Само слово «антибот» обманчиво простое: кажется, что это одна галочка в настройках хостинга. На деле под ним прячутся очень разные инструменты — от защиты от атак на отказ до фильтра, который на каждый рекламный клик решает, человек перед ним или программа. Ошибка в выборе стоит денег: сайт либо остаётся беззащитным там, где болит, либо теряет живых покупателей.
Ниже — что такое антибот, какие задачи он закрывает и как выбрать защиту от ботов на сайте под вашу ситуацию.
Антибот — это что такое простыми словами
Антибот — система, которая на входе на сайт отличает живого посетителя от автоматической программы и решает, что с этим визитом делать: пропустить, замедлить, показать проверку, отдать другую страницу или отказать.
Важно понимать, что «бот» — не ругательство. Поисковые роботы, мониторинг доступности, превью ссылок в мессенджерах — тоже боты, и многие из них сайту нужны. Задача антибота не «убить всех роботов», а пустить нужных, отсечь вредных и не задеть людей.
Вредные боты делятся на несколько больших групп:
- Нагрузочные — заваливают сервер запросами, чтобы он перестал отвечать.
- Парсеры и скрейперы — собирают цены, тексты, каталоги, контакты.
- Взломщики — перебирают пароли, ищут уязвимые формы и админки.
- Спамеры — заполняют формы заявок, комментарии, регистрации (что делать, если боты оставляют заявки на сайте, — в отдельной статье).
- Рекламные боты — кликают по платной рекламе, имитируют посещения, проверяют объявления, собирают чужие связки.
Каждой группе нужна своя защита, и именно поэтому «антибот для сайта» у разных людей означает разные вещи. Как выглядит бот-трафик в цифрах, подробно разобрано в статье признаки бот-трафика.
Виды антибот-защиты: от чего защищает каждая
| Задача | Чем закрывают | От чего не спасает |
|---|---|---|
| Атаки на отказ (DDoS) | CDN, защита на уровне сети и хостинга | От дорогих одиночных рекламных кликов |
| Перебор паролей, спам в формах | Капча, лимиты попыток, скрытые поля | От парсеров, которые ничего не отправляют |
| Парсинг и скрейпинг | Лимиты частоты, проверки браузера, блок сетей хостингов | От ботов, пришедших по рекламной ссылке |
| Рекламные боты и скликивание | Фильтр трафика на посадочной странице с оценкой каждого визита | От атак на отказ |
Видно, что универсального антибота не бывает. Защита от DDoS работает с потоком запросов и мыслит объёмами: «с этой подсети пришло слишком много — притормозим». Рекламный фильтр мыслит одним визитом: «этот конкретный клик стоил денег — кто его сделал?». Это разная математика и разные ошибки.
Антибот для рекламного трафика и защита сайта от DDoS — в чём разница
Защита от атак на отказ отвечает на вопрос «выдержит ли сервер». Её успех — сайт доступен. Если она пропустит сотню ботов, ничего страшного: нагрузка в норме.
Антибот для рекламного трафика отвечает на вопрос «на кого ушли деньги и кто увидел страницу». Его успех — живой человек дошёл до предложения, а бот, сканер или спай-сервис нет. Сотня пропущенных ботов здесь — сотня оплаченных пустых кликов и испорченная статистика, по которой вы будете отключать рабочие кампании.
Есть и обратная разница. Защита от DDoS может позволить себе на минуту показать всем проверку «Подождите, проверяем браузер» — люди подождут. На рекламном лендинге каждая секунда ожидания и каждый лишний экран снижают конверсию, а за клик вы уже заплатили.
Антибот и защита от парсинга
Парсеры обычно приходят напрямую, без рекламы, из сетей хостингов и облаков, много раз подряд. Против них хорошо работают лимиты частоты и блокировка дата-центров. Рекламный фильтр решает близкую задачу, но на входе по платной ссылке: там парсер маскируется под обычного посетителя из рекламы, и одной частоты уже мало — нужны проверки сети, браузера и поведения.
Как работает антибот: слои проверки
Зрелый антибот не полагается на один признак. Он складывает несколько слоёв, и каждый отсекает свой класс автоматики.
- Сеть. Откуда пришёл визит: домашний или мобильный провайдер, сеть хостинга, VPN или прокси, адрес из чёрного списка. Подробно об этом — в статье VPN, прокси и IP дата-центров.
- Запрос. Как выглядят заголовки, есть ли язык браузера, совпадает ли заявленный браузер с тем, как он себя ведёт, есть ли метка рекламного клика.
- Браузер. Выполняется ли JavaScript, есть ли следы автоматизации, характерные для headless-браузеров, согласуются ли экран, часовой пояс и язык. Об этом — в материале про headless-браузеры и отпечаток браузера.
- Поведение. Как двигаются мышь и палец, сколько посетитель провёл на странице, не повторяет ли он один и тот же путь.
Часть признаков однозначна и отсекает сразу: программа вместо браузера, известный робот-проверяющий. Остальные складываются в оценку доверия: VPN сам по себе не делает человека ботом, но VPN плюс сеть хостинга плюс отсутствие JavaScript — уже весомо.
Совет. Спрашивайте у любого антибота, видно ли, почему конкретный визит отсеян. Защита без объяснений превращается в чёрный ящик: вы не отличите полезную работу от среза живых покупателей.
Защита от ботов на сайте: типовые случаи
Антибот ставят на очень разные сайты, и у каждого типа свои подводные камни. Ниже — общие соображения без привязки к настройкам конкретных платформ: их интерфейсы меняются, сверяйте детали в их собственной справке.
