Автоматизированный трафик обогнал человеческий: по отчёту Imperva Bad Bot Report 2026 боты дают более 53% всех запросов в вебе, на живых людей приходится 47%. Поэтому вопрос «как защитить сайт от ботов» перестал быть темой только для банков и маркетплейсов. Небольшой сайт услуг в конкурентной нише получает свою долю автоматизированного трафика ровно так же — только замечает это позже и по косвенным признакам.
Обычно поводом становится конкретная боль: позиции в Яндексе просели без видимых причин, каталог с ценами появился у конкурента, в CRM за неделю пришло сорок заявок с телефоном «+7 000 000 00 00», хостинг прислал уведомление о превышении лимита CPU, а в Директе выросла стоимость лида при том же бюджете. Все пять историй — про ботов, но лечатся они разными инструментами.
Мы в BotHunt разбираем каждый запрос к защищаемым сайтам за 4–12 миллисекунд и видим статистику по сотням проектов: у типового коммерческого сайта без защиты доля автоматизированных запросов держится в диапазоне 30–60%, а на рекламном трафике в конкурентных нишах бывает выше. Это руководство — маршрут для новичка: пять шагов, которые проходятся за один рабочий день, с диагностикой, бесплатными мерами, выбором сервиса и проверкой, что вы не заблокировали живых людей.
Коротко:
Короткий ответ на вопрос, как защитить сайт от ботов: пройти пять шагов — диагностика, базовая гигиена, выбор метода, подключение антибот-сервиса, контроль ложных срабатываний.
Боты дают более 53% мирового веб-трафика (Imperva, 2026), и большая часть из них не имеет отношения к поисковым системам.
Бесплатные меры — robots.txt, обновления CMS, скрытие страницы входа, лимит запросов на nginx — отсекают примитивных ботов, но не трогают поведенческих: те приходят из реального браузера с чистым IP.
Капча не защищает сайт, а перекладывает работу на пользователя: она стоит на одной форме, а боты работают по всему сайту — на карточках товара, в поиске, на странице входа.
Главный риск неумелой защиты — не пропущенный бот, а заблокированный человек: белый список поисковых роботов, мобильных операторов и корпоративных сетей обязателен до включения блокировок.
Как защитить сайт от ботов: короткий ответ и план на один день
Защита сайта от ботов строится в пять шагов: сначала диагностика трафика, потом бесплатная техническая гигиена, затем выбор метода под вашу угрозу, подключение антибот-сервиса и, наконец, контроль ложных срабатываний. Первые изменения в отчётах видны через 1–3 дня, позиции и конверсия подтягиваются за 2–8 недель.
Как защитить сайт от ботов, если начинать с нуля и без бюджета на консультанта — вопрос порядка действий. Порядок важнее инструментов: если включить блокировки до диагностики, вы не поймёте, что именно изменилось, а первый же скачок отказов спишете на защиту.
Шаг | Что делаете | Время | Что получаете |
|---|---|---|---|
0. Фиксация базы | Выписываете текущие визиты, отказы, долю роботов, число заявок, стоимость лида | 20 минут | Точку отсчёта, с которой будете сравнивать |
1. Диагностика | Смотрите Метрику, Вебмастер, логи сервера, мусорные заявки в CRM | 1–2 часа | Понимание, какой именно сценарий атаки у вас |
2. Базовая гигиена | Обновляете CMS, закрываете вход в админку, ставите лимит запросов | 1 час | Минус примитивные сканеры и словарный брутфорс |
3. Выбор метода | Сопоставляете угрозу с методом защиты по таблице сравнения | 30 минут | Отказ от бесполезных для вашей задачи мер |
4. Подключение сервиса | Ставите агент, плагин или меняете DNS, включаете режим мониторинга | 10–40 минут | Разметку трафика на людей и ботов в реальном времени |
5. Контроль ложных блокировок | Проверяете поисковых роботов, мобильный интернет, VPN, корпоративные сети | 1 час | Уверенность, что живые пользователи проходят |
Шаг 0 пропускают чаще всего — и потом спорят, помогла защита или нет. Двадцать минут на скриншоты отчётов экономят недели догадок.
Кто такие боты и почему больше половины трафика на сайте — не люди
Бот — это программа, которая обращается к сайту вместо человека. Боты делятся на три категории: полезные (поисковые роботы, соцсети, платёжные вебхуки), нейтральные (мониторинг доступности, SEO-краулеры, архиваторы) и вредные (парсеры, спамеры, брутфорсеры, накрутчики поведенческих факторов). Блокировать нужно только третью категорию — и в этом вся сложность.
