Спам заявки на сайт забивают почту, CRM и отчёты по рекламе. Если из 100 обращений 70 — мусор, вы теряете деньги на менеджеров и верите неверной статистике. Пошаговый план: как найти дыру, закрыть формы и вернуть нормальную конверсию.

Откуда на сайт приходят спам-заявки

  • Боты-парсеры — сканируют интернет в поисках открытых <form action="...">
  • Прямой POST — обход формы, запрос на /send.php, /api/lead без капчи
  • Рекламный трафик — боты с площадок РСЯ доходят до лендинга
  • Конкуренты и спамеры — массовая отправка рекламных ссылок
  • Утечка формы — форма в iframe, старый лендинг без защиты

Главная причина спам заявок на сайт — нет проверки «человек или робот» перед сохранением в базу.

Как понять, что форма под атакой

СигналЧто проверить
Заявки каждые 10–30 секЛоги сервера, IP-адреса
Одинаковый текстШаблон бота
Ночной всплескЧасовой пояс ботов (часто UTC)
Рост заявок при падении звонковКачество лидов
Ссылки в поле «Имя»SEO-спам

Как убрать спам заявки на сайт: пошагово

Шаг 1. Капча на каждую форму

Формы, которые нужно закрыть в первую очередь:

  • «Заказать звонок» / «Оставить заявку»
  • Обратная связь
  • Регистрация и вход
  • Калькулятор с отправкой результата
  • Попап-формы на лендинге

Подключение: капча на сайт через СВАЙПЕР — бесплатно до 5 000 проверок.

Шаг 2. Проверка токена на сервере

Бот может отправить POST в обход браузера. Без серверной проверки капча бесполезна:

POST https://verifsite.ru/api/v1/introspect
{ "siteKey": "...", "siteSecret": "...", "token": "..." }

Примеры кода — интеграции, документация.

Шаг 3. Rate limit

Не более 5 заявок с одного IP в час. Настраивается в nginx или в коде приложения. См. защита сервера от ботов.

Шаг 4. Фильтры полей

  • Минимальная длина имени (2+ символа, без URL)
  • Валидация телефона (маска + код страны)
  • Блокировка tempmail-доменов
  • Запрет HTML в сообщении

Шаг 5. Реклама и аналитика

  • Капча на лендинге из Директа
  • Чёрные списки площадок РСЯ — гайд
  • Сегмент «подозрительные» в Метрике

Спам заявки на сайт: Tilda, WordPress, самописный

  • Tilda — Zero Block + data-slider-captcha или T123 HTML в подвале
  • WordPressкапча за 5 минут
  • 1С-Битрикс / Laravel — виджет в footer + проверка в контроллере
  • Готовые CRM-формы — встроенная капча часто слабая, лучше своя

Сколько стоит защита

СВАЙПЕР: 0 ₽ на старте, платные тарифы от 2 490 ₽/мес. Сравнение — тарифы. Общий обзор спама — спам заявки.

Результат после внедрения

  • Минус 70–95% мусорных заявок (типично для проектов без капчи)
  • Рост конверсии «заявка → сделка»
  • Честная аналитика рекламы
  • Меньше нагрузки на почту и CRM

Кейс: интернет-магазин −95% ботов.

Итог

Спам заявки на сайт — решаемая проблема. Капча + серверная проверка + лимиты — минимальный набор. Не откладывайте: каждый день без защиты — часы работы менеджеров впустую.

Защитить формы на сайте →