Сайт на конструкторе (например, Тильда)
У конструкторов нет доступа к серверу, поэтому защита ставится либо средствами самой платформы, либо скриптом в шапке страницы. Скриптовый антибот должен загружаться первым, до показа содержимого, иначе страница успеет открыться всем. У многих конструкторов вставка собственного кода в раздел head доступна только на платных тарифах самого конструктора — проверьте это до запуска рекламы.
Сайт на CMS с PHP (WordPress, Битрикс и другие)
На сайтах с доступом к серверу выбор шире: проверку можно выполнить ещё до того, как сервер начнёт отдавать страницу, а не в браузере. Это надёжнее — посетитель без JavaScript не увидит страницу даже на мгновение. Главный враг здесь — кэширование: плагин кэша или кэш хостинга отдаёт сохранённую копию страницы, и антибот просто не успевает спросить решение. Посадочные страницы рекламы нужно исключать из кэша страниц. Для WordPress подробности — в статье клоака для WordPress.
Сайт за Cloudflare или другим CDN
CDN закрывает нагрузочные атаки и грубых сканеров — это хорошая первая линия. Но две вещи стоит помнить. Первое: CDN тоже кэширует, и если лендинг закэширован на краю сети, фильтр на вашем сервере не увидит часть визитов. Второе: правила CDN работают для всего сайта сразу и не знают, какой клик пришёл из какой рекламной кампании. Поэтому рекламный фильтр ставят дополнительно, на конкретные посадочные страницы.
Интернет-магазин и сайт услуг без платной рекламы
Если трафик в основном органический, рекламный антибот вам почти не нужен. Достаточно защиты от DDoS, капчи на формах и лимитов на вход в личный кабинет. А вот поисковых роботов блокировать нельзя — это прямой путь к выпадению из выдачи.
Антибот для лендинга под рекламу
Когда вы платите за каждый переход, у антибота появляются три дополнительные задачи.
- Сберечь бюджет и статистику. Боты кликают по объявлениям, иногда массово — это скликивание и клик-фрод. Если их не отсекать, отчёты врут, и оптимизация идёт по шуму.
- Скрыть связку от сборщиков. Спай-сервисы и парсеры обходят рекламные ссылки, чтобы скопировать креативы и лендинги.
- Не терять живых. Встроенные браузеры соцсетей, мобильный интернет, общие адреса операторов — всё это выглядит «подозрительно» для грубого фильтра.
Отсюда требования к рекламному антиботу, которых нет у защиты от DDoS:
- Решение по каждому визиту, а не по потоку запросов.
- Без капчи и лишних экранов для человека.
- Причина решения в журнале по каждому клику.
- Возможность ослабить отдельную проверку, если она задевает людей, а не выключать всё.
- Отдельные настройки для разных источников: трафик соцсети, поиска и push-сети ведёт себя по-разному.
Пошаговая схема настройки такого фильтра — в статье как отфильтровать ботов в рекламном трафике.
Как это устроено в ArtisanClo
ArtisanClo — фильтр рекламного трафика: на каждый визит по рекламной ссылке он за доли секунды решает, пустить посетителя на основную страницу или показать нейтральную безопасную страницу (White Page). Сайт при этом остаётся у вас.
- Подключение — два способа. JS-тег первой строкой в head страницы или PHP-файл на вашем сервере; для WordPress есть плагин, который ставит тот же PHP-способ. Как выбрать — в статье как подключить фильтр к сайту.
- Слои проверки. Чёрные списки IP, VPN и прокси, сети дата-центров, роботы-браузеры, обязательное выполнение JavaScript, проверка живого взаимодействия — каждый включается отдельно, а строгость задаётся уровнями «Мягко», «Баланс» и «Строго».
- Оценка доверия. Явная автоматизация отсекается сразу, остальные признаки складываются в штрафы, и визит уходит на White Page, только если сумма превысила порог.
- Общий список ботов. Если сервис проверки объявлений или программа вместо браузера уверенно опознаны у любого клиента, их следующий визит в ваш поток сразу получает White Page. Живых посетителей с сомнительной сетью туда не заносят.
- Причина у каждого клика. В журнале кликов видно решение и одну из десятков причин — «VPN или прокси», «Программа, а не браузер», «Превышен лимит кликов с IP». Если сомневаетесь, не режет ли фильтр людей, теневой режим (на PHP-файле) покажет, кого бы он отсёк, никого не отсекая.
Полный список возможностей — на странице возможностей, тарифы — на странице тарифов; есть бесплатный пробный период.
Как выбрать антибот: короткий чек-лист
- Определите, от чего защищаетесь: нагрузка, формы, парсинг или платные клики.
- Для рекламы проверьте, есть ли журнал с причиной по каждому визиту.
- Узнайте, как защита подключается к вашему сайту и не ломается ли она от кэша.
- Убедитесь, что поисковые роботы на основном сайте не блокируются.
- Посмотрите, можно ли настраивать строгость под источник трафика.
- Запустите на части трафика и сравните конверсию до и после.
Итог
Антибот — это не одна кнопка, а класс инструментов. Защита от DDoS бережёт сервер, капча — формы, лимиты частоты — каталог от парсеров. Если вы покупаете рекламу, нужен ещё и фильтр, который оценивает каждый оплаченный клик, объясняет решение и не мешает живым людям. Начните с вопроса «что именно болит», и выбор станет очевидным.