Разница между категориями не в технологии, а в намерении. Один и тот же headless-браузер может обходить сайт для проверки битых ссылок и выкачивать каталог конкуренту. Поэтому современные сервисы защиты смотрят не на название робота в заголовке User-Agent, а на поведение и техническую подпись клиента.
Категория | Примеры | Как узнать | Что делать |
|---|---|---|---|
Полезные | YandexBot, Googlebot, роботы Метрики и Вебмастера, вебхуки эквайринга | Обратный DNS подтверждает домен владельца | Белый список, никогда не блокировать |
Нейтральные | UptimeRobot, Screaming Frog, AhrefsBot, архив веб-страниц | Честный User-Agent, соблюдают robots.txt | Ограничить частоту, не блокировать полностью |
AI-краулеры | GPTBot, ClaudeBot, PerplexityBot и другие сборщики данных для моделей | Заявленный User-Agent, обход всего сайта подряд | Решение зависит от стратегии: трафик из ответов ИИ против выкачивания контента |
Серые парсеры | Скрипты мониторинга цен, сборщики контактов, агрегаторы | Датацентровые IP, нет загрузки картинок и стилей, ровный интервал запросов | Ограничивать и блокировать |
Вредные | Накрутка ПФ, спам-боты, брутфорс, кликфрод | Маскируются под людей: реальный браузер, резидентный прокси | Блокировать поведенческой защитой |
Отдельная история 2025–2026 годов — AI-краулеры. Они собирают контент для обучения и ответов языковых моделей, и для части сайтов это источник трафика, а для части — прямое выкачивание базы знаний. Разбор политики блокировки по каждому из них у нас в материале как блокировать AI-ботов GPTBot и ClaudeBot. По данным того же отчёта Imperva, 27% ботовых атак идут напрямую в API, минуя пользовательский интерфейс, — то есть защита только на уровне HTML-страниц уже недостаточна.
Пять сценариев атаки ботами: от накрутки ПФ до брутфорса
Практически все обращения по защите от ботов сводятся к пяти сценариям: накрутка поведенческих факторов, парсинг контента и цен, спам в формах, брутфорс админки и скликивание рекламы. Каждый сценарий даёт свой набор симптомов, и по симптомам вы точно определите свой случай за десять минут.

Накрутка поведенческих факторов конкурентами
Боты имитируют плохое поведение живых посетителей: заходят из поиска по вашим запросам, открывают страницу и сразу возвращаются в выдачу. Для алгоритма это сигнал, что сайт не решает задачу пользователя, и позиции падают. Симптомы: рост прямых заходов и переходов из поиска без роста заявок, отказы выше 45–60%, время на сайте меньше 15 секунд, всплески в нерабочие часы. Подробный разбор — в гайде защита от накрутки поведенческих факторов и в чек-листе 8 признаков атаки поведенческими ботами.
Парсинг каталога, контента и цен
Скрипт последовательно обходит карточки товара и складывает данные в чужую базу. Симптомы: ровный поток запросов к /catalog/ или /product/, десятки тысяч просмотров без единого добавления в корзину, всплески нагрузки на базу данных, ваши тексты и фотографии на чужом сайте. Пятнадцать рабочих методов противодействия собраны в статье защита сайта от парсеров; для интернет-магазинов отдельно разобрана защита цен от парсинга конкурентами.
Спам в формах, комментариях и регистрациях
Боты отправляют формы обратной связи, регистрируют аккаунты и оставляют комментарии со ссылками. Симптомы: заявки с несуществующими телефонами, латиница в поле «Имя», ссылки в тексте сообщения, десятки регистраций за минуту, менеджеры тратят часы на прозвон пустых контактов. Как закрыть формы без капчи — в материале защита формы от спам-ботов без капчи.
Брутфорс и перебор паролей к админке
Ботнет перебирает пары логин-пароль на странице входа. Симптомы: сотни POST-запросов к wp-login.php или /bitrix/admin/ в логах, письма о неудачных попытках входа, скачки нагрузки на PHP, блокировки от хостера. Одиннадцать методов для WordPress — в статье защита WordPress от брутфорс-атак, по 1С-Битрикс — в разборе защита админки Bitrix от взлома.
