Розробка модуля захисту від спаму для 1С-Бітрікс

Розробка модуля захисту від спаму 1С-Бітрікс Форма зворотного зв'язку починає приймати 200–300 спам-заявок на добу. Менеджери перестають довіряти даним з форми й починають пропускати реальні заявки. Сайт втрачає конверсію, а обробка сміття забирає години роботи — реальність e-commerce. Бітрікс пр
Послуги, які ми пропонуємо
Показано 1 з 1Усі 1626 послуг
Розробка модуля захисту від спаму для 1С-Бітрікс
Середній
~1-2 тижні

Наші компетенції:

Часті запитання

Останні роботи

  • image_website-b2b-advance_0.webp
    Розробка сайту компанії B2B ADVANCE
    1454
  • image_bitrix-bitrix-24-1c_fixper_448_0.webp
    Розробка веб-сайту для компанії ФІКСПЕР
    1017
  • image_bitrix-bitrix-24-1c_development_of_an_online_appointment_booking_widget_for_a_medical_center_594_0.webp
    Розробка на базі Бітрікс, Бітрікс24, 1С для компанії Development of an Online
    759
  • image_bitrix-bitrix-24-1c_mirsanbel_458_0.webp
    Розробка на базі 1С Підприємство для компанії МИРСАНБЕЛ
    879
  • image_crm_dolbimby_434_0.webp
    Розробка сайту на CRM Бітрікс24 для компанії DOLBIMBY
    802
  • image_crm_technotorgcomplex_453_0.webp
    Розробка на базі Бітрікс24 для компанії ТЕХНОТОРГКОМПЛЕКС
    1161

Розробка модуля захисту від спаму 1С-Бітрікс

Форма зворотного зв'язку починає приймати 200–300 спам-заявок на добу. Менеджери перестають довіряти даним з форми й починають пропускати реальні заявки. Сайт втрачає конверсію, а обробка сміття забирає години роботи — реальність e-commerce. Бітрікс пропонує вбудовану Google reCAPTCHA v2 через компонент form, але боти давно вміють її обходити за допомогою сервісів розв'язання капч. На високонавантажених формах потрібен багаторівневий захист. Ми розробляємо модулі для Бітрікс понад 5 років і реалізували більше 50 проектів захисту від спаму, тому знаємо, які комбінації методів ефективні в різних навантаженнях. Наприклад, на проекті інтернет-магазину електроніки після впровадження нашого модуля кількість спаму зменшилась із 300 до 5 заявок на день, а хибні спрацювання не перевищили 0,5%. Економія витрат на обробку спаму склала близько 1500 грн на місяць. Зв'яжіться з нами для безкоштовного аудиту поточного захисту — визначимо слабкі місця та підберемо конфігурацію.

Чому один метод не працює

Кожен спосіб захисту від спаму має слабкі місця:

Метод Слабкість
Google reCAPTCHA v2 Сервіси розв'язання капч, $0.5–1/1000 рішень
reCAPTCHA v3 / hCaptcha Хибні спрацювання на реальних користувачах, блокування Росії
Honeypot-поле Розумні боти ігнорують приховані поля
Перевірка часу заповнення Боти з імітацією людини обходять
IP-блокування Боти використовують ротовані проксі

Ефективний захист — багаторівневий, де кожен метод перекриває слабкості інших. Модуль, побудований на honeypot + rate limit, ефективніший за одну капчу приблизно в 10 разів за співвідношенням ціна/якість. Згідно зі звітом Spamhaus, понад 85% спаму генерується ботами.

Архітектура модуля

Гарантія якості: наші сертифіковані розробники 1С-Бітрікс з досвідом понад 5 років гарантують стабільну роботу модуля на всіх сучасних версіях платформи.

Шар 1 — Honeypot + таймер. Приховане поле з ім'ям website (ботам сподобається) і поле form_fill_time. Якщо website заповнене або form_fill_time < 3 секунди — заявка від бота з ймовірністю 99%.

Шар 2 — Аналіз поведінки. JavaScript записує події миші та натискання клавіш у приховане поле. При відправці сервер перевіряє: чи було реальне рух миші, чи була розумна швидкість набору. Боти з імітацією людини витрачають на це ресурси й рідше їх використовують для масових атак.

