Лидогенерация и формы

Спам-заявки с сайта: как отсеять ботов и не потерять реальных клиентов

Спам-заявки — это сообщения от ботов или спамеров, которые заполняют форму на сайте не для покупки, а чтобы продвинуть свою рекламу, проверить сайт на уязвимости или просто засорить базу. Отсеять их можно без капчи: с помощью скрытых полей-ловушек, проверки времени заполнения формы и валидации телефона и почты на стороне сервера.

Откуда вообще берутся спам-заявки на сайте?

Формы на сайтах массово сканируют автоматические программы — боты. Они находят страницы с полями «имя», «телефон», «сообщение» и отправляют туда типовой текст: ссылки на сомнительные ресурсы, предложения продвижения сайта, а иногда просто набор случайных символов, чтобы проверить, обрабатывает ли форма запросы вообще. Часть таких атак — не целенаправленная охота именно на ваш сайт, а рассылка «по площадям»: скрипт перебирает тысячи сайтов подряд и заполняет любую найденную форму.

Есть и более простой источник — недобросовестные конкуренты или агентства, которые вручную или полуавтоматически закидывают форму заявками с рекламой своих услуг. Отличить их от ботов сложно, но методы защиты работают против обоих типов одинаково хорошо.

Как понять, что форму атакуют боты, а не просто мало заявок?

Есть несколько характерных признаков. Заявки приходят пачками в одно и то же время суток, часто ночью. Текст сообщения повторяется слово в слово или почти дословно. Телефон и почта явно фейковые — либо вообще не заполнены, либо состоят из случайных цифр. Сообщение содержит ссылки, хотя поле для этого не предназначено.

Если из десяти заявок в день восемь выглядят именно так — сайт действительно атакуют, и пора настраивать фильтрацию. Игнорировать проблему не стоит: спам не только раздражает менеджеров, но и засоряет CRM, из-за чего в общем потоке легче пропустить настоящего клиента.

Капча — обязательный вариант защиты? Она же отпугивает людей

Капча действительно снижает конверсию: часть посетителей раздражается, не может разобрать искажённые буквы или просто закрывает форму, если после нажатия «отправить» появляется дополнительное задание. Особенно это заметно на мобильных устройствах, где мелкие элементы неудобно нажимать.

Поэтому капча — не первый и не единственный инструмент защиты, а скорее крайняя мера, когда более мягкие способы не справляются. Современные варианты вроде невидимой проверки, которая срабатывает только при подозрительном поведении, работают мягче классических «введите цифры с картинки», но и они добавляют лишний код на страницу и иногда конфликтуют с другими скриптами.

Какие есть способы защиты без капчи?

Самый известный и при этом простой метод — «honeypot», то есть ловушка для ботов. На форму добавляют дополнительное поле, которое скрыто от человека с помощью CSS, но видно программному коду страницы. Люди это поле физически не видят и, соответственно, не заполняют, а боты, которые читают HTML-разметку, а не отображение на экране, добросовестно вписывают туда что-нибудь. Если скрытое поле заполнено — заявку автоматически считают спамом и не показывают менеджеру. Это один из самых старых и до сих пор рабочих приёмов веб-разработки, потому что он не требует от посетителя вообще никаких дополнительных действий.

Ещё один эффективный способ — измерение времени заполнения формы. Живой человек тратит на ввод имени, телефона и сообщения хотя бы несколько секунд, а бот отправляет данные почти мгновенно после загрузки страницы. Если форма отправлена быстрее, чем за пару секунд, это почти наверняка автоматический скрипт.

Полезно также ограничивать частоту отправки с одного IP-адреса или устройства: если за короткое время приходит несколько заявок подряд, вероятность спама высокая. И конечно, стоит проверять формат введённых данных на сервере — не просто «поле не пустое», а «телефон состоит из цифр нужной длины», «в адресе почты есть символ @ и точка после него».

Клауд АйСи помогает работать с клиентами: Умный онлайн-чат с ИИ отвечает 24/7, а проверка контрагентов по ИНН снижает риски перед сделкой.
Всё в одном кабинете по подписке.
Есть бесплатные тарифы навсегда — до 50 диалогов чата и 5 проверок контрагентов в месяц.

