Captcha, 3 veya 5 yanlış girişten sonra ip'yi bloklama, honeypot gibi teknikleri kullanabilirsin.
Honeypot tekniğini kısaca şöyle açıklayabilirim. Gizli bir input'un olur ve botlar genellikle tüm inputları doldurur. bu gizli input'un içini doldurursa zaten bottur. Doldurmazsa gerçek kullanıcıdır. Clientside tarafında kontrol ederek form submit'i engellemiş olursun. Aynı şey captcha için de geçerli, yine clientside validation yaparsan server'a post bile etmemiş olursun.