Защита от ботов на сайте — комплекс мер: капча на формах, фильтрация трафика, мониторинг аномалий и настройка рекламы. В 2026 году одной «галочки» мало: боты обходят простые проверки и съедают бюджет. Разбираем пошаговый план антибот-защиты для российского бизнеса.
Какие боты атакуют сайты
- Спам-боты — заполняют формы заявок фейковыми данными.
- Скраперы — копируют цены, каталог, контент конкурентам.
- Брутфорс — перебор паролей на странице входа.
- Клик-боты — скликивают рекламу в РСЯ и Директе.
- SEO-спам — массовые комментарии со ссылками.
- Накрутка — фейковые регистрации и заказы.
Признаки: резкий рост заявок без конверсии, странные email в CRM, скачки отказов в Метрике, жалобы на спам с вашего домена.
Уровень 1: капча на критичных точках
Основа защиты от ботов на сайте — проверка перед каждым действием, которое пишет в базу или отправляет письмо:
- Формы обратной связи и лид-магниты
- Регистрация и авторизация
- Оформление заказа и оплата
- Комментарии, отзывы, подписка
Рекомендуем слайдер-капчу: быстрее для пользователя, сложнее для скриптов. Подключение — капча на сайт через СВАЙПЕР, бесплатно до 5 000 проверок/мес.
Уровень 2: серверная проверка токена
Капча в браузере — только половина защиты. Бот может отправить POST напрямую, минуя виджет. Обязательно проверяйте токен на сервере:
POST /api/v1/introspectсsite-secret- Отклоняйте заявку, если токен невалиден или просрочен
- Не доверяйте скрытым полям honeypot как единственной защите
Примеры кода — в документации API и на странице интеграций.
Уровень 3: аналитика и фильтры
- Яндекс.Метрика — сегменты с подозрительным поведением (0 сек на странице, 100% отказ).
- РСЯ — чёрные списки площадок, корректировки ставок. См. как убрать ботов из РСЯ.
- Логи сервера — частые запросы с одного IP к
/wp-login.php,/api/. - Rate limiting — ограничение частоты запросов на API и формы.
Уровень 4: WAF и CDN (для крупных проектов)
Web Application Firewall отсекает известные сигнатуры ботов до попадания на сайт. Cloudflare, Qrator, StormWall — для высоконагруженных и атакуемых проектов. Для большинства SMB достаточно капчи + Метрики + здравого rate limit.
Чек-лист: защита от ботов за один день
- Поставьте капчу на все формы с серверной проверкой.
- Закройте капчей вход и восстановление пароля.
- Включите аналитику прохождения в кабинете СВАЙПЕР.
- Проверьте Метрику: нет ли всплеска мусорного трафика.
- Для рекламы — настройте антифрод по гайду по бот-трафику.
Чего не делать
- Не полагаться только на скрытое поле «website» (honeypot) — боты его давно обходят.
- Не ставить капчу на каждую страницу без причины — бейте по конверсии.
- Не игнорировать мобильную версию — 60%+ трафика с телефонов.
- Не использовать зарубежную капчу без плана B при блокировках и лимитах.
Итог
Защита от ботов на сайте начинается с капчи на формах и серверной валидации, а продолжается аналитикой и настройкой рекламы. СВАЙПЕР закрывает основной слой — понятная слайдер-капча, российская юрисдикция, тарифы от 0 ₽. Остальное — по мере роста угроз.