WordPress капча — первое, что приходит в голову, когда сайт заваливает спам: поставить проверку «я не робот» и забыть о проблеме. Способ рабочий, и ниже мы подробно разберём, как поставить капчу на сайт WordPress — все виды, все места, российские и зарубежные сервисы. Но у капчи есть цена, о которой инструкции обычно молчат, поэтому во второй части честно разберём, когда капча только мешает и чем её можно заменить.

Что такое капча и зачем она нужна

Капча (CAPTCHA) — это тест, отличающий человека от бота: ввод символов с картинки, галочка «я не робот», выбор изображений или простая арифметика. Её задача — не пускать автоматические скрипты туда, где они вредят: в формы регистрации и входа, восстановление пароля, комментарии и контактные формы. Именно эти страницы чаще всего и защищают: WordPress captcha ставится на регистрацию, вход и комментарии.

Виды капчи

  • Классическая CAPTCHA — символы с искажённой картинки. Устарела: боты научились распознавать, а людей раздражает.
  • reCAPTCHA v2 — галочка «я не робот» или выбор картинок. Анализирует поведение, IP, курсор.
  • Невидимая reCAPTCHA / v3 — оценивает «человечность» в фоне и показывает проверку только подозрительным. Меньше мешает, но грузит скрипты Google на всех страницах.
  • Яндекс SmartCaptcha — российский аналог с серверами в РФ (её часто ищут как «яндекс капча wordpress» или «yandex captcha wordpress»). Для локальной аудитории надёжнее по доступности, чем сервисы Google.
  • hCaptcha — альтернатива reCAPTCHA с упором на приватность данных.

Как поставить капчу на сайт WordPress

Общий принцип одинаков для любого сервиса: WP captcha (или, по-русски, wp капча) добавляется плагином. Порядок такой:

  1. Выберите сервис капчи — reCAPTCHA, Яндекс SmartCaptcha или hCaptcha — и зарегистрируйте на нём свой сайт, получив пару ключей (публичный и секретный).
  2. Установите плагин капчи в разделе «Плагины → Добавить новый». Для reCAPTCHA это, например, Simple Google reCAPTCHA или Invisible reCaptcha, для Яндекса — плагины с поддержкой SmartCaptcha.
  3. Вставьте ключи в настройках плагина.
  4. Выберите места показа — форма входа, регистрации, сброса пароля, комментарии, контактная форма.
  5. Сохраните и проверьте, что капча появилась и форма отправляется.

Капча на форму входа и регистрации

Самый частый сценарий — прикрыть wp-login.php от перебора паролей и спам-регистраций. Плагины вроде Login No Captcha reCAPTCHA добавляют проверку прямо в форму входа. Важно понимать ограничение, о котором ниже.

Капча на комментарии

Против спам-комментариев капчу вешают на стандартную форму комментирования. Помогает от простых ботов, но не от тех, кто шлёт комментарии в обход формы.

Капча на Contact Form 7

Для популярного плагина форм капча ставится отдельным дополнением — через интеграцию reCAPTCHA или Яндекс SmartCaptcha в поля формы.

Обратная сторона капчи

А теперь то, о чём инструкции умалчивают. Капча — не бесплатное решение, у неё есть три системные проблемы.

1. Капча защищает только форму — и только в браузере

Это важнейший момент. Капча живёт внутри конкретной формы и срабатывает, только когда посетитель открыл страницу в браузере. Но многие боты не открывают вашу страницу вообще — они шлют запрос напрямую на обработчик (форму входа, wp-comments-post.php, endpoint формы). В этот момент капчи в потоке запроса нет, и проверять нечего. Как отмечают даже разработчики защитных плагинов, reCAPTCHA прикрывает обычную форму, но оставляет открытыми другие способы обращения к сайту — например, авторизацию по cookie или XML-RPC.

2. Капча бьёт по живым людям и конверсии

Каждая проверка — это барьер для настоящего посетителя. Кто-то не распознает размытые картинки, кто-то сидит через VPN и получает бесконечные проверки, кто-то просто уходит. Для формы заявок это прямая потеря клиентов: вы отпугиваете живых ради отсева ботов.

3. Капчу обходят, а reCAPTCHA ещё и зависит от Google

Простые капчи боты решают автоматически, а сложные — обходят через сторонние сервисы распознавания. При этом reCAPTCHA — внешний сервис Google: он грузит свои скрипты на ваши страницы, передаёт данные посетителей на серверы Google, а в России стабильность его работы не гарантирована. Для локальных сайтов это дополнительный риск, из-за которого и появляются российские альтернативы вроде Яндекс SmartCaptcha.