Скликивание рекламы и мусорный трафик
Боты кликают по объявлениям в Директе и РСЯ, сжигая бюджет без шанса на конверсию. Симптомы: стоимость лида выросла при том же расходе, отказы по рекламным кампаниям выше 50%, трафик с площадок РСЯ, которые вы не узнаёте, визиты по 3–7 секунд. Пошаговая инструкция — как очистить Яндекс Директ от ботов.
Шаг 1. Диагностика: как понять, что на сайте боты
Диагностика занимает 1–2 часа и опирается на четыре источника: отчёт «Роботы» в Яндекс Метрике, раздел «Безопасность и нарушения» в Вебмастере, логи веб-сервера и качество заявок в CRM. Ни один источник в одиночку не даёт полной картины: Метрика не видит ботов, которые не грузят её счётчик, а логи не знают, дошёл ли визит до заявки.
Яндекс Метрика. Отчёт «Посетители → Роботы» показывает долю визитов, отфильтрованных как роботные. Официальное описание фильтрации — в справке Метрики. Дополнительно смотрите отчёты по времени на сайте, глубине просмотра, географии и версиям браузеров.
Яндекс Вебмастер. Раздел «Диагностика» и «Безопасность и нарушения» — там появляются предупреждения о подозрительной активности и о накрутке.
Логи сервера. Единственный источник, который видит запросы без JavaScript: парсеры, сканеры уязвимостей, брутфорс. Их не видно ни в Метрике, ни в Google Analytics.
CRM и почта форм. Количество мусорных заявок за неделю — прямой измеримый показатель, который потом легко сравнить.
Кабинет Директа. Доля отказов по кампаниям, стоимость конверсии, список площадок РСЯ.
Если у вас есть SSH-доступ к серверу, три команды дают 80% картины за пять минут:
# Топ-20 IP-адресов по количеству запросов
awk '{print $1}' /var/log/nginx/access.log | sort | uniq -c | sort -rn | head -20
# Топ-20 User-Agent
awk -F'"' '{print $6}' /var/log/nginx/access.log | sort | uniq -c | sort -rn | head -20
# Кто активнее всех ходит по карточкам товара
grep '/catalog/' /var/log/nginx/access.log | awk '{print $1}' | sort | uniq -c | sort -rn | head -10Один IP-адрес с тысячами запросов за сутки — это почти всегда парсер. Развёрнутый набор команд с разбором форматов лога мы собрали в статье логи Nginx: как найти ботов за 10 минут.
Показатель | Где смотреть | Тревожный порог |
|---|---|---|
Доля роботных визитов | Метрика, отчёт «Роботы» | Выше 10–15% при отсутствии рекламы |
Отказы | Метрика, сводка | Выше 45–60% для коммерческого сайта |
Время на сайте | Метрика | Меньше 15 секунд в среднем по источнику |
Прямые заходы | Метрика, источники | Резкий рост доли без офлайн-рекламы и рассылок |
Запросы с одного IP | Логи сервера | Больше 500–1000 в сутки без причины |
POST к странице входа | Логи сервера | Десятки в час с разных IP |
Мусорные заявки | CRM | Больше 10–15% от общего числа лидов |
Ни один порог не является приговором сам по себе. Диагноз ставится по совпадению трёх и более признаков одновременно: например, рост визитов, падение времени на сайте и неизменное число заявок. Расширенный список признаков — в чек-листе 10 признаков мусорного трафика в Яндекс Метрике.
Не хотите разбираться в логах вручную — подключите BotHunt в режиме мониторинга: 14 дней бесплатно, без привязки карты, сервис сам разметит трафик на людей и ботов. Начать бесплатно →
Шаг 2. Базовая гигиена: что закрыть бесплатно за один час
Бесплатная гигиена отсекает примитивный слой автоматизации: массовые сканеры уязвимостей, старые парсеры на curl и словарный брутфорс. По нашим наблюдениям, это 20–40% автоматизированных запросов у среднего сайта. Поведенческих ботов эти меры не трогают вообще — они приходят из настоящего браузера с чистым домашним IP.
Обновите CMS, плагины и PHP. Большая часть массовых атак — эксплуатация известных уязвимостей в старых версиях. Сканер не разбирается, он перебирает адреса плагинов по списку.
Закройте страницу входа. Смените адрес админки, ограничьте доступ по IP на уровне веб-сервера или закройте базовой HTTP-авторизацией. Для WordPress это wp-login.php и /wp-admin/, для Битрикса — /bitrix/admin/.
