Разовая работа

Защита форм WordPress от спама: reCAPTCHA, Turnstile и honeypot

Ставим на формы контакта, регистрации и оформления заказа в Вашем WordPress подходящую защиту от спама (Turnstile, reCAPTCHA или honeypot), блокируем ботов и одноразовые адреса и вычищаем накопившийся спам, не мешая настоящим клиентам.

  • Типичный объём около 2 ч
  • Ориентировочно 100 € + НДС
  • Проверка и оценка — бесплатно

Если с контактной формы каждый день приходят десятки предложений SEO-услуг и криптоинвестиций, в магазине WooCommerce появляются пользователи, которые ничего не покупали, а по странице wp-login.php всю ночь стучит какой-то бот, то это обычная проблема спама в WordPress. Он отнимает время, засоряет почту и прячет настоящие запросы. В худшем случае приветственные письма, отправленные фальшивым регистрациям, портят ещё и репутацию отправителя Вашего домена.

Мы ставим на каждую форму подходящую защиту, вычищаем накопившийся спам и проверяем, что настоящие клиенты по-прежнему проходят. Цель не в самой строгой защите, а в балансе: бот остаётся за дверью, человек ничего не замечает.

Что входит в работу

  • Обзор форм и выбор защиты. Смотрим, какие формы есть на сайте – контакт, запрос, регистрация, оформление заказа, вход, комментарии – и подбираем каждой подходящую защиту: Cloudflare Turnstile или Google reCAPTCHA v3 для видимых форм, honeypot-поле и проверку времени для форм без лишнего трения, Akismet для комментариев.
  • Установка Turnstile или reCAPTCHA. Создаём ключи, подключаем их к плагину форм (Contact Form 7, WPForms, Gravity Forms, Fluent Forms и т. п.) и к WooCommerce, следим, чтобы скрипт загружался только на страницах с формой. По умолчанию рекомендуем Turnstile: он не передаёт данные посетителя в Google и меньше нагружает страницу.
  • Honeypot и проверка времени. В форму добавляется невидимое для человека поле, которое бот всё равно заполняет, и измеряется, как быстро форма была отправлена после открытия страницы. Для посетителя ни одного лишнего шага.
  • Регистрация, оформление заказа и вход в WooCommerce. Защита формы регистрации в «Моём аккаунте», страницы оформления заказа и wp-login.php. На оформлении заказа отдельно следим, чтобы защита не ломала оплату и не замедляла покупку.
  • Блокировка одноразовых e-mail-доменов и шаблонов ботов. Регистрация с адресом одноразового почтового сервиса отклоняется. Дополнительно блокируем очевидные шаблоны: сообщения из одних ссылок, URL в поле имени, повторные попытки с одного IP.
  • Ограничение частоты запросов. Если сайт стоит за Cloudflare, настраиваем правила для входа и оформления заказа прямо там; иначе на уровне веб-сервера (nginx limit_req, fail2ban) или плагином ограничения попыток входа. Также закрываем интерфейс XML-RPC, если он не используется.
  • Очистка накопившегося спама. Удаляем фальшивых пользователей без заказов, спам-комментарии и спам-заказы. Перед этим делаем резервную копию, а сомнительные случаи разбираем вместе с Вами.
  • Проверка глазами настоящего клиента. Отправляем формы с телефона в мобильной сети и из другой сети, как гость и как вошедший пользователь, чтобы убедиться, что защита не блокирует людей. В мобильных сетях один IP-адрес делят многие пользователи, поэтому блокировка по IP должна оставаться мягкой.
  • Совместимость с согласием на cookies. reCAPTCHA загружает скрипт Google и ставит cookies, поэтому она должна быть согласована с Вашим баннером cookies – иначе посетитель, отказавшийся от согласия, вообще не сможет отправить форму. С Turnstile эта сторона проще. При необходимости корректируем настройки баннера вместе с решением для согласия на cookies.

Типичные ситуации

С контактной формы приходят десятки рекламных писем в день, и настоящий запрос теряется среди них. В магазине WooCommerce накопились сотни пользователей со случайными именами и одноразовыми адресами, ни один из которых ничего не купил, а каждая новая регистрация отправляет приветственное письмо, что ухудшает доставляемость Ваших писем. На оформление заказа приходят заказы на пару евро с чужими картами – бот проверяет украденные номера карт, и платёжный сервис присылает предупреждения. В блоге тысячи непроверенных комментариев, среди которых давно никто не искал настоящие. Или reCAPTCHA уже установлена, но после добавления баннера cookies часть посетителей больше не может отправить форму.

Что нам понадобится от Вас

  • Доступ администратора WordPress и при необходимости доступ к серверу или аккаунту Cloudflare.
  • Аккаунт Google или Cloudflare для создания ключей – или мы создадим их от Вашего имени.
  • Список форм, которые важны для сайта, и информация о том, откуда сейчас идёт спам.
  • Решение, можно ли удалять подозрительных пользователей и комментарии сразу или Вы хотите сначала их просмотреть.
  • Немного внимания в первый день после работы: если какой-то настоящий клиент не может отправить форму, сразу сообщите нам.

Что не входит в работу

  • Удаление вредоносного кода, если спам вызван взломом сайта (сайт сам рассылает спам или на нём появляются чужие страницы) – это отдельная работа.
  • Более широкий аудит безопасности сервера и ядра WordPress.
  • Настройка доставляемости писем (записи SPF, DKIM, DMARC) – отдельная услуга.
  • Постоянный мониторинг и поддержание правил из месяца в месяц – это часть ежемесячного обслуживания сайта.
  • Создание новой формы или установка нового плагина форм.