Альтернатива: защита без капчи для живых людей

Главный вопрос, который стоит задать: а нужно ли вообще показывать проверку всем подряд? Живые посетители — не боты, и мучить их капчей, чтобы отсеять автоматику, — избыточно. Логичнее фильтровать трафик на входе, а проверку показывать только тому, кто выглядит подозрительно.

Так работает плагин Анти Бот. Вместо капчи для всех он проверяет каждый запрос по источнику — стране, сети (ASN), IP и User-Agent — ещё до того, как тот дойдёт до формы:

  • Обычные посетители не видят ничего. Никаких галочек и картинок — форма работает как обычно, конверсия не страдает.
  • Подозрительному трафику — проверка. Только сомнительным запросам показывается слайд-пазл: человек решает за секунду, бот не проходит. Это капча, которая не мешает 99% посетителей.
  • Закрывается лазейка с прямым запросом. Фильтр срабатывает на уровне запроса, а не разметки формы, поэтому бот, идущий в обход браузера, отсекается так же — там, где обычная капча бессильна.
  • Блокировка по странам и сетям. Массовый спам с хостингов и дата-центров режется целыми сетями, ещё до формы.
  • Всё локально. Анти Бот работает внутри WordPress, без передачи данных на зарубежные облака и без зависимости от доступности сервисов Google.

При этом капчу и Анти Бот можно совмещать: фильтр на входе снимает основную массу ботов, а капча на критичной форме остаётся вторым рубежом, если он вам нужен.

Что выбрать

  • Нужна проверка на входе в админку от перебора — капча на wp-login.php плюс ограничение попыток. Здесь капча на месте.
  • Спам в формах и комментариях, важна конверсия — фильтрация на входе (Анти Бот) без капчи для живых людей.
  • Российская аудитория — если ставите капчу, берите Яндекс SmartCaptcha вместо reCAPTCHA; либо решение, работающее локально.
  • Спам идёт даже с капчей — это прямой запрос в обход формы, лечится только фильтрацией на уровне запроса.

Частые вопросы

Как поставить капчу на сайт WordPress?

Через плагин. Установите плагин капчи (например, для reCAPTCHA, Яндекс SmartCaptcha или hCaptcha), получите ключи сайта в кабинете выбранного сервиса, вставьте их в настройки плагина и укажите, где показывать проверку — на форме входа, регистрации, комментариях или контактной форме. После сохранения капча появится в выбранных местах.

Какая капча лучше для WordPress в России?

reCAPTCHA от Google — самая распространённая, но это внешний сервис Google, и в России его доступность и стабильность не гарантированы. Яндекс SmartCaptcha — российская альтернатива с серверами в РФ, для локальных сайтов она предпочтительнее. hCaptcha — ещё один вариант с упором на приватность. Выбор зависит от аудитории и требований к данным.

Почему капча не спасает от всех ботов?

Капча защищает только ту форму, куда она встроена, и только при заходе через браузер. Боты, которые шлют запрос напрямую на обработчик в обход страницы, капчу не видят вообще. Кроме того, простые проверки боты научились обходить. Капча снижает поток спама, но не закрывает его полностью.

Можно ли защитить WordPress от ботов без капчи?

Да. Фильтрация трафика на входе определяет ботов по стране, сети (ASN), IP и User-Agent и отсекает их до формы — живым посетителям при этом не показывается никаких проверок. Проверка (например, слайд-пазл) включается только для подозрительного трафика. Так работает плагин Анти Бот.

Капча замедляет сайт и вредит конверсии?

reCAPTCHA подгружает скрипты Google на каждую страницу с формой, а сами проверки отпугивают часть живых посетителей — особенно с VPN, на мобильных или при плохом распознавании картинок. Для форм заявок это прямая потеря лидов. Фильтрация на входе этого недостатка лишена, потому что не трогает обычных пользователей.

Итог

Поставить капчу на WordPress несложно: выбрать сервис (reCAPTCHA, Яндекс SmartCaptcha, hCaptcha), поставить плагин, вставить ключи и указать формы. Капча снизит спам — но не бесплатно: она защищает только форму и только в браузере, бьёт по живым посетителям и конверсии, а reCAPTCHA вдобавок зависит от Google.

Если ваша цель — убрать спам, не превращая сайт в полосу препятствий для клиентов, посмотрите на фильтрацию трафика на входе. Как это устроено — на странице Анти Бот для WordPress: проверка только для подозрительных, блокировка по странам, сетям и IP, защита форм без капчи для обычных посетителей и без зависимости от зарубежных сервисов.

Показать комментарииСкрыть комментарии

Оставить комментарий

Мы используем cookies. Используя сайт, вы соглашаетесь с обработкой данных с целью сбора аналитики. Cookies можно отключить в любой момент в настройках вашего браузера.