Есть страница новости, а ней подключен компонент с включенным автоматическим кешированием (это важно).
Какой-то бот периодически отправляет на эту форму POST-запросы со спам-ссылками. Поскольку включена капча, комментарии не добавляются, НО результат POST-запроса (заполненная форма и надпись, что код с картинки введен не верно) кешируются.
Если на эту страницу заходит новый пользователь (у него еще не установлены куки сайта), то форма уже отдается заполненной.
Воспроизвести
1. В хроме с включенным Developer Tools отправляем комментарий с неправильным кодом капчи. Копируем curl-запрос из вкладки Network
Пример
curl '' -H 'Pragma: no-cache' -H 'Origin: ' -H 'Accept-Encoding: gzip, deflate' -H 'Accept-Language: en-US,en;q=0.8' -H 'Upgrade-Insecure-Requests: 1' -H 'User-Agent: Mozilla/5.0 (X11; Linux i686) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/49.0.2623.110 Safari/537.36' -H 'Content-Type: application/x-www-form-urlencoded' -H 'Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/webp,*/*;q=0.8' -H 'Cache-Control: no-cache' -H 'Referer: ' -H 'Connection: keep-alive' --data 'AUTHOR_NAME=test&EMAIL=test%40test.ru&COMMENT=test_test&PARENT_ID=0&update_comment_id=0&captcha_sid=01c446f72f31bdbbdaf63277dc5a755a&captcha_word=sdgdsgs&comment_begin_time=1460051331&submit=
2. Удаляем все из каталога /bitrix/cache/s1/prmedia:treelike_comments/
3. Несколько раз (для надежности) отправляет запрос из 1 пункта
4. Заходим браузером на страницу новости и видим, что форма уже заполнена и написано, что код капчи неверен.
Какие есть варианты кроме отключения кеша компонента?

Какой-то бот периодически отправляет на эту форму POST-запросы со спам-ссылками. Поскольку включена капча, комментарии не добавляются, НО результат POST-запроса (заполненная форма и надпись, что код с картинки введен не верно) кешируются.
Если на эту страницу заходит новый пользователь (у него еще не установлены куки сайта), то форма уже отдается заполненной.
Воспроизвести
1. В хроме с включенным Developer Tools отправляем комментарий с неправильным кодом капчи. Копируем curl-запрос из вкладки Network
Пример
curl '' -H 'Pragma: no-cache' -H 'Origin: ' -H 'Accept-Encoding: gzip, deflate' -H 'Accept-Language: en-US,en;q=0.8' -H 'Upgrade-Insecure-Requests: 1' -H 'User-Agent: Mozilla/5.0 (X11; Linux i686) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/49.0.2623.110 Safari/537.36' -H 'Content-Type: application/x-www-form-urlencoded' -H 'Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/webp,*/*;q=0.8' -H 'Cache-Control: no-cache' -H 'Referer: ' -H 'Connection: keep-alive' --data 'AUTHOR_NAME=test&EMAIL=test%40test.ru&COMMENT=test_test&PARENT_ID=0&update_comment_id=0&captcha_sid=01c446f72f31bdbbdaf63277dc5a755a&captcha_word=sdgdsgs&comment_begin_time=1460051331&submit=
2. Удаляем все из каталога /bitrix/cache/s1/prmedia:treelike_comments/
3. Несколько раз (для надежности) отправляет запрос из 1 пункта
4. Заходим браузером на страницу новости и видим, что форма уже заполнена и написано, что код капчи неверен.
Какие есть варианты кроме отключения кеша компонента?
