SmartCaptcha от Яндекса vs невидимая защита — когда что
Капча отпугивает часть клиентов, но иногда без неё никак. Сравниваем Яндекс SmartCaptcha и невидимую связку honeypot + rate limit + токен и решаем, что где ставить.
Капча — это налог на клиента: каждый лишний клик по картинкам со светофорами отсекает часть заявок. Но полностью без защиты форму съедят боты. Вопрос не «капча или нет», а «какой уровень защиты нужен именно этой форме». Сравним два подхода — Яндекс SmartCaptcha и невидимую связку — и разберём, где что уместно.
Два подхода к защите
SmartCaptcha от Яндекса. Российский сервис, бесплатный в базовом объёме, работает без VPN и не блокируется, в отличие от Google reCAPTCHA. Ведёт себя дружелюбнее: чаще пропускает молча и реже мучает картинками. Но это всё равно видимый элемент, который клиент осознаёт как барьер.
Невидимая связка. Honeypot (поле-ловушка для ботов), rate limit (ограничение частоты), временной токен (проверка, что человек не отправил форму за 0.3 секунды). Клиент не видит ничего — заполнил и отправил. Ловит подавляющее большинство простого спама и не трогает конверсию.
Что такое невидимая защита и где её потолок
Невидимая связка отлично держит массовый спам: скрипты, что лупят по всем формам подряд. Её плюс — ноль трения, минус — она не остановит целевую атаку, когда бот написан именно под ваш сайт и умеет обходить honeypot. Для 90% форм обратной связи этого потолка хватает с запасом.
Когда капча реально нужна
Видимая капча оправдана там, где цена одной вредной отправки высока:
- Регистрация аккаунтов — иначе базу забьют фейками.
- Восстановление пароля и вход — защита от перебора и рассылки писем чужим людям.
- Дорогие лиды под активной атакой — когда невидимая защита уже не справляется и спам идёт волнами.
- Публичные действия без авторизации — отправка отзыва, комментария, купона.
Таблица выбора
| Ситуация | Что ставить |
|---|---|
| Форма обратной связи, заявка | Невидимая связка |
| Регистрация, вход, сброс пароля | SmartCaptcha |
| Дорогой лид, идёт атака | Гибрид |
| Отзыв, комментарий без входа | SmartCaptcha |
| Внутренняя форма для сотрудников | Ничего или токен |
Гибрид: невидимо по умолчанию, капча по подозрению
Лучшая схема для формы, которую жалко терять на конверсии. По умолчанию работает невидимая защита — клиент не видит барьера. Как только сигналы подозрительности превышают порог (быстрая отправка, всплеск с одного IP, сработал honeypot) — форма подгружает SmartCaptcha именно этому визитёру. Честный клиент проходит без единого клика, подозрительный получает проверку.
Грабли
- Капча на форме обратной связи «на всякий случай» — вы платите конверсией за угрозу, которой нет.
- Только капча без rate limit — бот решит одну капчу и отправит форму сто раз.
- reCAPTCHA от Google в РФ — риск, что часть клиентов упрётся в незагружающийся виджет.
Вывод
Невидимая защита — для форм заявок, видимая капча — для регистрации, входа и дорогих лидов под атакой, а гибрид снимает компромисс между конверсией и безопасностью. Если не хотите гадать, что поставить, и терять заявки на лишних барьерах — мы соберём форму с гибридной защитой: невидимо для клиента, с капчей только при реальном подозрении.