The post has been translated automatically. Original language: Russian
For most companies, the feedback form remains one of the main channels for obtaining leads. It receives requests for services, requests for commercial proposals, and requests from clients and partners.
However, along with the growth of automation, the number of spam bots is also growing. According to various cybersecurity market studies, a significant portion of Internet traffic today is generated not by humans, but by automated systems. For businesses, this means a constant stream of junk requests, CRM overload, distorted analytics, and additional costs for processing requests.
Many companies are solving the problem using Google reCAPTCHA v3, but in recent years, more and more developers and website owners have been looking for alternative ways to protect themselves. The reason is simple: reCAPTCHA has ceased to be a universal solution and creates its own problems for conversion, performance and privacy of user data.
Why Businesses are Starting to Abandon Heavy CAPTCHA Solutions
When Google first introduced reCAPTCHA, the technology effectively blocked most automated attacks.
The situation has changed today.
Modern bots can:
- emulate user behavior;
- use real browsers;
- bypass simple checks;
- Use AI for image recognition;
- use manual CAPTCHA passing services.
At the same time, reCAPTCHA itself creates additional costs.:
Reduced conversion rate
Any additional step between the user and submitting the request increases the probability of rejection.
This is especially noticeable on mobile devices.
Website slowdown
Connecting external scripts increases:
- number of requests;
- the amount of uploaded data;
- page rendering time.
For sites focused on SEO and Core Web Vitals metrics, this is becoming a significant problem.
Dependence on a third-party service
The form starts to depend on the external infrastructure.
Any restrictions, blockages, or failures may affect the site's performance.
Privacy issues
Some companies, especially those working with the corporate segment and government customers, seek to minimize data transfer to third-party services.
Why are most spam bots still vulnerable?
Despite the development of technology, many automatic systems continue to operate according to a fairly simple scenario.:
- They find the HTML form.
- Fill in all visible fields.
- They send a POST request.
- They go to the next site.
That is why the most effective protection methods often turn out to be invisible to the real user.
Honeypot fields: A simple protection that still works
One of the most underrated tools remains the Honeypot.
The essence of the method:
- a hidden field is added to the form;
- the user does not see it.;
- The bot usually fills in all available fields.;
- if the field is filled in, the application is rejected.
Example of logic:
Field: website
User → empty
Bot → fills in the link
Result:
website != empty → blocked
For most mass spam bots, such verification is sufficient.
Advantages:
- does not affect the UX;
- does not require external services;
- practically does not load the server.
Checking the form completion time
Another effective method is to analyze the time between opening the page and submitting the form.
The logic of the work
If the application has been submitted:
- 1-2 seconds after opening the page;
- no mouse movements;
- without interacting with interface elements,
then the probability of automatic sending increases significantly.
Verification example:
Page opening: 12:00:00
Submitting the form: 12:00:02
Filling time: 2 seconds
→ High probability of a botFor a real user, filling out the form usually takes from 10 to 60 seconds.
Tokens and protection from direct POST requests
Many spammers do not open the site page at all.
They send the request directly to the form handler.
For protection, the following are used:
- CSRF tokens;
- one-time identifiers;
- server signatures of requests.
The scheme looks like this:
Such protection blocks a significant part of automated attacks.
- The user opens the page
- The server creates a unique token
- The token is added to the form
- When sending, the token is verified
- No token = rejection of the application
Behavioral analysis instead of CAPTCHA
Modern security systems are increasingly analyzing not a person, but his behavior.
You can consider:
- text input speed;
- the sequence of field filling;
- cursor movement;
- scroll through the page;
- the presence of focus on the form elements.
Each parameter gets a certain weight.
Simplified risk assessment model
| Sign | Risk points |
| Filling in in 2 seconds | +40 |
| No mouse movements | +20 |
| Suspicious User Agent | +30 |
| The Honeypot is full | +100 |
If the total risk exceeds the established threshold, the application is sent for additional verification or rejected.
This is exactly the approach used in many modern anti-bot systems today.
Rate Limiting: protection against mass attacks
Even the simplest request restriction mechanism can significantly reduce the amount of spam.
For example: No more than: 5 requests per 10 minutes from one IP address
For most real users, the restriction will remain unnoticeable.
It becomes a serious obstacle for bots.
Artificial intelligence against spam
In recent years, there have been solutions that use machine learning to evaluate the quality of requests.
Such systems analyze:
- Message content;
- the structure of the text;
- recurring patterns;
- behavioral characteristics of the user.
For example:
"Buy assets", "Website promotion", "SEO in 24 hours"
They can be automatically detected as spam even before the request is sent to the CRM.
However, for small businesses, full-fledged AI antispam is more often a redundant solution.
In many cases, it is much more effective to combine several simple protection methods.
