De beste spamfilters merkt je bezoeker niet op. De slechtste kosten je aanvragen.
Je houdt formulierspam tegen met een honeypot-veld dat mensen niet zien maar robots wel invullen, een tijdscontrole die te snelle inzendingen weigert, en een limiet op het aantal inzendingen per adres. Deze drie samen vangen het overgrote deel, zonder dat een bezoeker iets merkt.
STAP VOOR STAP
In deze volgorde
- Voeg een honeypot toeEen verborgen veld dat mensen niet zien en niet invullen, maar geautomatiseerde scripts wel. Is het ingevuld, dan weiger je de inzending. Kost niets en vangt veel.
- Meet de invultijdEen formulier dat binnen twee seconden na het laden verstuurd wordt, is niet door een mens ingevuld. Een eenvoudige tijdscontrole filtert die eruit.
- Beperk het aantal inzendingenMaximaal een paar inzendingen per adres per minuut. Dit stopt volume-aanvallen zonder dat een normale bezoeker het merkt.
- Valideer aan de serverkantControles in de browser zijn te omzeilen. Wat telt is de controle op de server, want daar komt de inzending echt binnen.
- Pas als het nodig is: een uitdagingBlijft er spam doorkomen, dan pas een captcha. Begin met een variant die de meeste bezoekers niets vraagt — puzzels met verkeerslichten kosten aantoonbaar aanvragen.
VALKUILEN
Wat je conversie kost
Een zware captcha als eerste maatregel is het klassieke te-veel-van-het-goede. Je houdt spam tegen en een deel van je echte aanvragen ook.
Ook een e-mailadres onbeschermd in de broncode zetten levert spam op. Dat is een aparte oorzaak die met formulierbeveiliging niets te maken heeft.
- Honeypot eerst — onzichtbaar en effectief.
- Tijdscontrole — mensen typen niet in twee seconden.
- Serverkant valideren — browsercontroles zijn te omzeilen.
- Captcha als laatste — elke puzzel kost aanvragen.
- E-mailadres niet plat in de code — aparte bron van spam.
VEELGESTELDE VRAGEN
Meer over spam
Werkt een honeypot echt?
Tegen het overgrote deel van geautomatiseerde spam wel, en hij kost je bezoeker niets. Tegen gerichte handmatige spam helpt hij niet, maar dat volume is meestal klein genoeg om met de hand af te handelen.
Moet ik reCAPTCHA gebruiken?
Liever niet als eerste keuze. Het kost aanvragen en het voegt een derde partij toe die je in je privacyverklaring moet vermelden. Begin met de maatregelen die je bezoeker niet merkt.
Ik krijg opeens veel spam. Wat nu?
Controleer eerst of je formulier de bovenstaande maatregelen heeft en of je e-mailadres ergens onbeschermd in de code staat. In de meeste gevallen ligt het aan een van die twee.
Formulieren die werken?
Wij bouwen formulieren met spamfilters die je bezoeker niet merkt en die je aanvragen niet kosten.