Включите лимит попыток входа и двухфакторную аутентификацию. Пять попыток за пятнадцать минут делают перебор бессмысленным по времени.
Отключите XML-RPC в WordPress, если не используете. Это классический канал для усиленного брутфорса: один запрос проверяет сразу несколько паролей.
Поставьте honeypot в формы. Скрытое поле, которое человек не видит и не заполняет, а простой бот заполняет всегда. Стоит ноль рублей, режет заметную часть примитивного спама.
Ограничьте частоту запросов на nginx. Модуль limit_req защищает каталог и страницу входа от лавины запросов.
Приведите в порядок robots.txt. Он не защищает, но избавляет от нагрузки со стороны честных краулеров: SEO-сервисов, агрегаторов, архиваторов.
Базовая конфигурация ограничения частоты для nginx (документация — ngx_http_limit_req_module):
# Блок http в /etc/nginx/nginx.conf
limit_req_zone $binary_remote_addr zone=perip:10m rate=30r/m;
# Блок server: защищаем каталог
location /catalog/ {
limit_req zone=perip burst=20 nodelay;
limit_req_status 429;
}
# Блок server: защищаем вход в админку
location = /wp-login.php {
limit_req zone=perip burst=5 nodelay;
limit_req_status 429;
}Важное ограничение: лимит по IP-адресу бьёт по мобильным операторам и корпоративным сетям, где сотни живых людей выходят через один внешний адрес. Поэтому пороги ставят с запасом, а на каталог — мягче, чем на вход.
И главное разочарование новичка: robots.txt — это рекомендация, а не запрет. Вредоносный парсер читает его как карту интересных разделов. Почему директива Disallow не останавливает ботов и что с этим делать, разбираем в материале robots.txt для защиты от ботов: мифы и реальность.
Шаг 3. Методы защиты от ботов: что работает, а что только мешает людям
Методов защиты около десяти, и они принципиально разного класса: одни фильтруют по формальному признаку (IP, User-Agent, частота), другие анализируют поведение и техническую подпись клиента. Против примитивных ботов работают почти все, против поведенческих — только последние два.
Метод | Против кого работает | Против поведенческих ботов | Цена для пользователя |
|---|---|---|---|
robots.txt | Честные краулеры | Нет | Нулевая |
Блокировка по User-Agent | Старые скрипты, ленивые парсеры | Нет: заголовок подделывается одной строкой | Нулевая |
Чёрные списки IP вручную | Разовые атаки с одного адреса | Нет: у ботнета тысячи адресов | Риск заблокировать оператора связи |
Лимит частоты запросов | Парсеры в лоб, брутфорс | Частично: боты снижают темп | Средняя при жёстких порогах |
Капча на формах | Спам-скрипты | Нет: капчу решают сервисы распознавания за копейки | Высокая: минус конверсия |
Honeypot в формах | Простые спам-боты | Нет | Нулевая |
Блокировка датацентровых ASN | Парсеры с облачных серверов | Частично: боты уходят на резидентные прокси | Низкая |
WAF | SQL-инъекции, XSS, эксплойты | Нет: это другой класс угроз | Низкая |
Fingerprinting браузера и TLS | Headless-браузеры, автоматизацию | Да | Нулевая, проверка невидима |
Поведенческий анализ в реальном времени | Имитацию действий человека | Да | Нулевая, проверка невидима |

Капчу стоит разобрать отдельно, потому что новичок начинает именно с неё. Капча защищает не сайт, а одну конкретную форму — при этом парсинг каталога, накрутка поведенческих факторов и скликивание рекламы происходят вообще без отправки форм. Плюс она стоит конверсии: цифры по падению собраны в материале почему капча снижает конверсию, а сравнение вариантов — в обзоре reCAPTCHA против SmartCaptcha и hCaptcha.
Отдельно про WAF: межсетевой экран уровня приложений ищет вредоносные конструкции в запросах — инъекции, XSS, попытки обхода путей. Бот, который просто открывает карточку товара сто раз подряд, для WAF выглядит легитимным. Разграничение задач — в статье WAF против антибота: в чём разница. Подключить его можно на странице WAF.
Мы в BotHunt исходим из простого правила: если проверка заметна пользователю, она уже проиграла. Живой человек не должен доказывать, что он человек — доказывать должна система.
