Spam über das Kontaktformular: Schutz, ohne Kunden zu verärgern

  • Startseite
  • Spam über das Kontaktformular: Schutz, ohne Kunden zu verärgern
Spam über das Kontaktformular: Schutz, ohne Kunden zu verärgern

Spam über das Kontaktformular stoppen Sie am wirksamsten mit mehreren unsichtbaren Schutzschichten: einem Honeypot-Feld, einer Prüfung der Ausfüllzeit und einem Inhaltsfilter. Und Captcha? Erst ganz am Ende, als letzte Verteidigungslinie. So scheitern Bots, bevor der Kunde überhaupt merkt, dass er geprüft wird. Ihr Postfach quillt über vor SEO-Angeboten, und seit Sie ein Bilderrätsel eingebaut haben, rufen Kunden an und sagen “Ich kann die Nachricht nicht abschicken”? Genau dann ist dieser Ratgeber für Sie. Jede Methode bewerten wir nach drei Kriterien: Funktioniert sie in der Praxis, wie viel Aufwand kostet sie den Nutzer und schließt sie Menschen mit Behinderungen aus?

Woher kommt Spam über das Kontaktformular?

Den Großteil dieses Mülls verschicken automatische Bots, die das Netz nach offenen Formularen durchsuchen. Ein Mensch, der Werbung von Hand einfügt? Kommt vor, aber viel seltener. Meistens bekommen Sie:

  • SEO-Links, eingefügt in der Hoffnung auf einen kostenlosen Backlink,
  • Phishing, das sich als Bank, Paketdienst oder Domain-Registrar ausgibt,
  • Dienstleistungsangebote, von Suchmaschinenoptimierung bis zu “heißen Leads”,
  • Versuche, Code einzuschleusen, also Tests, ob das Formular ein Skript oder eine Datenbankabfrage durchlässt.

Beliebte Plugins und Standard-Formularadressen machen es Bots nur leichter. Ein bekanntes Feldschema genügt, und schon lässt sich eine riesige Zahl von Websites abklappern. Übrigens: Bot ist nicht gleich Bot. Einfache Bots schicken ihre Anfrage direkt an den Server, ohne die Seite überhaupt zu laden. Fortgeschrittene starten einen echten Browser und führen JavaScript aus. Davon hängt ab, welcher Schutz überhaupt greift.

Warum schreckt Captcha Kunden ab?

Ein klassisches Captcha schiebt die Prüfung auf den Menschen ab. Jeder schwierigere Test bedeutet also das Risiko, dass der Kunde einfach den Tab schließt. Am härtesten trifft es blinde Menschen, Menschen mit Legasthenie und alle, die einen Screenreader nutzen oder die Seite nur mit der Tastatur bedienen. Für sie ist ein Bilderrätsel oft eine Wand. Und die Audioversion? Die ist häufig kaum zu verstehen. Deshalb fällt die Barrierefreiheit von Captchas bei jedem Audit auf, und WCAG-konforme Websites müssen einen anderen Weg zur Prüfung oder Kontaktaufnahme bieten.

Probleme gibt es auch auf Smartphones mit kleinem Bildschirm, bei Skriptblockern und im privaten Modus, wo sich der Test endlos wiederholen kann. Außerdem sendet reCAPTCHA Daten über den Besucher an Google, das muss in der Datenschutzerklärung stehen.

Unsichtbare Methoden, um Formulare vor Bots zu schützen

Der beste Schutz vor Bots arbeitet im Hintergrund und verlangt vom Kunden nichts. Bewährte Schutzschichten:

  • ein Honeypot im Formular, also ein verstecktes Feld, das nur ein Bot ausfüllt,
  • eine Mindestzeit zum Ausfüllen: Wurde die Nachricht schneller abgeschickt, als ein Mensch die Felder lesen könnte, landet sie im Papierkorb,
  • ein einmaliges, per JavaScript erzeugtes Token, an das ein Bot ohne Browser nicht herankommt,
  • ein Limit für Einsendungen von einer IP-Adresse in einem bestimmten Zeitraum.

Das Fallenfeld muss so versteckt werden, dass es Screenreader nicht verwirrt. Der Container bekommt aria-hidden=”true”, das Feld selbst tabindex=”-1″ und autocomplete=”off” (sonst füllt der Browser es womöglich automatisch aus und ein echter Kunde landet im Spam). Nur: Ein fortgeschrittener Bot umgeht eine einzelne Schicht problemlos. Deshalb kombiniert man die Methoden immer.

reCAPTCHA und Alternativen: Wann eine Prüfung sinnvoll ist

Reichen die unsichtbaren Methoden nicht aus, greifen Sie zu einer Prüfung ohne Rätsel, etwa reCAPTCHA v3 oder Cloudflare Turnstile. Version v2 zeigt ein Kontrollkästchen, und wenn sie Zweifel hat, erscheinen Bilder zum Anklicken. Version v3 bewertet das Risiko im Hintergrund und liefert einen Score zurück, und Sie entscheiden, was mit der Einsendung passiert. Turnstile prüft den Browser ohne Bilder und verfolgt den Nutzer weniger.

