«Я не знала, как “защитить сайт от спама и брутфорса”, а потом получила 12 000 запросов за ночь: рассказываю, как закрыла слабые места и перестала терять время на чистку комментариев»
У меня был блог о здоровом питании: WordPress, 120 статей, комментарии под постами, форма подписки, личный кабинет для премиум‑пользователей, интеграция с рассылкой и CRM. Клиент сказал: «В комментариях сплошной спам, в админке кто‑то постоянно пытается подобрать пароль, а форма подписки заваливает меня фейковыми заявками. Сделай так, чтобы реальный пользователь спокойно оставлял комментарий или подписывался, а боты не проходили». Я кивнула, а внутри всё сжалось: «А если поставлю жёсткие фильтры — реальные подписчики не смогут подписаться? Если включу капчу везде — это отпугнёт людей? А если не сделаю ничего — завтра сайт улетит в спам‑фильтры почтовых сервисов из‑за фейковых email, а админку взломают?»
До этого я либо вообще не трогала защиту (думала: «Это не моя зона ответственности»), либо ставила «всё подряд»: капчу на каждую форму, блокировку по IP без анализа, отключала комментарии целиком. В одном проекте так и случилось: после агрессивной защиты форма подписки перестала работать у части пользователей на мобильных, а клиент получил шквал жалоб: «Не могу подписаться». Тогда я поняла: защита — это не «заблокировать всех», а точечные фильтры, понятные пользователю и незаметные для него, плюс постоянный контроль логов. Панель Timeweb с графиками нагрузки, логами и phpMyAdmin дала мне способ видеть атаки и реагировать, не ломая конверсии.
Читать далее ««Я не знала, как “защитить сайт от спама и брутфорса”, а потом получила 12 000 запросов за ночь: рассказываю, как закрыла слабые места и перестала терять время на чистку комментариев»»