Шаг 4. Как выбрать и подключить антибот-сервис
Качество защиты определяется точкой перехвата: чем ближе сервис к запросу, тем больше данных он видит. DNS-фильтр знает только репутацию IP, серверный агент разбирает весь запрос целиком, скрипт в браузере добавляет поведение и отпечаток устройства. Сильные решения совмещают серверный и браузерный уровни.
Точка перехвата | Что видит | Ограничение |
|---|---|---|
DNS / смена NS | IP-адрес, ASN, географию, объём запросов | Не видит поведение внутри сессии |
Обратный прокси | Заголовки, TLS-отпечаток, маршрут запроса | Требует изменения инфраструктуры |
Агент на сервере (PHP, плагин CMS) | Полный запрос, сессию, историю визита, вердикт до отрисовки страницы | Ставится на каждый сайт отдельно |
Скрипт в браузере | Движения мыши, скролл, тайминги, отпечаток устройства | Не работает, если бот не исполняет JavaScript |

Технологии, которые стоят за вердиктом, разбираем отдельно: browser fingerprinting отвечает за распознавание автоматизированного браузера, а поведенческая аналитика и машинное обучение — за оценку того, как клиент себя ведёт внутри сессии.
Что проверять при выборе сервиса, коротко:
Доля ложных срабатываний. Важнее заявленной точности. При 1% ложных блокировок и 3 000 визитов в сутки сайт теряет 30 живых сессий ежедневно.
Режим мониторинга. Возможность сначала только размечать трафик, без блокировок.
Логи по сессиям. Вы должны видеть, кого заблокировали и по какой причине.
Скорость вердикта. Проверка не должна добавлять заметную задержку к ответу сервера.
Способ установки. Плагин для вашей CMS избавляет от правки кода и работы с сервером.
Юрисдикция и данные. Для российского юрлица важно, где хранятся логи и IP-адреса посетителей.
Полный чек-лист с весами критериев — в статье как выбрать сервис защиты от ботов, сравнение конкретных решений с ценами — в обзоре топ-7 сервисов защиты от ботов в России.
Подключение BotHunt занимает меньше минуты и делается одним из трёх способов:
Плагин для WordPress. Устанавливается из архива, активируется, получает ключ проекта из личного кабинета. Правка кода не нужна.
PHP-агент. Одна строка подключения в начале точки входа сайта — index.php. Подходит для Битрикса, самописных проектов и любых PHP-CMS.
Через DNS. Смена NS-записей домена, когда доступа к коду нет или сайтов много.
Агент выносит вердикт за 4–12 миллисекунд, вес браузерного скрипта — менее 5 КБ. Первые сутки имеет смысл держать режим мониторинга: вы увидите разметку трафика и поймёте объём проблемы до того, как включите блокировки.
Попробуйте BotHunt бесплатно 14 дней: установка занимает 1 минуту, карта не нужна. Подключить защиту →
Шаг 5. Как защитить сайт от ботов и не заблокировать своих
Самая дорогая ошибка в защите от ботов — ложное срабатывание. Пропущенный бот стоит вам части ресурсов, а заблокированный человек — заявки, и вы об этом даже не узнаете: до счётчика Метрики он не дойдёт. Поэтому до включения блокировок составляется белый список.
Поисковые роботы. Блокировка YandexBot или Googlebot выбивает страницы из индекса. Проверять принадлежность нужно обратным DNS, а не по User-Agent: инструкция Яндекса — проверка роботов Яндекса.
Мобильные операторы. Через один внешний IP оператора выходят тысячи абонентов. Жёсткий лимит по IP превращается в блокировку целого города.
Корпоративные сети. Офис с NAT выглядит как один посетитель с аномально высокой активностью.
VPN и прокси. Часть вашей живой аудитории сидит под VPN постоянно. Полная блокировка VPN-диапазонов — потеря реальных клиентов.
Служебные сервисы. Мониторинг доступности, вебхуки эквайринга и CRM, интеграции с маркетплейсами, ваш собственный SEO-краулер.
Проверка робота обратным DNS выполняется двумя командами: сначала имя по адресу, потом адрес по имени. Совпало — робот настоящий.
# 1. Какое доменное имя стоит за IP из лога
host 5.255.253.10
# ожидаем имя в зоне yandex.com / yandex.ru / googlebot.com
# 2. Обратная проверка: ведёт ли это имя на тот же IP
host <полученное-имя>
# адреса совпали — робот настоящий, не совпали — подделкаПосле включения блокировок в первую неделю контролируйте три вещи: число заявок при том же объёме трафика, статистику обхода страниц в Яндекс Вебмастере и доступность сайта с мобильного интернета и через VPN. Три сценария проверки закрывают большую часть типовых ложных блокировок.
