Спам заявки на сайт забивают почту, CRM и отчёты по рекламе. Если из 100 обращений 70 — мусор, вы теряете деньги на менеджеров и верите неверной статистике. Пошаговый план: как найти дыру, закрыть формы и вернуть нормальную конверсию.
Откуда на сайт приходят спам-заявки
- Боты-парсеры — сканируют интернет в поисках открытых
<form action="..."> - Прямой POST — обход формы, запрос на
/send.php,/api/leadбез капчи - Рекламный трафик — боты с площадок РСЯ доходят до лендинга
- Конкуренты и спамеры — массовая отправка рекламных ссылок
- Утечка формы — форма в iframe, старый лендинг без защиты
Главная причина спам заявок на сайт — нет проверки «человек или робот» перед сохранением в базу.
Как понять, что форма под атакой
| Сигнал | Что проверить |
|---|---|
| Заявки каждые 10–30 сек | Логи сервера, IP-адреса |
| Одинаковый текст | Шаблон бота |
| Ночной всплеск | Часовой пояс ботов (часто UTC) |
| Рост заявок при падении звонков | Качество лидов |
| Ссылки в поле «Имя» | SEO-спам |
Как убрать спам заявки на сайт: пошагово
Шаг 1. Капча на каждую форму
Формы, которые нужно закрыть в первую очередь:
- «Заказать звонок» / «Оставить заявку»
- Обратная связь
- Регистрация и вход
- Калькулятор с отправкой результата
- Попап-формы на лендинге
Подключение: капча на сайт через СВАЙПЕР — бесплатно до 5 000 проверок.
Шаг 2. Проверка токена на сервере
Бот может отправить POST в обход браузера. Без серверной проверки капча бесполезна:
POST https://verifsite.ru/api/v1/introspect
{ "siteKey": "...", "siteSecret": "...", "token": "..." }
Примеры кода — интеграции, документация.
Шаг 3. Rate limit
Не более 5 заявок с одного IP в час. Настраивается в nginx или в коде приложения. См. защита сервера от ботов.
Шаг 4. Фильтры полей
- Минимальная длина имени (2+ символа, без URL)
- Валидация телефона (маска + код страны)
- Блокировка tempmail-доменов
- Запрет HTML в сообщении
Шаг 5. Реклама и аналитика
- Капча на лендинге из Директа
- Чёрные списки площадок РСЯ — гайд
- Сегмент «подозрительные» в Метрике
Спам заявки на сайт: Tilda, WordPress, самописный
- Tilda — Zero Block +
data-slider-captchaили T123 HTML в подвале - WordPress — капча за 5 минут
- 1С-Битрикс / Laravel — виджет в footer + проверка в контроллере
- Готовые CRM-формы — встроенная капча часто слабая, лучше своя
Сколько стоит защита
СВАЙПЕР: 0 ₽ на старте, платные тарифы от 2 490 ₽/мес. Сравнение — тарифы. Общий обзор спама — спам заявки.
Результат после внедрения
- Минус 70–95% мусорных заявок (типично для проектов без капчи)
- Рост конверсии «заявка → сделка»
- Честная аналитика рекламы
- Меньше нагрузки на почту и CRM
Кейс: интернет-магазин −95% ботов.
Итог
Спам заявки на сайт — решаемая проблема. Капча + серверная проверка + лимиты — минимальный набор. Не откладывайте: каждый день без защиты — часы работы менеджеров впустую.