Зачем сайты просят найти светофоры и при чём тут боты
Картинки со светофорами показывают не всем и не просто так: люди годами бесплатно вычитывали старые книги и уточняли карты. Заодно разберём, что поставить на форму заявок, чтобы она не тонула в спаме.

Вы заполняете форму заявки, нажимаете «Отправить» и вместо благодарности получаете сетку картинок с просьбой отметить все светофоры. Раздражает. Но это не придирка сайта и не проверка вашей внимательности. У этой сетки есть предыстория, и она связана с тем, сколько мусора придёт в вашу почту завтра утром.
Капча защищает не от вас, а от программ
Капча — это короткое задание, которое человек решает почти не задумываясь, а программе оно даётся тяжело. Задача у неё одна: понять, кто по ту сторону экрана.
Бот — это программа, которая ходит по сайтам вместо человека и делает одно и то же тысячи раз подряд. Часть ботов безобидна, например поисковые роботы, которые собирают страницы для выдачи. Но есть и другие. Они рассылают рекламу через формы обратной связи, подбирают пароли к личным кабинетам по утёкшим базам логинов, скупают билеты для перепродажи, собирают цены конкурентов.
Масштаб легко недооценить. По отчёту компании Imperva, в 2025 году на автоматический трафик пришлось больше 53 % всех обращений к сайтам, на людей осталось 47 %. Машин в интернете уже больше, чем людей. Почти четверть всех атак ботов, по тем же данным, достаётся финансовым сервисам.
Сначала были кривые буквы
Первые капчи выглядели просто: искажённое слово, которое надо прочитать и напечатать. Программы того времени спотыкались о наклон, полосы и разную толщину линий, а человек справлялся.
В 2007 году команда Луиса фон Ана из Университета Карнеги-Меллона запустила reCAPTCHA. Идея была в том, чтобы не тратить впустую секунды, которые люди каждый день отдают на разгадывание букв.
Слова для заданий взяли из книг, которые сканировал Internet Archive. Когда страницу переводят в текст, программа распознавания справляется не со всем: выцветшие чернила, пятна, старый шрифт. Такие непрочитанные слова и показывали посетителям. В задании было два слова: одно система уже знала и по нему проверяла человека, второе не знал никто. Одно и то же слово показывали нескольким людям, и если ответы совпадали, его считали расшифрованным.
Набирая капчу, посетители сайтов бесплатно вычитывали старые книги, а позже и архив газеты The New York Times. В сентябре 2009 года reCAPTCHA купил Google и подключил её к своему книжному проекту.
От номеров домов до светофоров
К началу 2010-х у капчи появилась новая работа. В 2012 году к сканам книг добавились фотографии из проекта Google Street View. Сначала это были номера домов и надписи с вывесок, которые нужно было просто набрать. Google тогда объяснял прямо: такие данные компания вытаскивает из панорам улиц, чтобы уточнять адреса в картах.
Сетка картинок появилась позже. В декабре 2014 года вместе с галочкой «Я не робот» Google показал новый тип задания: отметить все картинки, которые подходят под подсказку. На телефоне ткнуть в несколько фотографий проще, чем вслепую набирать кривые буквы. Оттуда и пошли переходы, автобусы и светофоры.
Отмечая светофор, вы размечаете данные, то есть подсказываете компьютеру, где светофор, а где его нет. Из таких ответов складывается набор примеров, на которых учат программы распознавания изображений.
Популярная догадка, что этими кликами вы обучаете беспилотные автомобили, официально не подтвердилась. В Google её отрицали: по словам представителя компании, в середине 2021 года ответы шли только на улучшение карт.
Почему капча ушла в тень
Причину той перемены Google назвал в том же анонсе, и звучит она обезоруживающе: программы распознают даже самый сложный искажённый текст с точностью 99,8 %. Как проверка «человек ли ты» кривые буквы перестали работать, и признала это сама компания, которая их и показывала.