Как измерить результат: метрики до и после подключения защиты
Эффект защиты измеряется пятью метриками, и они меняются с разной скоростью: нагрузка на сервер и число мусорных заявок падают в первые сутки, поведенческие показатели выравниваются за 1–2 недели, позиции в выдаче реагируют через 2–8 недель. Ожидать роста позиций на третий день не стоит.
Метрика | Где смотреть | Когда меняется |
|---|---|---|
Число мусорных заявок | CRM, почта форм | Первые сутки |
Нагрузка на CPU и базу | Панель хостинга | Первые сутки |
Доля роботных визитов | Метрика, отчёт «Роботы» | 3–7 дней |
Отказы и время на сайте | Метрика, сводка | 1–2 недели |
Стоимость лида в Директе | Кабинет Директа | 2–4 недели |
Позиции по коммерческим запросам | Вебмастер, съём позиций | 2–8 недель |

Важный нюанс: после включения защиты видимый трафик в Метрике почти всегда падает. Это нормальный результат, а не поломка — из отчётов уходит автоматизированная часть визитов. Смотреть надо не на количество визитов, а на число заявок и стоимость лида. Если трафик упал на 25%, а заявок стало столько же или больше — защита работает правильно.
Семь ошибок новичков в защите сайта от ботов
Типовые ошибки повторяются от проекта к проекту и стоят либо денег, либо позиций. Семь самых частых, которые мы видим при подключении новых сайтов.
Блокировать по User-Agent. Заголовок подделывается одной строкой кода. Вы заблокируете честные сервисы и не заметите ни одного серьёзного бота.
Ставить капчу на всё подряд. Капча на каталоге или в корзине выбивает живых покупателей и не мешает парсеру, который капчу вообще не открывает.
Банить диапазоны IP вручную. У ботнета тысячи адресов, а вы рискуете отрезать мобильного оператора вместе с половиной своих клиентов.
Закрывать сайт от поисковых роботов. Самый дорогой вариант ошибки: страницы выпадают из индекса, а восстановление занимает недели.
Ждать роста позиций через два дня. Поисковые системы пересчитывают поведенческие сигналы накопительно, изменения проявляются за недели.
Мерить успех падением трафика. Падение визитов после включения защиты — это отсечённые боты. Метрика успеха — заявки и выручка.
Включать блокировки без периода мониторинга. Без предварительной разметки трафика вы не знаете нормального профиля своего сайта и не отличите ложное срабатывание от верного.
Сколько стоит защита сайта от ботов
Защита сайта от ботов стоит от нуля до сотен тысяч рублей в месяц: бесплатная гигиена требует только времени администратора, специализированные SaaS-сервисы для малого и среднего бизнеса начинаются примерно от 500–1 500 ₽ в месяц за сайт, enterprise-платформы с гарантиями SLA — от нескольких десятков тысяч.
Вариант | Стоимость в месяц | Кто обслуживает | Против кого работает |
|---|---|---|---|
Базовая гигиена своими силами | 0 ₽ плюс время | Вы или ваш разработчик | Примитивные сканеры и брутфорс |
Плагины CMS и антиспам | 0–500 ₽ | Вы | Спам в формах и комментариях |
SaaS-антибот для малого бизнеса | от 890 ₽ за сайт | Сервис | Поведенческие боты, парсеры, брутфорс, кликфрод |
Пакет на несколько проектов | 2 990–14 900 ₽ за 5–100 сайтов | Сервис | То же для агентства или сети сайтов |
Enterprise-платформа с WAF и анти-DDoS | от десятков тысяч ₽ | Вендор и ваш DevOps | Комплексные атаки, DDoS, API-фрод |
Тарифы BotHunt устроены по числу проектов, а не по объёму трафика: 890 ₽ за один сайт, 2 990 ₽ за пять, 7 990 ₽ за двадцать и 14 900 ₽ за сто. Функциональность на всех тарифах одинаковая — защита от поведенческих ботов, парсеров, спама, брутфорса, фильтрация мусорного трафика, логи и аналитика. Актуальные условия — на странице тарифов.
