Ниже — типовой ход событий, а не отчёт по конкретному заказчику. Сценарий ломается в одних и тех же местах, когда защиту от ботов включают сразу в боевом режиме, и именно поэтому его стоит прочитать до включения, а не после.
День первый: защиту включили сразу на блокировку
Исходная ситуация обычная: форма заявки на сайте, вход в личный кабинет и явный мусор в заявках — пустые поля, латиница в имени, повторы с одного адреса. Защиту поставили и в тот же час перевели в боевой режим: подозрительных блокировать. Логика понятная — чего ждать, если боты видны невооружённым глазом. Про режим наблюдения в этот момент никто не вспомнил: он выглядит как отложенная польза.
День второй: тишина, которую списали на сезон
Мусорные заявки исчезли — это заметили сразу и обрадовались. Что вместе с ними стало меньше нормальных, заметили не сразу: у заявок обычный дневной разброс, и один тихий день ничего не доказывает. Объяснение нашлось за минуту — сезон, ставки, «неделя такая». Ни одно из этих объяснений нельзя проверить за день, поэтому именно они и принимаются.
День третий: звонок, которого не должно было быть
Позвонил постоянный клиент: коллеги весь день пытались оставить заявку, форма не отправлялась. Смотрели с рабочих компьютеров, из офиса, где весь отдел выходит в интернет через один адрес. Для защиты это выглядело как поток однотипных визитов с одного источника — ровно тот признак, по которому отсекают автоматику.
Второй звонок пришёл от собственного менеджера: он не смог завести заявку с бумажной анкеты. Человек, который переносит данные из готового документа, заполняет форму быстрее и ровнее, чем посетитель, выбирающий на ходу, — и по скорости заполнения попадает под то же правило.
Что показал журнал
Разбор оказался коротким, потому что журнал отсечений у защиты был. Хуже вариант, когда его нет: тогда остаётся выключить всё целиком и надеяться, что заявки вернутся.
| Кого отрезала защита | На каком признаке | Кто это был на самом деле |
|---|---|---|
| Посетители из одной офисной сети | много визитов подряд с одного адреса | отдел клиента, смотревший предложение вместе |
| Заявки, заполненные слишком ровно | скорость и порядок ввода | свой менеджер, переносивший данные с бумаги |
| Мобильные посетители | несовпадение параметров устройства | живые люди на редком сочетании браузера и экрана |
| Управляемый браузер без окна | признаки автоматизации | бот — отсечён верно |
Важное в этой таблице — последняя строка. Защита работала правильно: она нашла то, ради чего её ставили. Ошибка была не в детекции, а в том, что решение блокировать приняли раньше, чем посмотрели, кого именно она предлагает отрезать.
Верхние три строки — не особенность этого сайта: под такие признаки попадают узнаваемые категории посетителей, и посмотреть на них можно было до включения, а не по звонкам. Кто это и как оценить потери на своём трафике — сколько живых клиентов отрежет защита от ботов.
Откат: защиту вернули в наблюдение
Код с сайта не снимали. Переключили последний шаг: вместо блокировки — запись. В таком состоянии защита продолжает оценивать каждый визит, помечать подозрительные и складывать их в список с причиной, но посетитель не видит ни проверки, ни отказа. Заявки пошли как раньше.
Как читать список наблюдения
Список полезен не сам по себе, а тем, как его смотрят. Порядок разбора, который экономит время:
- •Смотреть причину, а не итоговую пометку: «подозрительный» ничего не объясняет, объясняет признак,
- •Искать в списке своих — менеджеров, партнёров, знакомые офисные сети и адреса,
- •Отдельно разбирать форму входа: там ошибка дороже, человек просто не попадёт в кабинет,
- •Сверять всплески со своими рассылками и рекламой — резкий поток похожего трафика бывает вашим собственным,
- •Отмечать признаки, по которым не отсечён ни один живой посетитель: с них и начинают блокировку.
Если на форме входа в наблюдении видно перебор паролей с чужих адресов, это уже не разговор про конверсию. Признаки взлома сайта разобраны отдельно — там задача другая, и реагировать на неё надо быстрее.
Когда включать блокировку
Единого срока нет, есть состояние списка. Блокировку включают, когда выполнено всё вместе:
- •В выборку попали обычные будни, выходные и хотя бы один рекламный всплеск,
- •Свои перестали появляться в списке отсечения,
- •Для каждого типа срабатывания понятно, чем оно объясняется,
- •Есть способ вернуть защиту в наблюдение одним переключением, не трогая сайт.
Включают не всё разом. Сначала блокируются самые явные признаки автоматизации, спорное остаётся в наблюдении и разбирается дальше. Промежуточный вариант — вместо блокировки показать проверку: подозрительный получает шанс пройти, а не отказ. Какую проверку выбрать, разобрано в статье невидимая капча против обычной, а как невидимая защита работает на формах и логине — в разборе защиты форм от ботов.
Та же неделя, начатая с наблюдения
Первый день проходит так же: код на сайте, защита считает и помечает. Второго дня в этой версии нет вовсе — заявки идут как шли, потому что блокировать пока нечего, и объяснять сезоном тоже нечего. К третьему дню на руках лежит тот же самый список, что в хронике собрали по звонкам и по разбору журнала: офисная сеть, свой менеджер, мобильные посетители, управляемый браузер. Тот же список, та же таблица, те же четыре строки. Разница в том, чем за него заплатили.
Порядок, в котором мы включаем защиту, взят из этой же хроники: наблюдение, ваш разбор списка, блокировка — и переключатель обратно в наблюдение, если что-то пошло не так — защита рекламы и заявок от ботов.
Частые вопросы
Что такое режим наблюдения у капчи и антифрода?
Это состояние, в котором защита оценивает визиты и помечает подозрительные, но никого не блокирует и не показывает проверку. На выходе получается список тех, кого она отрезала бы, с причиной по каждому. Посетитель при этом ничего не замечает, трафик идёт как раньше.
Зачем наблюдать, если защита и так должна отличать бота?
Потому что цена ошибки несимметрична. Пропущенный бот стоит строчки в отчёте, а отсечённый клиент — сделки и репутации. Наблюдение показывает эту цену заранее, пока за неё не заплатили живые люди.
Сколько держать защиту в наблюдении?
Ориентир — не срок, а полнота картины: в выборку должны попасть обычные будни, выходные и хотя бы один рекламный всплеск. Пока в списке продолжают появляться новые типы посетителей, включать блокировку рано.
Как отличить в списке живого человека от бота?
Смотреть не на итоговую пометку, а на причину. Срабатывание, которое объясняется устройством или сетью посетителя, — повод ослабить правило. Признаки управляемого браузера и автоматизации объяснить обычным человеком нельзя.
Как отличить сезонный спад заявок от работы защиты?
По журналу, а не по объёму заявок. У каждого срабатывания есть время и признак, поэтому провал по заявкам накладывают на часы, в которые защита помечала посетителей, и смотрят, один это признак или разные. Сезон причины срабатываний не меняет, неверное правило меняет.
Что делать, если после включения заявки пропали?
Вернуть защиту в наблюдение и разобрать журнал за те часы, когда заявок не было. Возврат не требует снимать код с сайта и не ломает форму — меняется только последний шаг: вместо блокировки запись.