Поэтому современная капча в большинстве случаев не показывает вам ничего: ни букв, ни картинок. Вместо задания система смотрит, как посетитель вёл себя на странице до проверки, во время неё и после. Человек действует неровно: останавливается, возвращается, опечатывается, отвлекается. Программа действует ровно и быстро. Что именно попадает в оценку, Google не раскрывает.
Если поведение похоже на человеческое, вас пропускают дальше. Поэтому галочка «Я не робот» обычно срабатывает с первого клика, а картинки со светофорами достаются тем, кто вызвал подозрение. С 2017 года у reCAPTCHA есть и совсем невидимый режим: проверка идёт в фоне, и на экране не появляется ничего.
Капчу оплачивает ваш клиент
Консорциум W3C, который занимается стандартами веба, в декабре 2021 года выпустил документ с прямым названием «Недоступность капчи». Претензии там такие:
- искажённые буквы и мелкие картинки не пройти незрячему человеку: экранная читалка видит только картинку;
- звуковая альтернатива тоже искажена, и в примере, который приводят авторы, её не разобрал ни один из четырёх участников с нормальным слухом;
- задания, рассчитанные на несколько попыток, тяжело даются людям с тревожностью и трудностями концентрации;
- многие капчи молча предполагают, что посетитель читает по-английски.
Добавьте сюда обычное раздражение. Каждая лишняя преграда перед кнопкой «Отправить» стоит вам части заявок: кто-то не поймёт задание, кто-то ошибётся дважды и закроет вкладку. Поэтому капчу разумно ставить точечно, а не на каждую форму.
Что с этим делать бизнесу
Если у вас есть сайт с формой заявок или личным кабинетом, пройдитесь по короткому списку.
- Закройте форму заявок хоть какой-то защитой. Иначе за ночь в неё насыплется реклама, ссылки на сомнительные сайты и мусорные контакты. Утром менеджер разбирает не заявки, а помойку и рискует пропустить настоящего клиента.
- Добавьте скрытое поле-ловушку. Живой посетитель его не видит и не заполняет, потому что браузер такое поле прячет. Бот заполняет подряд всё, что нашёл в разметке, и выдаёт себя сам. Приём бесплатный и клиентам совсем не мешает.
- Ограничьте частоту отправок. Разумный лимит на число заявок с одного адреса за минуту отсекает примитивные скрипты. Единственной защитой это делать не стоит: сменить адрес боту почти ничего не стоит.
- Ограничьте попытки входа. После нескольких неверных паролей подряд нужна пауза. Блокировку делайте временной и снимайте автоматически, иначе вы запрёте снаружи собственных клиентов.
- Включите двухфакторный вход в админку. Против подбора паролей второй шаг работает лучше капчи: угаданный пароль сам по себе становится бесполезен. Капча тут дополнение, а не замена. Сервисы, которые решают её за деньги, давно существуют и справляются неплохо.
- Не вешайте капчу на всё подряд. Форма подписки на рассылку и вход в личный кабинет требуют разной строгости. Начинайте с невидимой проверки и показывайте задание только подозрительным запросам.
- Проверьте, что защита не мешает своим. Слишком строгие настройки иногда закрывают сайт и от поисковых роботов, а это потерянные позиции в выдаче.
Чего лучше не делать: ставить капчу с мелкими картинками на мобильной версии, оставлять задание без звуковой или текстовой альтернативы и молча выбрасывать заявку, когда проверка не пройдена. В последнем случае клиент уверен, что написал вам, а вы его письма никогда не увидите.
Если разбираться самому не хочется
Когда мы делаем сайт, защиту ставим так, чтобы живые клиенты её не замечали: невидимая проверка, скрытое поле-ловушка, лимиты на стороне сервера. Картинки со светофорами остаются на крайний случай, для явно подозрительных запросов. Если хочется разобрать по частям то, что уже работает, приходите обсудить проект.
Начать можно и без нас. Наша бесплатная проверка сайта делает 30 проверок и показывает слабые места: безопасность, скорость, настройки для поисковиков и мобильную версию. Если проверка упрётся в ошибку доступа, это тоже полезный сигнал: значит, защита от роботов у вас настроена строже, чем вы думали.


