Никак, именно поэтому я и говорю, что правильное решение этой задачи лежит вне конфига веб-сервера. Но если проблема стоит остро и нужен быстрый фикс, то можно и средствами nginx залататься. Как вы поняли, что это запросы от ботов - по ip, по заголовкам, по юзер-агенту? Вот это и используйте для фильтрации.
Для этого уже давно придумали специальный инструмент, называется captcha. В любом случае, такую защиту нужно делать на уровне приложения - проверять капчу, смотреть количество запросов с одного ip, просто количество запросов за последние N минут и т.п.
Какую проблему вы вообще пытаетесь решить? Вам спам летит на этот url? Или вы перебор кода хотите пресечь? Если второе, то это нужно на уровне приложения делать, а не веб-сервера.