Почему обычной капчи недостаточно
Какие атаки бывают на формы
Спам через формы представляет собой не один сценарий, а несколько разных видов атак. Самый частый — массовый автоспам: боты обходят сайты по списку и забивают все поля подряд рекламными ссылками или мусорным текстом. Прицельный фишинг сложнее: атакующий отправляет заявки с подложными данными, чтобы выманить ответ менеджера и добраться до рабочего email. Парсинг через формы — попытка узнать структуру базы или получить автоматический ответ. DDoS форм — массовая отправка с целью забить сервер и почту. Каждый сценарий требует своих методов защиты, и одной капчей всё не закрыть.
Как защита влияет на конверсию
Видимая капча с заданиями («выберите все картинки со светофорами») снижает конверсию формы на 20–40% — это подтверждённые данные исследований по UX. Особенно сильно страдают мобильная аудитория и пользователи старшего возраста. Поэтому мы начинаем с невидимых методов: honeypot, серверная валидация, ограничение частоты, поведенческий анализ. Они отсекают до 95% спама без влияния на пользователя. Видимую Яндекс СмартКапчу подключаем, только если автоспам всё равно прорывается, но настраиваем так, чтобы реальные клиенты её почти не видели.
Поддерживаемые CMS
Работаем с распространёнными системами, на которых строятся сайты в России. На 1С-Битрикс используем штатный API форм и собственные модули — подробнее о специализации на этой CMS на странице поддержка сайтов на 1С-Битрикс. На WordPress настраиваем серверный код без зависимости от плагинов, которые могут конфликтовать. На MODX, Drupal, Joomla встраиваем блокировку на уровне обработчиков форм. На самописных движках разбираемся с архитектурой и подключаем защиту точечно.
