Разработка модуля защиты от спама для 1С-Битрикс

Разработка модуля защиты от спама 1С-Битрикс Форма обратной связи начинает принимать 200–300 спам-заявок в сутки. Менеджеры перестают доверять данным из формы и начинают пропускать реальные заявки. Сайт теряет конверсию, а обработка мусора отнимает часы работы — реальность e-commerce. Битрикс пре
Услуги, которые мы предлагаем
Показано 1 из 1Все 1626 услуг
Разработка модуля защиты от спама для 1С-Битрикс
Средний
~1-2 недели

Наши компетенции:

Часто задаваемые вопросы

Последние работы

  • image_website-b2b-advance_0.webp
    Разработка сайта компании B2B ADVANCE
    1415
  • image_bitrix-bitrix-24-1c_fixper_448_0.webp
    Разработка веб-сайта для компании ФИКСПЕР
    995
  • image_bitrix-bitrix-24-1c_development_of_an_online_appointment_booking_widget_for_a_medical_center_594_0.webp
    Разработка на базе Битрикс, Битрикс24, 1С для компании Development of an Online Appointment Booking Widget for a Medical Center
    733
  • image_bitrix-bitrix-24-1c_mirsanbel_458_0.webp
    Разработка на базе 1С Предприятие для компании МИРСАНБЕЛ
    863
  • image_crm_dolbimby_434_0.webp
    Разработка сайта на CRM Битрикс24 для компании DOLBIMBY
    772
  • image_crm_technotorgcomplex_453_0.webp
    Разработка на базе Битрикс24 для компании ТЕХНОТОРГКОМПЛЕКС
    1134

Разработка модуля защиты от спама 1С-Битрикс

Форма обратной связи начинает принимать 200–300 спам-заявок в сутки. Менеджеры перестают доверять данным из формы и начинают пропускать реальные заявки. Сайт теряет конверсию, а обработка мусора отнимает часы работы — реальность e-commerce. Битрикс предлагает встроенную Google reCAPTCHA v2 через компонент form, но боты давно умеют её обходить с помощью сервисов решения капч. На высоконагруженных формах нужна многоуровневая защита. Мы разрабатываем модули для Битрикс более 5 лет и реализовали свыше 50 проектов защиты от спама, поэтому знаем, какие комбинации методов эффективны в разных нагрузках. Свяжитесь с нами для бесплатного аудита текущей защиты — определим слабые места и подберём конфигурацию.

Почему один метод не работает

Каждый способ защиты от спама имеет слабые места:

Метод Слабость
Google reCAPTCHA v2 Сервисы решения капч, $0.5–1/1000 решений
reCAPTCHA v3 / hCaptcha Ложные срабатывания на реальных пользователях, блокировка России
Honeypot-поле Умные боты игнорируют скрытые поля
Проверка времени заполнения Боты с имитацией человека обходят
IP-блокировка Боты используют ротируемые прокси

Эффективная защита — многоуровневая, где каждый метод перекрывает слабости других. Модуль, построенный на honeypot + rate limit, эффективнее одной капчи примерно в 10 раз по соотношению цена/качество. Согласно отчёту Spamhaus, более 85% спама генерируется ботами.

Архитектура модуля

Слой 1 — Honeypot + таймер. Скрытое поле с именем website (ботам понравится) и поле form_fill_time. Если website заполнено или form_fill_time < 3 секунды — заявка от бота с вероятностью 99%.

Слой 2 — Анализ поведения. JavaScript пишет события мыши и нажатий клавиш в скрытое поле. При отправке сервер проверяет: было ли реальное движение мыши, была ли разумная скорость набора. Боты с имитацией человека тратят на это ресурсы и реже их используют для массовых атак.

