Написать нам в Telegram

Капча: как она защищает форму и сколько заявок при этом съедает

Разработка
18 августа 2026 г.
Фото Максим Козлов
Максим КозловРуководитель отдела разработки

Капча (CAPTCHA) — проверка, которая отличает человека от программы. Появляется перед отправкой формы, при входе в аккаунт или при подозрительной активности.

Название расшифровывается как «полностью автоматический публичный тест Тьюринга». Смысл: задача, которую человек решает легко, а робот — с трудом.

Виды

ТипЧто делает человекПомеха
Искажённый текствводит символы с картинкивысокая, часто нечитаемо
Выбор картинокотмечает светофоры и автобусывысокая, несколько итераций
Галочка «я не робот»один кликнизкая
Невидимаяничегонет
Honeypotничегонет
Простой вопроссчитает «два плюс три»средняя

Honeypot — приём, о котором знают не все, а он часто лучше капчи. В форму добавляется поле, скрытое от человека стилями. Живой посетитель его не видит и не заполняет, а бот заполняет все поля подряд — и на этом попадается. Стоит ноль, мешает нулю людей, отсекает большую часть примитивных ботов.

🔴 Сколько это стоит в заявках

Про эту сторону обычно не думают, а она и есть главная. Капча стоит на пути между человеком и заявкой, и часть людей до конца не доходит:

  • Задача не решается. Искажённый текст не читается, картинки не грузятся, третий круг светофоров подряд.
  • Мобильные страдают сильнее. Мелкие картинки на телефоне выбирать неудобно, а больше половины трафика сегодня оттуда.
  • Доступность. Людям со слабым зрением и с экранными читалками часть капч недоступна в принципе.
  • Скорость. Внешний скрипт капчи — это лишние запросы и просадка в скорости загрузки.
  • Раздражение. Человек, который уже заполнил форму и получил задачку, часто просто закрывает вкладку.

Отсюда правило: капчу подбирают не по стойкости, а по соотношению «сколько спама отсекли» к «сколько заявок потеряли». Стойкая капча на форме обратного звонка — это защита от десяти спам-заявок ценой двух настоящих.

Что ставить и в каком порядке

  1. Honeypot. Всегда, на все формы. Бесплатно и незаметно.
  2. Ограничение частоты отправки с одного адреса — это уже ответ 429, и он отсекает массовую рассылку.
  3. Невидимая капча, если спам продолжается. Проверка идёт по поведению, человек ничего не делает.
  4. Видимая капча — только там, где ставки высоки: вход в личный кабинет, восстановление пароля, оплата.

Обратный порядок — сразу ставить картинки со светофорами на форму заявки — самый частый и самый дорогой выбор.

Как проверить, что защита не съедает деньги

Поставьте цель в Метрике на успешную отправку формы и сравните её с числом людей, дошедших до формы. Разрыв больше обычного после установки капчи — прямой сигнал.

И обязательно проверьте форму сами с телефона: капча, удобная на десктопе, на мобильном часто превращается в квест. Это та же проверка, о которой мы писали в разборе ошибки 405, — форму надо тестировать регулярно, а не считать, что она работает.

Где капча не нужна

На форме, куда спам не идёт. Проверьте почту: если за месяц пришло две мусорные заявки, защита обходится дороже проблемы.

Когда есть модерация. Если заявки в любом случае просматривает менеджер, дешевле удалить спам вручную, чем терять клиентов на входе.

На форме в личном кабинете. Человек уже авторизован, робот туда не попадёт.

Как замена нормальной защите. Капча не спасёт от целенаправленной атаки и не заменит валидацию данных на сервере: боты, написанные под конкретный сайт, обходят её через сторонние сервисы распознавания за копейки.

Коротко

  • Капча отличает человека от робота и режет спам в формах.
  • Она же режет заявки: часть людей не проходит проверку и уходит.
  • Honeypot — скрытое поле, невидимое человеку и заполняемое ботом, — бесплатная альтернатива.
  • Порядок такой: honeypot, потом ограничение частоты, потом невидимая капча, и только затем видимая.
  • Видимая капча оправдана на входе в аккаунт и оплате, а не на форме обратного звонка.
  • От целенаправленной атаки капча не защищает — её обходят через сервисы распознавания.

Настраиваем формы так, чтобы они ловили спам, а не клиентов, — техническое обслуживание сайтов.

Частые вопросы

Проверка на сайте, которая должна убедиться, что действие совершает человек, а не программа: ввести символы с картинки, отметить светофоры или просто поставить галочку.

Отсекать автоматический спам в формах, перебор паролей и массовую регистрацию. Без какой-либо защиты формы обратной связи быстро забиваются мусорными заявками.

Да, и отрицательно. Часть людей не проходит проверку: картинки не грузятся, символы не читаются, на телефоне попасть по мелким элементам трудно. Чем сложнее капча, тем больше настоящих заявок теряется.

Скрытое стилями поле в форме. Человек его не видит и не заполняет, а бот заполняет всё подряд и выдаёт себя. Стоит ноль, не мешает посетителям и отсекает большинство простых ботов.

Часто да. Сначала поставьте honeypot и ограничение частоты отправки, а видимую капчу добавляйте только если спам действительно идёт и только на критичные формы вроде входа в аккаунт.