SmartCaptcha от Яндекса vs невидимая защита — когда что

Капча отпугивает часть клиентов, но иногда без неё никак. Сравниваем Яндекс SmartCaptcha и невидимую связку honeypot + rate limit + токен и решаем, что где ставить.

Капча — это налог на клиента: каждый лишний клик по картинкам со светофорами отсекает часть заявок. Но полностью без защиты форму съедят боты. Вопрос не «капча или нет», а «какой уровень защиты нужен именно этой форме». Сравним два подхода — Яндекс SmartCaptcha и невидимую связку — и разберём, где что уместно.

Два подхода к защите

SmartCaptcha от Яндекса. Российский сервис, бесплатный в базовом объёме, работает без VPN и не блокируется, в отличие от Google reCAPTCHA. Ведёт себя дружелюбнее: чаще пропускает молча и реже мучает картинками. Но это всё равно видимый элемент, который клиент осознаёт как барьер.

Невидимая связка. Honeypot (поле-ловушка для ботов), rate limit (ограничение частоты), временной токен (проверка, что человек не отправил форму за 0.3 секунды). Клиент не видит ничего — заполнил и отправил. Ловит подавляющее большинство простого спама и не трогает конверсию.

Что такое невидимая защита и где её потолок

Невидимая связка отлично держит массовый спам: скрипты, что лупят по всем формам подряд. Её плюс — ноль трения, минус — она не остановит целевую атаку, когда бот написан именно под ваш сайт и умеет обходить honeypot. Для 90% форм обратной связи этого потолка хватает с запасом.

Когда капча реально нужна

Видимая капча оправдана там, где цена одной вредной отправки высока:

  • Регистрация аккаунтов — иначе базу забьют фейками.
  • Восстановление пароля и вход — защита от перебора и рассылки писем чужим людям.
  • Дорогие лиды под активной атакой — когда невидимая защита уже не справляется и спам идёт волнами.
  • Публичные действия без авторизации — отправка отзыва, комментария, купона.

Таблица выбора

СитуацияЧто ставить
Форма обратной связи, заявкаНевидимая связка
Регистрация, вход, сброс пароляSmartCaptcha
Дорогой лид, идёт атакаГибрид
Отзыв, комментарий без входаSmartCaptcha
Внутренняя форма для сотрудниковНичего или токен

Гибрид: невидимо по умолчанию, капча по подозрению

Лучшая схема для формы, которую жалко терять на конверсии. По умолчанию работает невидимая защита — клиент не видит барьера. Как только сигналы подозрительности превышают порог (быстрая отправка, всплеск с одного IP, сработал honeypot) — форма подгружает SmartCaptcha именно этому визитёру. Честный клиент проходит без единого клика, подозрительный получает проверку.

Грабли

  • Капча на форме обратной связи «на всякий случай» — вы платите конверсией за угрозу, которой нет.
  • Только капча без rate limit — бот решит одну капчу и отправит форму сто раз.
  • reCAPTCHA от Google в РФ — риск, что часть клиентов упрётся в незагружающийся виджет.

Вывод

Невидимая защита — для форм заявок, видимая капча — для регистрации, входа и дорогих лидов под атакой, а гибрид снимает компромисс между конверсией и безопасностью. Если не хотите гадать, что поставить, и терять заявки на лишних барьерах — мы соберём форму с гибридной защитой: невидимо для клиента, с капчей только при реальном подозрении.

Конструктор форм и опросов
Услуга по теме — обсудим ваш проект.