Почему заявок много, а толку нет
Считать заявки по количеству — самообман. Форма собирает всё подряд: настоящих клиентов, ботов, ошибочные номера, спам с рекламой «продвижения» и откровенный фрод. Отдел продаж тонет в мусоре, тратит время на несуществующие контакты и пропускает реальных клиентов между строк.
Качество важнее количества: десять валидных заявок, по которым можно дозвониться, лучше сотни, где половина — «asdf» и +0000000. Хорошая новость: большую часть мусора отсекают несложные технические меры прямо на входе — до того, как заявка попадёт в CRM и к менеджеру.
Виды мусорных заявок
Чтобы бороться прицельно, полезно различать источники мусора:
- Боты — автоматически заполняют любые формы, которые находят; дают всплеск бессмысленных заявок.
- Спам-рассылки — реальные люди или полуавтоматы, предлагающие «SEO», «трафик» и «инвестиции» через вашу же форму.
- Ошибочные данные — настоящий интерес, но опечатка в телефоне или email, из-за которой связаться невозможно.
- Фрод — намеренно ложные заявки: накрутка, слив бюджета конкурента, подмена данных.
Каждый тип лечится по-своему, но почти всё закрывается тремя слоями: антибот, валидация данных и ограничение частоты.
Honeypot и антибот без капчи
Капча раздражает и роняет конверсию — а большинство ботов ловятся и без неё. Самый простой приём — honeypot: скрытое поле, невидимое человеку, но заметное боту. Человек его не заполнит, а бот заполнит — и такую заявку молча отбрасывают. Ноль трения для реального пользователя.
Дополнительно помогают проверка времени заполнения (форма, отправленная за доли секунды, — почти наверняка бот), токены против автоматических отправок и фильтрация по содержимому. Это те же приёмы, что защищают формы от спама в целом, и они не портят опыт живому посетителю в отличие от капчи.
Валидация на клиенте и на сервере
Валидация — это два разных рубежа, и нужны оба.
- На клиенте — быстрая подсказка: подсветить незаполненное поле, проверить формат email, помочь ввести телефон. Это про удобство, но полагаться на неё нельзя — бот шлёт запрос напрямую, минуя браузер.
- На сервере — обязательная проверка: именно здесь решается, принять заявку или нет. Формат email, длина полей, отсечение управляющих символов, санитизация — всё это делается на бэкенде, потому что только ему можно доверять.
Правило простое: клиентская валидация — для удобства, серверная — для безопасности. Форма без серверной проверки уязвима, каким бы аккуратным ни был фронтенд.
Проверка телефона и email
Больше всего пустых заявок — из-за нерабочего телефона. Минимальная проверка ловит львиную долю: привести номер к международному формату E.164, определить страну по коду и убедиться, что длина укладывается в стандарт. Это отсекает опечатки и заведомо невалидные номера ещё до передачи менеджеру. Быстро проверить один номер можно нашим инструментом проверки телефона, а в форме — встроить такую же логику.
С email аналогично: проверка синтаксиса отсекает грубые ошибки, проверка домена (есть ли у него почтовые записи) — часть выдуманных адресов. Для важных сценариев добавляют подтверждение по коду или ссылке. Чем раньше отсекается невалидный контакт, тем чище данные в CRM.
Ограничение частоты и защита
Даже пройдя валидацию, форму можно завалить объёмом. Ограничение частоты (rate limiting) не даёт одному источнику отправить сотни заявок: лимит на IP и общий лимит на форму гасят и ботов, и попытки слить бюджет. Приём тот же, что защищает от накруток партнёрские и платёжные модули.
Полезно вести список стоп-слов и подозрительных доменов, скрывать реальный адрес формы за прокси вроде Cloudflare и логировать отклонённые попытки — чтобы видеть картину атак и подстраивать правила. Всё это работает тихо: настоящий посетитель ничего не замечает.
Как измерять качество лидов
Чтобы улучшать качество, его нужно измерять. Смотрите не на число заявок, а на долю валидных: сколько дошло до разговора, сколько оказалось спамом, сколько — с нерабочим контактом. Эта воронка показывает, где теряется смысл, и какие меры реально работают.
Подробно о том, какие метрики важны и как не обманывать себя цифрами, мы писали в статье про веб-аналитику и метрики сайта. А чтобы качественных заявок было больше на входе, помогает и сама структура формы и страницы — об этом в материале про продающий лендинг.
Частые вопросы
Нужна ли капча, чтобы защититься от ботов?
В большинстве случаев нет. Honeypot, проверка времени заполнения и серверная валидация ловят подавляющую часть ботов, не раздражая живых пользователей. Капча заметно снижает конверсию, поэтому её оставляют на крайний случай — при массовых целевых атаках.
Почему нельзя ограничиться проверкой в браузере?
Потому что бот отправляет запрос напрямую, минуя ваш фронтенд, — и любая клиентская проверка для него не существует. Клиентская валидация нужна для удобства человека, а решение принять или отклонить заявку всегда должно приниматься на сервере.
Как отсеять заявки с нерабочим телефоном?
Проверять формат номера: приводить к E.164, определять страну по коду и контролировать длину. Это ловит опечатки и заведомо невалидные номера. Более глубокая проверка оператора и spam-риска возможна через платные сервисы, но базовая валидация формата уже сильно чистит поток.
Что делать со спам-заявками от реальных людей?
Против ручного спама помогают стоп-слова и фильтрация по содержимому, ограничение частоты и, при необходимости, модерация. Полностью убрать такой спам сложно, но можно снизить его до единиц и не пускать в основную воронку продаж.
Испортит ли защита опыт настоящих клиентов?
Нет, если сделать её незаметной. Honeypot, серверная валидация и rate limiting не видны живому посетителю. Проблемы создаёт только агрессивная капча — поэтому её и стоит избегать в пользу тихих методов.