Спам с формы сайта рассылают боты: они автоматически находят незащищённые формы и отправляют через них рекламу и вредоносные ссылки. Остановить их можно без ущерба для конверсии: связка «honeypot + проверка времени заполнения + невидимая капча» отсекает подавляющее большинство ботов, при этом живой посетитель не видит ни одной лишней галочки. Разбираем методы защиты от простых к тяжёлым и порядок их включения на 1С-Битрикс.

Чем спам опасен на самом деле. Дело не только в раздражении. Менеджеры перестают доверять уведомлениям и пропускают живые заявки, CRM зарастает мусором, а если форма пересылает содержимое на почту, домен зарабатывает репутацию спамера - и уже ваши письма клиентам уезжают в папку «Спам».

Почему боты спамят через формы и как они вас находят

Никто не выбирал ваш сайт специально. Боты круглосуточно сканируют интернет, находят страницы с формами и пробуют отправить в них текст со ссылками - тысячами, по списку из миллионов сайтов. Форма без защиты для них - открытая дверь: одна отправка в секунду, каждая - письмо вам на почту и запись в CRM. Цели разные: реклама сомнительных услуг, фишинговые ссылки, поиск уязвимостей в обработчике.

Методы защиты формы от спама: сравнение по эффекту и цене

МетодКак работаетВлияние на конверсию
Honeypot (поле-ловушка)Скрытое поле: человек его не видит, бот заполняет - заявка отбрасываетсяНулевое
Проверка времени заполненияОтправка через 1-2 секунды после загрузки - признак ботаНулевое
Невидимая капча (reCAPTCHA v3, SmartCaptcha)Оценивает поведение, задание показывает только подозрительнымПочти нулевое
Классическая капча с картинкамиЗадание для каждого посетителяМинус 5-15 процентов заявок
Подтверждение по SMS или почтеДвойная проверка контактаЗаметно режет и спам, и заявки
Серверные фильтрыОбработчик отбрасывает ссылки, стоп-слова, частые отправки с одного IPНулевое
Не начинайте с тяжёлой артиллерии. Сложная капча наказывает людей, а не ботов: современные боты решают простые картинки, а часть живых покупателей бросает форму. Каждая лишняя преграда на форме заказа - это потерянные деньги. Начинайте с невидимых методов и усиливайте защиту, только если спам прорывается.

Как убрать спам с формы на Битрикс: план внедрения

  1. Включите honeypot и проверку времениНебольшая доработка шаблона формы: скрытое поле-ловушка плюс отметка времени загрузки страницы. Посетители изменений не заметят, а большинство ботов отсеется уже здесь.
  2. Подключите невидимую капчуSmartCaptcha или reCAPTCHA v3: ключи прописываются в настройках, задание видят только подозрительные посетители. На 1С-Битрикс подключается и к стандартным веб-формам, и к самописным.
  3. Добавьте серверную валидациюОбработчик должен отбрасывать заявки со ссылками в полях имени и телефона, с нечитаемым набором символов, и ограничивать частоту отправок с одного IP.
  4. Задействуйте штатную защиту БитриксВстроенная CAPTCHA для форм и регистрации, модуль проактивной защиты, стоп-листы - всё уже в платформе, нужно только настроить.
  5. Отправьте тестовую заявкуПосле любых изменений формы убедитесь, что живые заявки доходят до почты и CRM: как это проверить, разобрали в статье про пропавшие заявки.

Уберём спам, сохраним заявки

Внедрим honeypot, невидимую капчу и серверные фильтры на все формы сайта, протестируем и покажем результат. Обычно хватает одного рабочего дня.

Защитить формы

Что делать, если спам уже идёт потоком

Не удаляйте форму - вместе со спамом исчезнут и клиенты. Включите фильтры из плана выше, почистите CRM от мусорных лидов, чтобы менеджеры снова доверяли уведомлениям, и проверьте, не стал ли сайт сам источником рассылки: резкий рост исходящей почты - признак заражения. Заодно убедитесь, что старые, давно не используемые формы и обработчики отключены - боты помнят адреса годами.

Совет. Раз в неделю просматривайте отсеянные заявки первое время после включения защиты. Если в фильтр попала живая заявка - ослабьте правило. Настройка антиспама - это баланс, который подкручивается по факту, а не рубильник «вкл-выкл».

Частые вопросы о спаме через формы сайта

Поможет ли от спама с формы смена адреса почты?
Нет: боты отправляют мусор через саму форму, а не на ваш адрес. Куда бы ни пересылались заявки, спам поедет следом. Работает только защита на стороне формы и обработчика.
Что выбрать: reCAPTCHA или SmartCaptcha?
Обе рабочие. SmartCaptcha не зависит от доступности сервисов Google и в среднем лояльнее к пользователям из Беларуси и СНГ, reCAPTCHA привычнее международной аудитории. Главное - использовать невидимый режим, а не картинки на каждую отправку.
Форму убрали со страницы, а спам всё равно приходит. Как так?
Боты бьют напрямую в обработчик по сохранённому адресу, минуя страницу. Нужна проверка на стороне сервера: токен формы, контроль источника запроса, отключение неиспользуемых обработчиков.
Капча стоит, а спам всё равно проходит. Почему?
Часть рассылок делают не боты, а люди за копейки - капча их не останавливает. Против них работают серверные фильтры по содержимому (ссылки, стоп-слова) и ограничение частоты отправок. Полностью до нуля спам не убирается, но до 1-2 писем в месяц - вполне.

Итог: спам с формы - не приговор и не повод ставить забор из капч. Правильная связка невидимых проверок убирает мусор и не трогает конверсию. Настроить её - типовая задача доработки сайта: пара часов работы избавляет от ежедневной чистки почты, а на поддержке мы дополнительно следим, чтобы фильтры не съели ни одной живой заявки. Опишите ситуацию - решение и смету пришлём в течение дня.