Добавить в корзинуПозвонить
Найти в Дзене

Как я бы убирала ботов с сайта: ложные регистрации, мусорный трафик и походы по несуществующим страницам

Если на сайте внезапно появляются странные регистрации, что у меня тут как раз наблюдается на одном из сайтов, заявки с именем «asdfgh», переходы на страницы, которых вообще не существует, и в аналитике начинается дискотека — поздравляю, к вам пришли боты. Не самые умные гости, но очень настойчивые. Я бы не стала сразу паниковать и кричать «нас атакуют». Но если боты массово регистрируются, грузят сайт и портят статистику — их точно надо прижать. Перед тем как ставить десять защит подряд, нужно посмотреть логи сервера. Что искать: Я обычно такие штуки сначала выгружаю и прогоняю через Bitrich Ai Bot — он помогает быстро разложить логи, найти повторяющиеся IP, странные паттерны и понять, это поисковик, кривой парсер или кто-то прям вредный. Если боты делают ложные регистрации, начинать надо именно с формы. Что помогает: Да, все её не любят. Но иногда без неё никак. Можно использовать: Мне больше нравится honeypot: обычный человек его не видит, а бот заполняет — и сразу летит мимо. Крас
Оглавление

Если на сайте внезапно появляются странные регистрации, что у меня тут как раз наблюдается на одном из сайтов, заявки с именем «asdfgh», переходы на страницы, которых вообще не существует, и в аналитике начинается дискотека — поздравляю, к вам пришли боты. Не самые умные гости, но очень настойчивые.

Я бы не стала сразу паниковать и кричать «нас атакуют». Но если боты массово регистрируются, грузят сайт и портят статистику — их точно надо прижать.

1. Сначала понять, кто именно ходит на сайт

Перед тем как ставить десять защит подряд, нужно посмотреть логи сервера.

Что искать:

  • много запросов с одного IP;
  • одинаковый User-Agent;
  • переходы на несуществующие URL;
  • частые обращения к /wp-login.php, /admin, /xmlrpc.php, даже если у вас не WordPress;
  • регистрации с однотипными email;
  • заявки с одинаковыми именами, телефонами или доменами почты.

Я обычно такие штуки сначала выгружаю и прогоняю через Bitrich Ai Bot — он помогает быстро разложить логи, найти повторяющиеся IP, странные паттерны и понять, это поисковик, кривой парсер или кто-то прям вредный.

2. Поставить защиту на формы регистрации

Если боты делают ложные регистрации, начинать надо именно с формы.

Что помогает:

Капча

Да, все её не любят. Но иногда без неё никак.

Можно использовать:

  • Cloudflare Turnstile;
  • Google reCAPTCHA;
  • hCaptcha;
  • простую математическую капчу;
  • скрытое поле honeypot.

Мне больше нравится honeypot: обычный человек его не видит, а бот заполняет — и сразу летит мимо. Красота, почти как ловушка для тараканов, только цифровая.

3. Ограничить частоту действий

Если один IP делает 50 регистраций за минуту — это явно не восторженный клиент.

Нужно поставить лимиты:

  • не больше 3–5 регистраций с одного IP за час;
  • не больше нескольких заявок за короткое время;
  • задержка между отправками формы;
  • блокировка повторных одинаковых email/телефонов;
  • подтверждение email перед активацией аккаунта.

Это называется rate limiting. Очень полезная штука.

4. Блокировать мусорные IP и страны

Если сайт работает только для России, а регистрации пачками летят из условной Бразилии, Вьетнама и дата-центров — можно ограничить доступ.

Но аккуратно: не надо рубить всё подряд. Иногда нормальные пользователи тоже сидят через VPN.

Что можно сделать:

  • заблокировать конкретные IP;
  • заблокировать подсети дата-центров;
  • ограничить страны;
  • включить проверку подозрительного трафика через Cloudflare.

5. Подключить Cloudflare или аналоги

Если сайт пока без защиты на уровне прокси — я бы начала с Cloudflare.

Там можно:

  • включить Bot Fight Mode;
  • настроить firewall rules;
  • закрыть доступ к админке;
  • блокировать подозрительные User-Agent;
  • включить JS-челлендж для странного трафика;
  • защитить формы и страницы входа.

Для большинства сайтов это уже сильно снижает мусор.

6. Закрыть несуществующие и системные страницы

Если боты постоянно ходят по несуществующим адресам, это может грузить сайт.

Что сделать:

  • настроить нормальную 404-страницу;
  • ограничить частоту 404-запросов с одного IP;
  • закрыть доступ к типовым адресам:
    /wp-login.php, /xmlrpc.php, /admin, /phpmyadmin, если они не нужны;
  • добавить правила на сервере или в Cloudflare.

Если у вас WordPress — отдельно проверьте плагины безопасности: Wordfence, iThemes Security, Cerber Security. Но не ставьте сразу всё вместе, а то сайт начнёт защищаться даже от вас.

7. Проверять email при регистрации

Очень простой, но рабочий шаг:

  • подтверждение email;
  • запрет одноразовых почтовых сервисов;
  • проверка домена email;
  • ограничение регистраций с подозрительных доменов.

Боты любят временные почты. Их можно отсекать списками disposable email domains.

8. Добавить скрытые проверки

Боты часто тупее, чем кажутся. Можно добавить:

  • скрытое поле, которое человек не видит;
  • минимальное время заполнения формы;
  • проверку JavaScript;
  • токен формы;
  • CSRF-защиту;
  • проверку совпадения сессии и формы.

Например, если форма отправлена через 0,3 секунды после открытия страницы — это почти точно не человек. Если только он не киборг с ипотекой.

9. Не забыть про robots.txt, но не надеяться на него

robots.txt можно настроить, но вредоносные боты его спокойно игнорируют. Это скорее просьба «пожалуйста, не ходите сюда». А плохие боты такие: «ой, не заметили».

Для нормальных поисковиков — полезно. Для мусора — слабовато.

Минимальный план, если надо быстро

Я бы сделала так:

  1. Подключила Cloudflare.
  2. Включила защиту от ботов.
  3. Поставила капчу или honeypot на регистрацию.
  4. Добавила лимит регистраций по IP.
  5. Включила подтверждение email.
  6. Заблокировала самые наглые IP и User-Agent.
  7. Проверила логи и закрыла мусорные URL.

Мой вывод

Полностью убрать всех ботов почти невозможно. Интернет — это вообще место, где кто-то постоянно ломится не туда, куда его звали. Но можно сделать так, чтобы вредоносные боты не регистрировались, не грузили сайт и не портили статистику.

Главное — не ставить всё подряд, а идти по шагам: логи, формы, лимиты, Cloudflare, блокировки. И обязательно проверять, чтобы защита не мешала обычным пользователям. Потому что победить ботов и случайно выгнать клиентов — это, конечно, эффектно, но бизнес обычно грустит.