мусорные email, бессмысленные сообщения. Менеджеры тратят час на сортировку, реальные лиды теряются в потоке мусора.
Это не редкость — до 70% заявок на незащищённых формах генерируются ботами. Хорошая новость: базовую защиту можно внедрить за 24 часа без программиста.
План действий на 24 часа
Внедряем защиту поэтапно — от самого быстрого к более сложному.
Добавьте скрытое поле в форму. Боты заполняют все поля автоматически — если скрытое поле заполнено, это 100% бот. Эффективность: 30-50% фильтрации.
Подключите reCAPTCHA v3 или Cloudflare Turnstile. Работают в фоне, пользователь ничего не замечает. Эффективность: +40-60% поверх honeypot.
Ограничьте частоту: максимум 3-5 заявок в минуту с одного IP. Подробнее — в статье Rate limiting для nginx.
Проверяйте данные: MX-записи email, формат телефона, спам-паттерны в именах.
Замеряйте время заполнения. Если < 3 секунд — это бот. Люди читают, думают, печатают.
Метрики: как понять, что защита работает
Ошибки, которые ломают конверсию
Что дальше
Базовая защита — это фундамент. Для продвинутых случаев:
- Фильтрация ботов — продвинутые методы на уровне CDN
- API Rate Limiting — защита API и форм от abuse
- Rate limiting для nginx — техническая настройка
Скопируйте эти вопросы и отправьте вашему техническому директору (CTO) или руководителю разработки:
- Настроена ли WAF-фильтрация для отсечения ботов с помощью JS-челленджей без показа капчи реальным пользователям?
- Защищен ли веб-сервер от атак типа Slowloris путем оптимизации HTTP Keep-Alive таймаутов?
- Проверено ли наше приложение на защиту от атак типа HTTP Request Smuggling и отравления кэша?
Словарь по теме
Rate Limiting
Ограничение количества запросов с одного IP-адреса за определённый период времени. Первая линия защиты от ботов, брутфорса и простых DDoS-атак.
Cloudflare
Популярный сервис CDN и защиты от DDoS. Бесплатный план включает базовую защиту, SSL, и ускорение загрузки через глобальную сеть из 300+ дата-центров.
Honeypot
Скрытое поле-ловушка в веб-формах. Невидимо для пользователей, но боты автоматически заполняют все поля. Если honeypot заполнен — запрос от бота.
CAPTCHA
Тест для отличия человека от бота. Просит распознать изображения, решить задачу или просто кликнуть галочку. Используется для защиты форм.
nginx
Популярный веб-сервер и reverse proxy. Используется для раздачи статики, балансировки нагрузки, терминации SSL.
CDN
Сеть серверов по всему миру для быстрой доставки контента пользователям. Статика отдаётся с ближайшего сервера, снижая нагрузку на origin.