Правила показа не отключают проверку
Правила показа управляют только выводом: появится ли на странице блок проверки. На саму проверку отправленной формы они не влияют.
Разница видна на примере. Пусть капча показывается только на /contacts/feedback/. Отправка с
этой страницы проходит обычный путь: браузер получил ответ от Google, модуль подтвердил его и
пропустил форму.
Теперь та же форма отправлена не со страницы, а запросом со стороны — с подставленным адресом
/robot/, которого нет в списке. Если бы проверка тоже подчинялась правилам показа, модуль
рассудил бы, что на этом пути капчи нет, и пропустил отправку без единой проверки. Достаточно
было бы менять адрес в запросе.
Поэтому проверка ответа и проверка при сохранении заказа работают всегда, когда модуль включён, независимо от режима и списков. Адрес запроса задаёт отправитель — доверять ему в решении о защите нельзя.
Практическое следствие: если форма попала в исключения, но её обработчик всё равно требует капчу, отправка отклонится с сообщением «Капча не пройдена». Такая пара настроек означает, что страницу исключили из показа по ошибке — либо форму нужно вернуть в список показа, либо снять требование капчи в самой форме.