Что делать с заявками, которые всё же прошли фильтры, но выглядят подозрительно?

Для таких случаев удобно не удалять сомнительные заявки сразу, а помечать их отдельным статусом или складывать в отдельную папку — на случай, если фильтр ошибся и отсеял реального клиента. Раз в день или в неделю имеет смысл бегло просматривать этот список: если там регулярно попадаются живые заявки, правила фильтрации нужно смягчить, а если только мусор — можно со временем настроить автоматическое удаление.

Хорошая практика — вести простую статистику: сколько заявок пришло всего, сколько отфильтровано как спам, сколько дошло до менеджера и превратилось в реальные обращения. Это помогает вовремя заметить, если фильтры стали слишком строгими и начали резать нужные заявки.

Как валидация email и телефона помогает отсекать мусор?

Многие боты вписывают в поле почты явно нерабочие адреса — набор случайных символов без домена или с несуществующим доменом. Простая проверка формата на стороне сервера (не только в браузере, потому что клиентскую проверку легко обойти) отсекает значительную часть таких заявок ещё до попадания в базу.

С телефоном похожая история: проверка на количество цифр и соответствие маске номера отсеивает случайные наборы символов. Более продвинутый вариант — подтверждение номера через SMS-код, но это уже увеличивает нагрузку на посетителя и подходит не для всех форм, а скорее для важных сценариев вроде оформления заказа с оплатой.

Может ли качественная форма на сайте вообще снизить количество спама?

Да, и это часто недооценивают. Чем проще и понятнее устроена форма технически, тем легче встроить в неё скрытые проверки без ущерба для удобства пользователя. Если конструктор сайта или CMS изначально закладывает защиту от ботов на уровне платформы, владельцу сайта не приходится вручную дописывать код и следить за обновлением методов защиты — это делают разработчики сервиса.

Например, в конструкторе сайтов «Клауд АйСи» формы заявок изначально настроены с базовой защитой от автоматического спама, а заявки сразу проходят через встроенную валидацию перед попаданием в почту или CRM владельца сайта. Это снимает с бизнеса необходимость отдельно разбираться в технических деталях защиты и позволяет сосредоточиться на самих заявках, а не на борьбе с мусором в них.

С чего начать, если на сайте только что появилась проблема со спамом?

Сначала стоит оценить масштаб: посмотреть за последнюю неделю, какая доля заявок явно мусорная. Если это единичные случаи — можно обойтись честным honeypot-полем, оно бесплатно и почти не требует усилий на внедрение. Если спама много и он идёт волнами — добавить проверку времени заполнения формы и ограничение по IP-адресу.

И только если после этих мер проблема сохраняется, имеет смысл подключать более заметные для пользователя инструменты вроде невидимой капчи. Начинать сразу с самых жёстких методов защиты не стоит — так легко потерять реальных клиентов вместе с ботами.

Онлайн-чат и проверка контрагентов

Зарегистрируйтесь и подключите Умный онлайн-чат и проверку контрагентов — на бесплатном тарифе, без ограничений по времени.

Частые вопросы

Что такое honeypot-поле в форме заявки?

Это скрытое от человека дополнительное поле формы, которое видно только программному коду страницы. Боты его заполняют, поскольку не видят страницу визуально, а люди не заполняют, потому что физически его не видят. Заполненное скрытое поле — верный признак спам-заявки.

Нужно ли обязательно ставить капчу на форму сайта?

Нет, капча — не единственный и не первый способ защиты. Она снижает конверсию формы, поэтому её стоит использовать только если более мягкие методы вроде honeypot-поля и проверки времени заполнения не справляются с потоком спама.

Как быстро отличить спам-заявку от настоящей вручную?

Обратите внимание на текст сообщения — шаблонные фразы и ссылки почти всегда спам. Проверьте телефон и почту на реалистичность, а также время отправки: массовая рассылка ботов часто приходит ночью пачками с одинаковым текстом.