Слой 3 — Rate limiting по IP и fingerprint. Не более N заявок с одного IP за M минут. Fingerprint строится из User-Agent, Accept-Language, Accept-Encoding — не из IP. Правила хранятся в myvendor_spam_rate:

CREATE TABLE myvendor_spam_rate ( fingerprint VARCHAR(64) NOT NULL, form_id VARCHAR(100), hits INT DEFAULT 1, first_hit TIMESTAMP DEFAULT NOW(), last_hit TIMESTAMP DEFAULT NOW(), blocked BOOLEAN DEFAULT false, PRIMARY KEY (fingerprint, form_id) ); 

Слой 4 — Репутационные базы. Проверка IP отправителя через AbuseIPDB API или Spamhaus. При score выше порога — блокировка или повышенная сложность проверки. Результаты кешируются в myvendor_spam_ip_cache с TTL 24 часа, чтобы не долбить внешний API на каждый запрос.

Слой 5 — ML-классификатор текста. Для форм с текстовыми полями (сообщение, комментарий) — анализ содержимого. Простой наивный байесовский классификатор, обученный на исторических спам/не-спам данных конкретного сайта. Хранится в myvendor_spam_model, переобучается агентом раз в неделю.

Подробнее о honeypot можно прочитать в Wikipedia, а о репутационных базах — в документации AbuseIPDB.

Детально: интеграция с формами Битрикс

Перехват форм через событие OnWebFormResult_Add (модуль form):

AddEventHandler('form', 'OnWebFormResult_Add', function(&$arFields, &$arValues) { $verdict = \MyVendor\Spam\Analyzer::analyze( ip: $_SERVER['REMOTE_ADDR'], fingerprint: \MyVendor\Spam\Fingerprint::get(), formId: $arFields['FORM_ID'], fields: $arValues, fillTime: (int)($_POST['form_fill_time'] ?? 0) ); if ($verdict->isSpam()) { $arFields['COMMENTS'] .= "\n[SPAM: {$verdict->getReason()}]"; $arFields['STATUS'] = 'N'; } }); 

Важно: спам-заявки не удаляются, а помечаются. Это позволяет периодически просматривать помеченные заявки и исправлять ложные срабатывания — данные для улучшения классификатора.

Как настроить пороги срабатывания Параметры rate limit задаются через настройки модуля в административном разделе. По умолчанию: не более 5 заявок с одного IP за 10 минут. Для форм с анонимным доступом порог можно снизить до 3 за 15 минут.

Защита корзины и регистрации

Спам-боты атакуют не только формы связи, но и форму регистрации (создание мусорных аккаунтов) и корзину (тестирование украденных карт через мелкие платежи). Модуль расширяется на эти точки: для регистрации — те же honeypot + rate limit, для корзины — детектирование паттернов (много мелких заказов с разных карт за короткое время).

Как мы тестируем модуль?

Перед запуском прогоняем модуль на исторических данных вашего сайта (если есть лог спама) или на синтетическом трафике, имитирующем ботов. Измеряем процент ложных срабатываний и пропущенных спам-заявок. Настраиваем пороги так, чтобы минимизировать оба показателя. После внедрения модуль продолжает обучаться на новых данных.

Как проходит разработка?

  1. Анализ угроз: изучаем типы спам-атак на вашем проекте.
  2. Проектирование архитектуры: выбираем комбинацию слоёв под нагрузку.
  3. Реализация: пишем код модуля с учётом ваших форм.
  4. Тестирование: проверяем на исторических данных и синтетике.
  5. Деплой и мониторинг: устанавливаем на боевой сервер, отслеживаем метрики.

Что входит в работу

  • Техническое задание с выбором методов под вашу нагрузку.
  • Разработка и настройка модуля под конкретные формы (обратная связь, регистрация, корзина).
  • Документация по конфигурации и поддержке.
  • Обучение администраторов (1–2 часа онлайн).
  • Бесплатная поддержка в течение 1 месяца после запуска.

Сроки разработки

Масштаб Состав Срок
Базовый Honeypot + таймер + rate limiting 1–2 недели
Средний + репутационные базы + поведенческий анализ 3–4 недели
Расширенный + ML-классификатор + защита корзины + аналитика 6–8 недель

Прежде чем заказывать сложное решение, оцените масштаб проблемы: иногда достаточно honeypot + rate limit, и это решит 95% спама за 1 неделю. Для точной оценки вашего проекта свяжитесь с нами — мы бесплатно проанализируем текущую ситуацию и предложим оптимальную конфигурацию. Получите консультацию уже сегодня.