Капча на вход на сайт — защита страницы авторизации от перебора паролей, credential stuffing и массовой регистрации ботов. Разбираем, когда ставить капчу на login, как не раздражать постоянных пользователей и как подключить слайдер-капчу к форме входа.

Зачем капча на странице входа

Форма входа — одна из самых атакуемых точек сайта:

  • Брутфорс — тысячи попыток подобрать пароль.
  • Credential stuffing — проверка утёкших паролей с других сервисов.
  • Массовая регистрация — боты создают аккаунты для спама.
  • Нагрузка на сервер — каждая попытка входа — запрос к БД.

Без капчи вход на сайт может обойтись дорого: блокировка IP не всегда помогает, а 2FA не у всех пользователей включена.

Когда показывать капчу при входе

Не обязательно показывать капчу при каждом логине — это ухудшает UX. Рекомендуемые сценарии:

СитуацияКапча
Первый вход с нового устройстваДа
3+ неудачных попыток пароляДа
Регистрация нового аккаунтаДа
Восстановление пароляДа
Обычный вход постоянного клиентаНет (по желанию)

Логику «показать после N ошибок» реализуйте на бэкенде: счётчик неудачных попыток в сессии или Redis.

Какой тип капчи выбрать для login

  • Слайдер — быстро на мобильных, понятно без текста. Оптимально для B2C.
  • Чекбокс — привычно, но часто ведёт к картинкам.
  • Невидимая (v3) — не мешает, но сложнее отладка и спорная приватность.

Для российских проектов — слайдер-капча СВАЙПЕР: русский интерфейс, данные в РФ.

Как подключить капчу к форме входа

1. Виджет на странице login

Добавьте скрипт СВАЙПЕР на страницу авторизации (или в общий layout):

<script src="https://verifsite.ru/widget.js"
  data-site-key="ВАШ_KEY"
  data-api="https://verifsite.ru"
  data-lang="ru" defer></script>

2. Форма входа

<form id="login-form" data-slider-captcha method="post" action="/auth/login">
  <input type="email" name="email" required>
  <input type="password" name="password" required>
  <button type="submit">Войти</button>
</form>

3. Серверная проверка

Перед проверкой пароля — валидация токена через POST /api/v1/introspect. Без валидного токена не вызывайте логику аутентификации. Примеры — документация.

4. Регистрация и сброс пароля

Те же правила для /register и /forgot-password. Боты чаще бьют именно по этим URL.

Капча вход + дополнительная защита

  • Rate limit: не более 5 попыток в минуту с одного IP
  • Задержка после неудачного входа (exponential backoff)
  • Уведомление пользователю о входе с нового устройства
  • 2FA для админов и привилегированных ролей

UX: как не потерять клиентов

Пользователи ищут как пройти капчу на сайте, если что-то не работает. Сделайте слайдер простым, добавьте подсказку «Потяните вправо», тестируйте на iPhone и Android. Не показывайте капчу на каждый вход без причины.

Итог

Капча вход на сайт — must-have для личных кабинетов, SaaS, интернет-магазинов и админок. Подключите слайдер на регистрацию, восстановление пароля и после нескольких неудачных попыток входа. СВАЙПЕР — бесплатный старт и оплата в рублях.

Подключить капчу на вход →