Простые проверки (скрытое поле, токен) помогают отсечь часть ботов. Для серьёзной защиты нужна капча.
if ($_SERVER["REQUEST_METHOD"] === "POST") {
if (!empty($_POST["honeypot"])) {
echo "Заявка отклонена (спам‑фильтр).";
} else {
echo "Заявка принята.";
}
}