垃圾线索不是「销售不够快」——是产品与工程的漏洞
上海 B2B 官网一上线,销售收件箱里先到的往往不是询盘,而是加密货币广告、假 SE0 外链与随机西里尔语。团队的直觉反应是:全站上最硬验证码、把字段加到 15 项、或直接关掉公开表单改加微信。结果是真买家流失,垃圾却换个脚本继续来。官网表单防垃圾与线索质量是同一条链路的两端:前端摩擦、服务端校验、机器人对抗、线索评分与 CRM 路由、以及「什么叫有效 MQL」的定义。可上线在交付营销站时,会把表单当作转化功能与安全边界一起设计,而不是页脚装饰。下文按威胁模型、UX 友好防护、服务端硬闸、质量字段、路由与度量、隐私合规、上线验收展开,可直接贴进开发与销售对齐会。
先画威胁模型:人、脚本、被盗用的接口
垃圾流量至少三类:① 无头浏览器/脚本群发;② 人工廉价填写(难用纯验证码清掉);③ 你的 API 被发现后绕过前端直打。只做前端隐藏域挡不住③。记录:表单 action 是否暴露、是否有未鉴权的 Server Action/API、是否允许无 CSRF/来源校验的跨站提交。探索阶段问销售:过去 30 天垃圾占比、是否有「看起来像询盘」的钓鱼、响应 SLA 被什么拖垮。没有基线就无法判断防护是过强还是过弱。
UX 友好层: honeypot、时序、渐进摩擦
第一层应对低级脚本:CSS 隐藏 honeypot 字段(名避免 `website` 等过于出名的词可轮换)、提交耗时过短拒绝、重复提交节流。第二层:对可疑 IP/UA 再出挑战(验证码或二次确认),不要一上来挡住所有移动用户。主 CTA 路径保持字段最少——工作邮箱、需求类型、可选公司名;电话与预算可后置。B2B 转化对每多一个必填字段都敏感;用防护换字段膨胀是失败交易。错误文案诚实:「请稍后再试」优于暴露风控细节。
服务端硬闸:校验、限流、来源与载荷
所有规则在服务端重做一遍:邮箱格式与一次性邮箱域名列表、字符串长度上限、禁止 HTML/链接轰炸(按业务允许 0–1 个链接)、时区与语言异常组合可打分。限流按 IP + 邮箱哈希 + 路由;Server Action 与 REST 同等防护。校验 Origin/Referer 与 CSRF token(视架构而定)。文件上传入口默认关闭;开启则类型白名单、杀毒/大小限制、不执行存储。日志保留足够排查,但不把完整证件号写进明文日志。边缘 WAF 规则作补充,不能替代应用层校验。
验证码与第三方风险评分:用在刀刃上
全球验证码在国内网络与合规上可能增加失败率;国内可访问性、隐私政策披露、失败回退要先测。策略:默认无感或低感,风险分高时再挑战;无障碍键盘与读屏路径要通。第三方 bot 分(若使用)只作信号之一,避免单点误杀企业代理出口 IP。密钥放服务端,前端只留 site key;预览环境用测试钥。评估供应商时看国内可用性与数据驻留,而不是只看控制台 demo。
线索质量:字段、评分与销售路由
防垃圾之后,真正省销售时间的是质量定义。与销售共建评分:公司邮箱加权、自由职业域名降权、消息长度与关键词(招聘广告、外链交换)降权、来源页(服务页/案例 slug)加权。路由:高分进 CRM 快速队列,低分进审阅或自动回复要更多上下文,明确垃圾进隔离箱并周期性抽检误杀。不要把「预算必填」当质量手段——它更常杀死早期意向。可上线在表单成功页与 CRM 写入统一 `source_path`、`utm`、`intent` 字段,方便自然流量到管道复盘。
分析事件:分清机器人、放弃与成功
至少打点:form_view、form_start、field_error、submit_attempt、submit_success、submit_rejected_spam。前端成功不等于服务端成功——以服务端确认事件进漏斗。按设备、国家、落地页切片;若某页 spam 突增,先查是否被垃圾外链或目录站曝光。SEO 流量质量差时,问题可能在主题页意图,不在表单本身——和「自然到管道」度量一起看。避免在客户端暴露完整风控结果给分析面板的公开项目。
隐私、合规与滥用应对
表单旁披露用途、保留期限与联系邮箱;不要默选订阅营销。存储最小化,权限按角色。收到威胁/辱骂/违法内容时有升级路径。若启用追踪像素与表单并存,注意同意与国内合规语境。备份与导出避免把隔离垃圾同步进长期 CRM 污染报表。员工离职后轮换通知邮箱与 webhook 密钥。
上线验收与可上线交付方式
上线前:单元测试校验规则、压测限流、真实移动网提交、读屏走通、销售收信与 CRM 字段对账。上线后 72 小时:垃圾率、误杀申诉、转化率对比基线。探索对齐质量定义;设计控制字段与错误态;开发落地服务端闸与事件;上线后交给运营周报。若你已被垃圾淹没,先加服务端限流与隔离,再优化 UX,而不是只嵌一个验证码。hi@keshangxian.com(上海),附上日均提交量与垃圾占比,我们从威胁模型拆。
可执行清单
- 1已区分脚本垃圾、人工垃圾与 API 直打,并有 30 天垃圾占比基线
- 2服务端具备校验、限流、来源检查;前端 honeypot/时序仅为辅助
- 3主路径字段最少;验证码/挑战仅对高风险流量触发
- 4线索评分与 CRM 路由与销售书面对齐;垃圾隔离箱有误杀抽检
- 5服务端成功事件、source_path/utm、隐私披露与密钥轮换已就绪
核心要点
- 防垃圾是分层系统:前端降噪、服务端硬闸、评分路由,缺一层就会回到收件箱灾难。
- 线索质量来自定义与路由,不是靠堆必填字段或全域最硬验证码。
- 以服务端确认事件度量转化,才能同时看见误杀、放弃与真 MQL。
常见问题
- 只开微信咨询、关闭表单,能解决垃圾吗?
- 能减少脚本垃圾,但损失可检索、可追踪的异步询盘,也难服务海外买家。更稳妥是表单 + 强服务端防护,微信作辅助渠道。
- 一次性邮箱要不要全拦截?
- 可降权或二次验证,谨慎一刀切——部分初创与隐私敏感买家会用中转邮箱。结合消息内容与来源页评分更稳。
- 表单防垃圾会影响 SEO 吗?
- 防护本身不直接改排名;但过重验证码伤害转化与体验,间接浪费SEO 流量。保持主内容可抓取,表单交互不阻塞正文渲染即可。