Шар 3 — Rate limiting за IP і fingerprint. Не більше N заявок з одного IP за M хвилин. Fingerprint будується з User-Agent, Accept-Language, Accept-Encoding — не з IP. Правила зберігаються в myvendor_spam_rate:

CREATE TABLE myvendor_spam_rate ( fingerprint VARCHAR(64) NOT NULL, form_id VARCHAR(100), hits INT DEFAULT 1, first_hit TIMESTAMP DEFAULT NOW(), last_hit TIMESTAMP DEFAULT NOW(), blocked BOOLEAN DEFAULT false, PRIMARY KEY (fingerprint, form_id) ); 

Шар 4 — Репутаційні бази. Перевірка IP відправника через AbuseIPDB API або Spamhaus. При score вище порогу — блокування або підвищена складність перевірки. Результати кешуються в myvendor_spam_ip_cache з TTL 24 години, щоб не довбати зовнішній API на кожен запит.

Шар 5 — ML-класифікатор тексту. Для форм з текстовими полями (повідомлення, коментар) — аналіз вмісту. Простий наївний байєсівський класифікатор, навчений на історичних спам/не-спам даних конкретного сайту. Зберігається в myvendor_spam_model, перенавчається агентом раз на тиждень.

Докладніше про honeypot можна прочитати в Wikipedia, а про репутаційні бази — в документації AbuseIPDB.

Детально: інтеграція з формами Бітрікс

Перехоплення форм через подію OnWebFormResult_Add (модуль form):

AddEventHandler('form', 'OnWebFormResult_Add', function(&$arFields, &$arValues) { $verdict = \MyVendor\Spam\Analyzer::analyze( ip: $_SERVER['REMOTE_ADDR'], fingerprint: \MyVendor\Spam\Fingerprint::get(), formId: $arFields['FORM_ID'], fields: $arValues, fillTime: (int)($_POST['form_fill_time'] ?? 0) ); if ($verdict->isSpam()) { $arFields['COMMENTS'] .= "\n[SPAM: {$verdict->getReason()}]"; $arFields['STATUS'] = 'N'; } }); 

Важливо: спам-заявки не видаляються, а позначаються. Це дозволяє періодично переглядати позначені заявки й виправляти хибні спрацювання — дані для покращення класифікатора.

Як налаштувати пороги спрацювання Параметри rate limit задаються через налаштування модуля в адміністративному розділі. За замовчуванням: не більше 5 заявок з одного IP за 10 хвилин. Для форм з анонімним доступом поріг можна знизити до 3 за 15 хвилин.

Захист кошика та реєстрації

Спам-боти атакують не тільки форми зв'язку, а й форму реєстрації (створення сміттєвих акаунтів) та кошик (тестування вкрадених карток через дрібні платежі). Модуль розширюється на ці точки: для реєстрації — ті самі honeypot + rate limit, для кошика — детектування патернів (багато дрібних замовлень з різних карток за короткий час).

Як ми тестуємо модуль?

Перед запуском проганяємо модуль на історичних даних вашого сайту (якщо є лог спаму) або на синтетичному трафіку, що імітує ботів. Вимірюємо відсоток хибних спрацювань та пропущених спам-заявок. Налаштовуємо пороги так, щоб мінімізувати обидва показники. Після впровадження модуль продовжує навчатися на нових даних.

Як проходить розробка?

  1. Аналіз загроз: вивчаємо типи спам-атак на вашому проекті.
  2. Проектування архітектури: обираємо комбінацію шарів під навантаження.
  3. Реалізація: пишемо код модуля з урахуванням ваших форм.
  4. Тестування: перевіряємо на історичних даних та синтетиці.
  5. Деплой та моніторинг: встановлюємо на бойовий сервер, відстежуємо метрики.

Що входить в роботу

  • Технічне завдання з вибором методів під ваше навантаження.
  • Розробка та налаштування модуля під конкретні форми (зворотній зв'язок, реєстрація, кошик).
  • Документація з конфігурації та підтримки.
  • Навчання адміністраторів (1–2 години онлайн).
  • Безкоштовна підтримка протягом 1 місяця після запуску.

Строки розробки

Масштаб Склад Строк
Базовий Honeypot + таймер + rate limiting 1–2 тижні
Середній + репутаційні бази + поведінковий аналіз 3–4 тижні
Розширений + ML-класифікатор + захист кошика + аналітика 6–8 тижнів

Перш ніж замовляти складне рішення, оцініть масштаб проблеми: іноді достатньо honeypot + rate limit, і це вирішить 95% спаму за 1 тиждень. Для точної оцінки вашого проекту зв'яжіться з нами — ми безкоштовно проаналізуємо поточну ситуацію та запропонуємо оптимальну конфігурацію. Отримайте консультацію вже сьогодні.