Если на сайте внезапно появляются странные регистрации, что у меня тут как раз наблюдается на одном из сайтов, заявки с именем «asdfgh», переходы на страницы, которых вообще не существует, и в аналитике начинается дискотека — поздравляю, к вам пришли боты. Не самые умные гости, но очень настойчивые.
Я бы не стала сразу паниковать и кричать «нас атакуют». Но если боты массово регистрируются, грузят сайт и портят статистику — их точно надо прижать.
1. Сначала понять, кто именно ходит на сайт
Перед тем как ставить десять защит подряд, нужно посмотреть логи сервера.
Что искать:
- много запросов с одного IP;
- одинаковый User-Agent;
- переходы на несуществующие URL;
- частые обращения к /wp-login.php, /admin, /xmlrpc.php, даже если у вас не WordPress;
- регистрации с однотипными email;
- заявки с одинаковыми именами, телефонами или доменами почты.
Я обычно такие штуки сначала выгружаю и прогоняю через Bitrich Ai Bot — он помогает быстро разложить логи, найти повторяющиеся IP, странные паттерны и понять, это поисковик, кривой парсер или кто-то прям вредный.
2. Поставить защиту на формы регистрации
Если боты делают ложные регистрации, начинать надо именно с формы.
Что помогает:
Капча
Да, все её не любят. Но иногда без неё никак.
Можно использовать:
- Cloudflare Turnstile;
- Google reCAPTCHA;
- hCaptcha;
- простую математическую капчу;
- скрытое поле honeypot.
Мне больше нравится honeypot: обычный человек его не видит, а бот заполняет — и сразу летит мимо. Красота, почти как ловушка для тараканов, только цифровая.
3. Ограничить частоту действий
Если один IP делает 50 регистраций за минуту — это явно не восторженный клиент.
Нужно поставить лимиты:
- не больше 3–5 регистраций с одного IP за час;
- не больше нескольких заявок за короткое время;
- задержка между отправками формы;
- блокировка повторных одинаковых email/телефонов;
- подтверждение email перед активацией аккаунта.
Это называется rate limiting. Очень полезная штука.
4. Блокировать мусорные IP и страны
Если сайт работает только для России, а регистрации пачками летят из условной Бразилии, Вьетнама и дата-центров — можно ограничить доступ.
Но аккуратно: не надо рубить всё подряд. Иногда нормальные пользователи тоже сидят через VPN.
Что можно сделать:
- заблокировать конкретные IP;
- заблокировать подсети дата-центров;
- ограничить страны;
- включить проверку подозрительного трафика через Cloudflare.
5. Подключить Cloudflare или аналоги
Если сайт пока без защиты на уровне прокси — я бы начала с Cloudflare.
Там можно:
- включить Bot Fight Mode;
- настроить firewall rules;
- закрыть доступ к админке;
- блокировать подозрительные User-Agent;
- включить JS-челлендж для странного трафика;
- защитить формы и страницы входа.
Для большинства сайтов это уже сильно снижает мусор.
6. Закрыть несуществующие и системные страницы
Если боты постоянно ходят по несуществующим адресам, это может грузить сайт.
Что сделать:
- настроить нормальную 404-страницу;
- ограничить частоту 404-запросов с одного IP;
- закрыть доступ к типовым адресам:
/wp-login.php, /xmlrpc.php, /admin, /phpmyadmin, если они не нужны; - добавить правила на сервере или в Cloudflare.
Если у вас WordPress — отдельно проверьте плагины безопасности: Wordfence, iThemes Security, Cerber Security. Но не ставьте сразу всё вместе, а то сайт начнёт защищаться даже от вас.
7. Проверять email при регистрации
Очень простой, но рабочий шаг:
- подтверждение email;
- запрет одноразовых почтовых сервисов;
- проверка домена email;
- ограничение регистраций с подозрительных доменов.
Боты любят временные почты. Их можно отсекать списками disposable email domains.
8. Добавить скрытые проверки
Боты часто тупее, чем кажутся. Можно добавить:
- скрытое поле, которое человек не видит;
- минимальное время заполнения формы;
- проверку JavaScript;
- токен формы;
- CSRF-защиту;
- проверку совпадения сессии и формы.
Например, если форма отправлена через 0,3 секунды после открытия страницы — это почти точно не человек. Если только он не киборг с ипотекой.
9. Не забыть про robots.txt, но не надеяться на него
robots.txt можно настроить, но вредоносные боты его спокойно игнорируют. Это скорее просьба «пожалуйста, не ходите сюда». А плохие боты такие: «ой, не заметили».
Для нормальных поисковиков — полезно. Для мусора — слабовато.
Минимальный план, если надо быстро
Я бы сделала так:
- Подключила Cloudflare.
- Включила защиту от ботов.
- Поставила капчу или honeypot на регистрацию.
- Добавила лимит регистраций по IP.
- Включила подтверждение email.
- Заблокировала самые наглые IP и User-Agent.
- Проверила логи и закрыла мусорные URL.
Мой вывод
Полностью убрать всех ботов почти невозможно. Интернет — это вообще место, где кто-то постоянно ломится не туда, куда его звали. Но можно сделать так, чтобы вредоносные боты не регистрировались, не грузили сайт и не портили статистику.
Главное — не ставить всё подряд, а идти по шагам: логи, формы, лимиты, Cloudflare, блокировки. И обязательно проверять, чтобы защита не мешала обычным пользователям. Потому что победить ботов и случайно выгнать клиентов — это, конечно, эффектно, но бизнес обычно грустит.