The optimal scheme for small and medium-sized businesses
In practice, a multi-level approach seems to be the most rational.:
Basic level
- Honeypot field;
- CSRF token;
- server-side data validation.
The average level
- analysis of the filling time;
- limiting the number of requests;
- logging of activity.
Advanced level
- behavioral analysis;
- reputational databases of IP addresses;
- AI-filtering of requests.
Comparison of approaches
| Method | Impact on UX | Effectiveness | Complexity of implementation |
| reCAPTCHA v3 | Average | High | Low |
| Honeypot | Unnoticed | Average | Very low |
| Time Check | Unnoticed | Average | Low |
| Rate Limiting | Unnoticed | High | Low |
| Behavioral analysis | Unnoticed | High | Average |
| AI-antispam | Unnoticed | Very high | High |
What awaits the market next
The development of generative AI is gradually reducing the effectiveness of classic CAPTCHAS. Bots are becoming more "human", and users are becoming less tolerant of additional checks.
Therefore, the main trend in recent years has been the transition from human verification to behavior analysis.
The sites of the future will not ask the user "Prove that you are not a robot", but will independently determine the probability of automatic activity based on dozens of indirect signs.
Conclusion
Web form protection no longer requires the mandatory use of heavy CAPTCHA services. For For most corporate websites, landing pages, and B2B projects, the combination of Honeypot fields, temporary checks, security tokens, and request restrictions allows you to block most spam without impairing the user experience.
For businesses, this means several advantages at once: higher conversion rates, faster website loading, less dependence on third-party services, and better CRM data. That is why modern approaches to form protection are increasingly based around security that is invisible to the user, rather than around additional barriers to submitting an application.
Для большинства компаний форма обратной связи остается одним из главных каналов получения лидов. Через неё поступают заявки на услуги, запросы коммерческих предложений, обращения клиентов и партнеров.
Однако вместе с ростом автоматизации растет и количество спам-ботов. По оценкам различных исследований рынка кибербезопасности, значительная часть интернет-трафика сегодня генерируется не людьми, а автоматизированными системами. Для бизнеса это означает постоянный поток мусорных заявок, перегрузку CRM, искажение аналитики и дополнительные расходы на обработку обращений.
Многие компании решают проблему с помощью Google reCAPTCHA v3, однако в последние годы всё больше разработчиков и владельцев сайтов ищут альтернативные способы защиты. Причина проста: reCAPTCHA перестала быть универсальным решением и создает собственные проблемы для конверсии, производительности и конфиденциальности данных пользователей.
Почему бизнес начинает отказываться от тяжёлых CAPTCHA-решений
Когда Google впервые представила reCAPTCHA, технология эффективно блокировала большинство автоматизированных атак.
Сегодня ситуация изменилась.
Современные боты умеют:
- эмулировать поведение пользователя;
- использовать реальные браузеры;
- обходить простые проверки;
- применять AI для распознавания изображений;
- использовать сервисы ручного прохождения CAPTCHA.
При этом сама reCAPTCHA создает дополнительные издержки:
Снижение конверсии
Любой дополнительный шаг между пользователем и отправкой заявки увеличивает вероятность отказа.
Особенно заметно это на мобильных устройствах.
Замедление сайта
Подключение внешних скриптов увеличивает:
- количество запросов;
- объем загружаемых данных;
- время рендеринга страницы.
Для сайтов, ориентированных на SEO и показатели Core Web Vitals, это становится ощутимой проблемой.
Зависимость от стороннего сервиса
Форма начинает зависеть от внешней инфраструктуры.
Любые ограничения, блокировки или сбои могут повлиять на работоспособность сайта.
Вопросы конфиденциальности
Часть компаний, особенно работающих с корпоративным сегментом и государственными заказчиками, стремится минимизировать передачу данных сторонним сервисам.
Почему большинство спам-ботов до сих пор уязвимы
Несмотря на развитие технологий, многие автоматические системы продолжают работать по достаточно простому сценарию:
- Находят HTML-форму.
- Заполняют все видимые поля.
- Отправляют POST-запрос.
- Переходят к следующему сайту.
Именно поэтому наиболее эффективные методы защиты часто оказываются незаметными для реального пользователя.
Honeypot-поля: простая защита, которая до сих пор работает
Одним из самых недооцененных инструментов остается Honeypot.
Суть метода:
- в форму добавляется скрытое поле;
- пользователь его не видит;
- бот обычно заполняет все доступные поля;
- если поле заполнено — заявка отклоняется.
Пример логики:
Поле: website
Пользователь → пусто
Бот → заполняет ссылкой
Результат:
website != пусто → блокировка
Для большинства массовых спам-ботов такой проверки оказывается достаточно.
Преимущества:
- не влияет на UX;
- не требует внешних сервисов;
- практически не нагружает сервер.