Кому это подходит

Подходит любому сайту на WordPress или магазину WooCommerce, где формы, регистрация или комментарии завалены спамом и Вы хотите разобраться с этим за один раз. Если Вы подозреваете, что сайт ещё и взломан или стал медленным, лучше начать с аудита состояния и безопасности, который проверяет весь сайт целиком; а если нужно, чтобы кто-то и дальше следил за правилами и плагинами, больше подойдёт ежемесячное обслуживание.

около 2 ч Типичный объём
50 € Ставка в час + НДС
100 € Ориентировочно всего

Это оценка, а не коммерческое предложение. Мы бесплатно проверим Ваш сайт и назовём точное время. Если работа окажется меньше, Вы заплатите меньше — счёт выставляем по фактическому времени.

Как проходит эта работа

  1. Отправьте заявку

    Напишите адрес сайта и в паре предложений — в чём проблема. Обычно отвечаем в тот же или на следующий рабочий день.

  2. Мы проверяем и называем цену

    Проверка бесплатна. Вы узнаете точное время и цену до того, как что-либо решите.

  3. Выполняем и отчитываемся

    Перед изменениями делаем резервную копию. По завершении Вы получите отчёт о том, что именно было сделано и на что стоит обратить внимание в дальнейшем.

Часто задаваемые вопросы

Что лучше: Cloudflare Turnstile или Google reCAPTCHA?

В большинстве случаев мы рекомендуем Turnstile: он не передаёт данные посетителя в Google, проще сочетается с согласием на cookies и загружает более лёгкий скрипт. reCAPTCHA v3 имеет смысл, если она уже используется или плагин поддерживает только её. Решаем после бесплатной проверки и оценки.

Не отпугнёт ли капча настоящих клиентов?

Turnstile и reCAPTCHA v3 обычно вообще не показывают заданий, а honeypot и проверка времени полностью невидимы. После установки мы тестируем формы с телефона и из другой сети, чтобы никто не остался за дверью.

Нужно ли, чтобы сайт стоял за Cloudflare, для использования Turnstile?

Нет. Turnstile работает как независимая пара ключей на любом сайте; DNS или прокси Cloudflare не требуются. Ограничение частоты запросов правилами Cloudflare возможно только тогда, когда сайт стоит за Cloudflare; иначе делаем это на уровне сервера.

Сколько это стоит и как быстро можно начать?

Проверка и оценка бесплатны, счёт выставляем по фактически затраченному времени. Обычно начинаем в течение одного-трёх рабочих дней, и сама работа укладывается в одну сессию; после этого несколько дней следим, действительно ли спам прекратился.

Что, если спам продолжится после работы?

Смотрим по логам, откуда он идёт, и ужесточаем правило там, где бот проходит, например добавляем проверку времени или блокируем конкретный шаблон. Если спам идёт с самого сайта, значит сайт взломан и нужна очистка от вредоносного кода.

Отзывы

Что говорят клиенты

Долгосрочное сотрудничество говорит больше любого слогана. Некоторые из клиентов ниже с нами уже более семи лет.

Мы работаем с Бирком уже восемь лет. В этот раз нам был нужен новый сайт компании, и цели с самого начала были поставлены высокие — и по визуальной части, и по функциональности, и по управлению, и по SEO. Благодаря профессиональному подходу Бирка мы получили сайт высокого уровня, полностью оправдавший наши ожидания. Сотрудничество шло гладко, потому что Бирк — очень хороший и открытый собеседник, отзывчивый, надёжный и ответственный.
Karina Riive Karina Riive LIGNAMETS OÜ, РУКОВОДИТЕЛЬ ПО ЗАКУПКЕ ЗЕМЕЛЬ
Мы заказали в Zezz индивидуальный интернет-магазин с широким набором функций. Было также важно, чтобы он интегрировался с нашей учётной системой. Zezz хорошо справился с задачей и с 2018 года является нашим постоянным партнёром по веб-разработке. Общая оценка — 8 из 10, лучше можно всегда.
Aivo Kuldmeri Aivo Kuldmeri WESTBERG KAUBANDUS, ИСПОЛНИТЕЛЬНЫЙ ДИРЕКТОР
Как заказчик иногда чувствуешь, что не знаешь точно как, а порой не знаешь даже точно что. Но наше сотрудничество создало сайт, который ценят свои и пытаются повторить другие. Спасибо за терпение, хорошие идеи и понимание. Спасибо за то, что визуализировали и сделали нас заметными. Мне понравилось, что Zezz держит слово и остаётся гибким.
Mart Tilk Mart Tilk РУКОВОДИТЕЛЬ СПОРТИВНОГО ЦЕНТРА МЯРЬЯМАА

Смотреть клиентов и отзывы

Связаться с нами

Обсудим Ваш проект

Первый час консультации бесплатен и ни к чему не обязывает. Обычно отвечаем в тот же или на следующий рабочий день.

  • Первый час бесплатен — даже если сотрудничество не состоится
  • Вы получаете конкретную цену и сроки, а не «примерно»
  • Никакого давления в продажах и автоматических повторных звонков

Запросить предложение

Опишите в паре предложений, что Вам нужно. Мы свяжемся с Вами и договоримся о бесплатной консультации.


    Ваши данные не передаются третьим лицам и не используются для рассылок.