Капча на вход на сайт — защита страницы авторизации от перебора паролей, credential stuffing и массовой регистрации ботов. Разбираем, когда ставить капчу на login, как не раздражать постоянных пользователей и как подключить слайдер-капчу к форме входа.
Зачем капча на странице входа
Форма входа — одна из самых атакуемых точек сайта:
- Брутфорс — тысячи попыток подобрать пароль.
- Credential stuffing — проверка утёкших паролей с других сервисов.
- Массовая регистрация — боты создают аккаунты для спама.
- Нагрузка на сервер — каждая попытка входа — запрос к БД.
Без капчи вход на сайт может обойтись дорого: блокировка IP не всегда помогает, а 2FA не у всех пользователей включена.
Когда показывать капчу при входе
Не обязательно показывать капчу при каждом логине — это ухудшает UX. Рекомендуемые сценарии:
| Ситуация | Капча |
|---|---|
| Первый вход с нового устройства | Да |
| 3+ неудачных попыток пароля | Да |
| Регистрация нового аккаунта | Да |
| Восстановление пароля | Да |
| Обычный вход постоянного клиента | Нет (по желанию) |
Логику «показать после N ошибок» реализуйте на бэкенде: счётчик неудачных попыток в сессии или Redis.
Какой тип капчи выбрать для login
- Слайдер — быстро на мобильных, понятно без текста. Оптимально для B2C.
- Чекбокс — привычно, но часто ведёт к картинкам.
- Невидимая (v3) — не мешает, но сложнее отладка и спорная приватность.
Для российских проектов — слайдер-капча СВАЙПЕР: русский интерфейс, данные в РФ.
Как подключить капчу к форме входа
1. Виджет на странице login
Добавьте скрипт СВАЙПЕР на страницу авторизации (или в общий layout):
<script src="https://verifsite.ru/widget.js"
data-site-key="ВАШ_KEY"
data-api="https://verifsite.ru"
data-lang="ru" defer></script>
2. Форма входа
<form id="login-form" data-slider-captcha method="post" action="/auth/login">
<input type="email" name="email" required>
<input type="password" name="password" required>
<button type="submit">Войти</button>
</form>
3. Серверная проверка
Перед проверкой пароля — валидация токена через POST /api/v1/introspect. Без валидного токена не вызывайте логику аутентификации. Примеры — документация.
4. Регистрация и сброс пароля
Те же правила для /register и /forgot-password. Боты чаще бьют именно по этим URL.
Капча вход + дополнительная защита
- Rate limit: не более 5 попыток в минуту с одного IP
- Задержка после неудачного входа (exponential backoff)
- Уведомление пользователю о входе с нового устройства
- 2FA для админов и привилегированных ролей
UX: как не потерять клиентов
Пользователи ищут как пройти капчу на сайте, если что-то не работает. Сделайте слайдер простым, добавьте подсказку «Потяните вправо», тестируйте на iPhone и Android. Не показывайте капчу на каждый вход без причины.
Итог
Капча вход на сайт — must-have для личных кабинетов, SaaS, интернет-магазинов и админок. Подключите слайдер на регистрацию, восстановление пароля и после нескольких неудачных попыток входа. СВАЙПЕР — бесплатный старт и оплата в рублях.