Арифметика окупаемости простая. Сайт с 3 000 визитов в сутки, конверсией 2% и средним чеком 5 000 ₽ зарабатывает около 300 заявок в месяц. Если 20% трафика — боты, а часть менеджерского времени уходит на мусорные лиды, потери легко превышают стоимость годовой подписки. Для рекламных бюджетов счёт ещё нагляднее: 10% скликивания при бюджете 150 000 ₽ — это 15 000 ₽ в месяц, сожжённых без единого шанса на конверсию.
Проверьте, сколько ботов на вашем сайте прямо сейчас — 14 дней бесплатно, без карты. Запустить проверку →
Часто задаваемые вопросы
Как защитить сайт от ботов бесплатно?
Бесплатно закрывается примитивный слой: обновление CMS и плагинов, скрытие страницы входа, лимит попыток авторизации, honeypot в формах, ограничение частоты запросов средствами nginx и корректный robots.txt. Это отсекает массовые сканеры и словарный брутфорс, но не работает против поведенческих ботов и современных парсеров — они приходят из настоящего браузера с чистым домашним IP-адресом и внешне неотличимы от людей.
Как понять, что на сайт заходят боты, а не люди?
Три быстрые проверки: отчёт «Роботы» в Яндекс Метрике, соотношение трафика и заявок, топ IP-адресов в логах сервера. Настораживают рост визитов без роста конверсий, отказы выше 45–60%, среднее время на сайте меньше 15 секунд, активность в 3–5 часов ночи и один IP с тысячами запросов за сутки. Диагноз ставится по совпадению трёх и более признаков сразу.
Можно ли заблокировать ботов через robots.txt?
Нет. robots.txt — это рекомендация для добросовестных краулеров, а не технический запрет. Поисковые системы и крупные SEO-сервисы его соблюдают, вредоносные парсеры игнорируют и нередко используют как карту закрытых разделов. Реальную блокировку выполняет веб-сервер или антибот-сервис, а не текстовый файл.
Помогает ли капча защитить сайт от ботов?
Частично и дорогой ценой. Капча закрывает конкретную форму от простых скриптов, но её решают сервисы распознавания за считанные копейки, а парсинг каталога, накрутка поведенческих факторов и скликивание рекламы происходят вообще без отправки форм. При этом капча снижает конверсию и добавляет фрикшен живым пользователям — на мобильных особенно заметно.
Не навредит ли блокировка ботов SEO-продвижению?
Не навредит, если поисковые роботы в белом списке. Опасна только ошибочная блокировка YandexBot и Googlebot: страницы начинают выпадать из индекса. Проверяйте принадлежность робота обратным DNS и следите за статистикой обхода в Яндекс Вебмастере первую неделю после включения защиты. Отсечение накрутки поведенческих факторов, наоборот, работает на позиции.
Сколько стоит защита сайта от ботов?
Базовая гигиена стоит только времени администратора. SaaS-сервисы для малого и среднего бизнеса начинаются примерно от 500–1 500 ₽ в месяц за один сайт: в BotHunt это 890 ₽ за проект и 2 990 ₽ за пакет из пяти. Enterprise-платформы с анти-DDoS и SLA стоят от нескольких десятков тысяч рублей в месяц и нужны крупным сервисам с высокой нагрузкой.
Хостинг обещает защиту от DDoS — этого достаточно?
Нет, это разные задачи. Анти-DDoS отражает лавину запросов, которая кладёт сервер, а WAF ловит инъекции и эксплойты. Бот, который аккуратно открывает по одной карточке товара в секунду или имитирует поведение живого посетителя из поиска, для них выглядит легитимным трафиком. Против поведенческих ботов нужен отдельный слой защиты.
Как защитить сайт от ботов на WordPress?
Порядок тот же, что и для любой CMS, но часть шагов делается плагинами. Обновите ядро и плагины, смените адрес страницы входа, отключите XML-RPC, включите лимит попыток авторизации и двухфакторную аутентификацию, добавьте honeypot в формы. Поведенческую защиту подключают отдельным плагином — в случае BotHunt установка и активация занимают меньше минуты и не требуют правки кода.
Готовое решение из этого гайда — антибот для сайта BotHunt: 40+ сигналов, точность 99,9%, без CAPTCHA.
Отдельно закрывается защита от накрутки ПФ конкурентами — боты не доходят до Яндекс.Метрики.
Для рекламы есть защита от скликивания в Директе и Google Ads — фрод-клики блокируются до перехода.




