Яндекс перестраивает защиту сайтов и API так, чтобы не выбирать между безопасностью и удобством. Вместо немедленной капчи или блокировки запрос из «серой зоны» сначала проходит незаметную автоматическую проверку. Это снижает число лишних препятствий для людей и одновременно отсекает простые инструменты для атак.
Между пропуском и капчей появилась третья ступень
Яндекс развивает Yandex Smart Web Security и Yandex SmartCaptcha для защиты сайтов и API от нежелательной автоматизации, DDoS-атак и попыток эксплуатации уязвимостей. Раньше для запроса, который система не могла уверенно назвать человеческим или роботизированным, оставался неприятный выбор: пропустить его или показать капчу. В первом случае могли пройти боты, во втором страдали обычные посетители.
Теперь в режиме Smart Protection появились две автоматические проверки: Cookie Challenge и JS Challenge. Человеку обычно не нужно ничего нажимать: браузер получает служебный ответ, выполняет короткую проверку и возвращается к исходному запросу. В большинстве случаев это занимает от 200 до 1000 миллисекунд и выглядит как короткая задержка или незаметное обновление страницы.
Как это работает на практике
Cookie-проверка использует cookie и перенаправление с кодом 307. Такой код сохраняет метод и тело запроса, поэтому проверка подходит, например, для отправки формы методом POST. JS-проверка открывает страницу проверки через код 302, выполняет JavaScript и возвращает пользователя на нужный ресурс. Для неё нужны включённые JavaScript и cookie; из-за особенностей 302 она прежде всего рассчитана на обычные переходы по HTML-страницам, а не на отправку POST-форм.
Проверки не доказывают, что запрос сделал человек: автоматизированный браузер тоже умеет выполнять JavaScript и хранить cookie. Их задача скромнее и полезнее. Они отсекают простые инструменты, а результат добавляют в оценку «роботности» запроса — bot score, число от 0 до 100. Чем оно выше, тем сильнее запрос похож на автоматизированный. На основе новых сигналов система точнее решает, кому нужна капча или блокировка.
Что меняется для бизнеса и посетителей
Для посетителя это означает меньше капч и ошибочных блокировок. Для владельца сайта — дополнительный способ пережить волну автоматизированных запросов, не закрывая дверь всем подряд. По данным Яндекса, в режиме «Полная защита» полнота обнаружения роботов выросла на 80%, люди стали в три раза реже попадать на капчу или блокировку, а доля атак, отражаемых с первого запроса, увеличилась в 1,4 раза.
При этом режим нужно выбирать по сценарию. Для обычных страниц подходит «Полная защита»: там можно использовать проверки с JavaScript и cookie. Для API, мобильных приложений и интеграций без cookie ограничения строже: автоматические проверки могут нарушить обмен данными, поэтому важнее собственные правила и лимиты запросов. Полезное объяснение рисков такой автоматизации есть в материале о семи рисках безопасности ИИ-агентов для бизнеса.
Что проверить перед включением
Перед настройкой защиты стоит определить, какие запросы должны проходить без JavaScript и cookie, а какие страницы выдержат короткое перенаправление. Отдельно проверьте формы, мобильные клиенты и партнёрские API: для POST-сценариев безопаснее начать с Cookie-проверки, а для обычных страниц — протестировать JS-проверку. Наконец, измеряйте не только число отражённых атак, но и долю людей, которым пришлось пройти капчу или получить отказ. Иначе мягкий барьер легко превратить в новый источник потерь.