Документация

Правила показа не отключают проверку

Правила показа управляют только выводом: появится ли на странице блок проверки. Проверку отправленной формы они не отключают.

Разница видна на примере. Пусть капча показывается только на /contacts/feedback/. Отправка с этой страницы проходит обычный путь: браузер получил ответ от Яндекса, сервер подтвердил его.

Теперь та же форма отправлена не со страницы, а запросом со стороны — с подставленным адресом /robot/, которого в списке нет. Если бы проверка тоже подчинялась правилам показа, модуль рассудил бы, что на этом пути капчи нет, и пропустил бы отправку без единой проверки. Обходить защиту можно было бы подменой одного поля в запросе.

Поэтому подтверждение ответа и проверка при сохранении заказа работают всегда, пока модуль включён, независимо от режима и списков. Адрес запроса задаёт отправитель, и доверять ему в решении о защите нельзя.

Практическое следствие: если страницу исключили из показа, а обработчик формы всё равно требует капчу, отправка отклонится с сообщением «Капча не пройдена». Такая пара настроек означает ошибку: либо страницу нужно вернуть в показ, либо снять требование капчи в самой форме.