Проверка времени заполнения формы
Еще один эффективный метод — анализ времени между открытием страницы и отправкой формы.
Логика работы
Если заявка отправлена:
- через 1–2 секунды после открытия страницы;
- без движений мыши;
- без взаимодействия с элементами интерфейса,
то вероятность автоматической отправки значительно возрастает.
Пример проверки:
Открытие страницы: 12:00:00
Отправка формы: 12:00:02
Время заполнения: 2 секунды
→ Высокая вероятность ботаДля реального пользователя заполнение формы обычно занимает от 10 до 60 секунд.
Токены и защита от прямых POST-запросов
Многие спамеры вообще не открывают страницу сайта.
Они отправляют запрос напрямую на обработчик формы.
Для защиты используются:
- CSRF-токены;
- одноразовые идентификаторы;
- серверные подписи запросов.
Схема выглядит следующим образом:
Подобная защита блокирует значительную часть автоматизированных атак.
- Пользователь открывает страницу
- Сервер создает уникальный токен
- Токен добавляется в форму
- При отправке токен проверяется
- Нет токена = отклонение заявки
Поведенческий анализ вместо CAPTCHA
Современные системы защиты всё чаще анализируют не человека, а его поведение.
Можно учитывать:
- скорость ввода текста;
- последовательность заполнения полей;
- движение курсора;
- прокрутку страницы;
- наличие фокуса на элементах формы.
Каждый параметр получает определенный вес.
Упрощенная модель оценки риска
| Признак | Баллы риска |
| Заполнение за 2 секунды | +40 |
| Нет движений мыши | +20 |
| Подозрительный User-Agent | +30 |
| Заполнен Honeypot | +100 |
Если суммарный риск превышает установленный порог, заявка отправляется на дополнительную проверку или отклоняется.
Именно такой подход сегодня используется во многих современных антибот-системах.
Rate Limiting: защита от массовых атак
Даже самый простой механизм ограничения запросов способен значительно снизить количество спама.
Например: Не более: 5 заявок за 10 минут с одного IP-адреса
Для большинства реальных пользователей ограничение останется незаметным.
Для ботов оно становится серьезным препятствием.
Искусственный интеллект против спама
В последние годы появляются решения, которые используют машинное обучение для оценки качества обращений.
Такие системы анализируют:
- содержание сообщения;
- структуру текста;
- повторяющиеся шаблоны;
- поведенческие характеристики пользователя.
Например:
«Купить активы», «Продвижение сайта», «SEO за 24 часа»
могут автоматически определяться как спам еще до попадания заявки в CRM.
Однако для малого бизнеса полноценный AI-антиспам пока чаще оказывается избыточным решением.
Во многих случаях гораздо эффективнее сочетать несколько простых методов защиты.
Оптимальная схема для малого и среднего бизнеса
На практике наиболее рациональным выглядит многоуровневый подход:
Базовый уровень
- Honeypot-поле;
- CSRF-токен;
- серверная валидация данных.
Средний уровень
- анализ времени заполнения;
- ограничение количества запросов;
- журналирование активности.
Продвинутый уровень
- поведенческий анализ;
- репутационные базы IP-адресов;
- AI-фильтрация обращений.
Сравнение подходов
| Метод | Влияние на UX | Эффективность | Сложность внедрения |
| reCAPTCHA v3 | Среднее | Высокая | Низкая |
| Honeypot | Незаметно | Средняя | Очень низкая |
| Time Check | Незаметно | Средняя | Низкая |
| Rate Limiting | Незаметно | Высокая | Низкая |
| Поведенческий анализ | Незаметно | Высокая | Средняя |
| AI-антиспам | Незаметно | Очень высокая | Высокая |
Что ждет рынок дальше
Развитие генеративного AI постепенно снижает эффективность классических CAPTCHA. Боты становятся более «человечными», а пользователи всё менее терпимыми к дополнительным проверкам.
Поэтому основной тренд последних лет — переход от проверки человека к анализу поведения.
Сайты будущего будут не спрашивать пользователя «Докажите, что вы не робот», а самостоятельно определять вероятность автоматической активности по десяткам косвенных признаков.
Вывод
Защита веб-форм больше не требует обязательного использования тяжелых CAPTCHA-сервисов. Для большинства корпоративных сайтов, лендингов и B2B-проектов комбинация Honeypot-полей, временных проверок, токенов безопасности и ограничения запросов позволяет блокировать большую часть спама без ухудшения пользовательского опыта.
Для бизнеса это означает сразу несколько преимуществ: выше конверсия, быстрее загрузка сайта, меньше зависимость от сторонних сервисов и более качественные данные в CRM. Именно поэтому современные подходы к защите форм всё чаще строятся вокруг незаметной для пользователя безопасности, а не вокруг дополнительных барьеров на пути отправки заявки.