Weitere Alternativen zu reCAPTCHA sind hCaptcha, Friendly Captcha und ein einfaches Text-Captcha oder eine Frage, die ein Screenreader problemlos vorliest. Achten Sie bei der Auswahl auf drei Dinge: Barrierefreiheit für alle Besucher, den Umfang der übermittelten personenbezogenen Daten und wie leicht sich die Lösung in das Plugin einbinden lässt, das Sie bereits nutzen. Meiner Meinung nach wird der letzte Punkt oft unterschätzt.

Inhaltsfilter und serverseitige Schutzmaßnahmen

Was durch das Formular rutscht, lässt sich noch auf dem Server aussortieren, bevor es im Postfach landet. Ein Wort- und Linkfilter stoppt Nachrichten voller Links. Die Feldvalidierung weist zum Beispiel eine URL im Feld “Name” ab (ja, Bots machen das wirklich). Antispam-Dienste wie Akismet gleichen den Inhalt mit einer Datenbank bekannter Spam-Nachrichten ab und markieren verdächtige Einsendungen.

Ein Formular ist nur so sicher wie die gesamte Website. Deshalb lohnt es sich, WordPress Schritt für Schritt zu härten: Updates, eine Web Application Firewall, das Blockieren verdächtiger IP-Adressen. Der letzte Filter ist das E-Mail-System. Spamfilter und korrekt auf dem Server gesetzte SPF- und DKIM-Einträge entscheiden, ob echte Anfragen überhaupt beim Empfänger ankommen. Das geht leichter, wenn Sie ein ordentliches E-Mail-Hosting für Ihr Unternehmen haben.

Wie blockiert man Spam im WordPress-Formular Schritt für Schritt?

Beginnen Sie mit den leichtesten Schichten. Weitere fügen Sie erst hinzu, wenn weiterhin Spam durchkommt:

  1. Honeypot und Prüfung der Ausfüllzeit,
  2. Feldvalidierung und Inhaltsfilter,
  3. unsichtbare Prüfung, also Turnstile oder reCAPTCHA v3,
  4. ein interaktives Captcha, das nur bei verdächtigem Traffic eingeschaltet wird.

Die meisten Plugins bringen einen Teil dieser Optionen schon mit. Wir zeigen sie an einem Beispiel, in dem wir ein Kontaktformular in WPForms einrichten. Schicken Sie nach jeder Änderung eine Nachricht vom Smartphone, nur mit der Tastatur und mit eingeschaltetem Screenreader. Schauen Sie danach in den Spam-Ordner. Verlassen Sie sich nicht darauf, dass die Nachricht angekommen ist, nur weil das Formular “gesendet” angezeigt hat.

Ein gut durchdachter, mehrschichtiger Schutz reduziert Spam über das Kontaktformular, ohne echte Kunden dafür zu bestrafen. Am einfachsten ist es, wenn Firmenwebsites auf WordPress von Anfang an mit Blick auf Sicherheit und Barrierefreiheit geplant werden.

Häufige Fragen

Reicht ein Honeypot allein aus, um Spam zu blockieren?

u003cpu003eBei einfachen Bots meistens ja, denn sie füllen jedes Feld aus, das sie im Code finden. Fortgeschrittene erkennen versteckte Felder und umgehen sie. Dann ergänzen Sie eine Prüfung der Ausfüllzeit und einen Inhaltsfilter.u003c/pu003e

Ist reCAPTCHA v3 für den Nutzer sichtbar?

u003cpu003eNein. Es arbeitet im Hintergrund und zeigt keine Rätsel an. Sie müssen aber einen Schwellenwert für den Score festlegen und Grenzfälle durchdenken, zum Beispiel eine zusätzliche Prüfung statt die Nachricht abzulehnen. Und denken Sie daran, dass dabei Daten über den Besucher an Google gehen.u003c/pu003e

Wie prüft man, ob Captcha Kunden blockiert?

u003cpu003eTesten Sie das Formular mit Screenreader, nur mit der Tastatur und auf dem Smartphone. Beobachten Sie nach der Einführung, ob die Zahl der Anfragen von echten Kunden gesunken ist. Und bieten Sie einen anderen Kontaktweg an: eine sichtbare E-Mail-Adresse und Telefonnummer.u003c/pu003e

Kostenlose Beratung buchen

Geben Sie Ihre Telefonnummer an oder vereinbaren Sie einen Termin