{"id":30227,"date":"2026-06-23T09:47:00","date_gmt":"2026-06-23T08:47:00","guid":{"rendered":"https:\/\/www.web-systems.pl\/kontaktformular-spam-schutz-ohne-kunden-zu-veraergern\/"},"modified":"2026-09-25T08:09:08","modified_gmt":"2026-09-25T07:09:08","slug":"kontaktformular-spam-schutz-ohne-kunden-zu-veraergern","status":"publish","type":"post","link":"https:\/\/www.web-systems.pl\/de\/kontaktformular-spam-schutz-ohne-kunden-zu-veraergern\/","title":{"rendered":"Spam \u00fcber das Kontaktformular: Schutz, ohne Kunden zu ver\u00e4rgern"},"content":{"rendered":"\n<p class=\"wp-block-paragraph\">Spam \u00fcber das Kontaktformular stoppen Sie am wirksamsten mit mehreren unsichtbaren Schutzschichten: einem Honeypot-Feld, einer Pr\u00fcfung der Ausf\u00fcllzeit und einem Inhaltsfilter. Und Captcha? Erst ganz am Ende, als letzte Verteidigungslinie. So scheitern Bots, bevor der Kunde \u00fcberhaupt merkt, dass er gepr\u00fcft wird. Ihr Postfach quillt \u00fcber vor SEO-Angeboten, und seit Sie ein Bilderr\u00e4tsel eingebaut haben, rufen Kunden an und sagen &#8220;Ich kann die Nachricht nicht abschicken&#8221;? Genau dann ist dieser Ratgeber f\u00fcr Sie. Jede Methode bewerten wir nach drei Kriterien: Funktioniert sie in der Praxis, wie viel Aufwand kostet sie den Nutzer und schlie\u00dft sie Menschen mit Behinderungen aus?<\/p>\n\n\n\n<div id=\"ez-toc-container\" class=\"ez-toc-v2_0_86 counter-hierarchy ez-toc-counter ez-toc-grey ez-toc-container-direction\">\n<div class=\"ez-toc-title-container\">\n<p class=\"ez-toc-title\" style=\"cursor:inherit\">Inhaltsverzeichnis<\/p>\n<span class=\"ez-toc-title-toggle\"><\/span><\/div>\n<nav><ul class='ez-toc-list ez-toc-list-level-1 ' ><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-1\" href=\"https:\/\/www.web-systems.pl\/de\/kontaktformular-spam-schutz-ohne-kunden-zu-veraergern\/#Woher_kommt_Spam_ueber_das_Kontaktformular\" >Woher kommt Spam \u00fcber das Kontaktformular?<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-2\" href=\"https:\/\/www.web-systems.pl\/de\/kontaktformular-spam-schutz-ohne-kunden-zu-veraergern\/#Warum_schreckt_Captcha_Kunden_ab\" >Warum schreckt Captcha Kunden ab?<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-3\" href=\"https:\/\/www.web-systems.pl\/de\/kontaktformular-spam-schutz-ohne-kunden-zu-veraergern\/#Unsichtbare_Methoden_um_Formulare_vor_Bots_zu_schuetzen\" >Unsichtbare Methoden, um Formulare vor Bots zu sch\u00fctzen<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-4\" href=\"https:\/\/www.web-systems.pl\/de\/kontaktformular-spam-schutz-ohne-kunden-zu-veraergern\/#reCAPTCHA_und_Alternativen_Wann_eine_Pruefung_sinnvoll_ist\" >reCAPTCHA und Alternativen: Wann eine Pr\u00fcfung sinnvoll ist<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-5\" href=\"https:\/\/www.web-systems.pl\/de\/kontaktformular-spam-schutz-ohne-kunden-zu-veraergern\/#Inhaltsfilter_und_serverseitige_Schutzmassnahmen\" >Inhaltsfilter und serverseitige Schutzma\u00dfnahmen<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-6\" href=\"https:\/\/www.web-systems.pl\/de\/kontaktformular-spam-schutz-ohne-kunden-zu-veraergern\/#Wie_blockiert_man_Spam_im_WordPress-Formular_Schritt_fuer_Schritt\" >Wie blockiert man Spam im WordPress-Formular Schritt f\u00fcr Schritt?<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-7\" href=\"https:\/\/www.web-systems.pl\/de\/kontaktformular-spam-schutz-ohne-kunden-zu-veraergern\/#Haeufige_Fragen\" >H\u00e4ufige Fragen<\/a><ul class='ez-toc-list-level-3' ><li class='ez-toc-heading-level-3'><a class=\"ez-toc-link ez-toc-heading-8\" href=\"https:\/\/www.web-systems.pl\/de\/kontaktformular-spam-schutz-ohne-kunden-zu-veraergern\/#Reicht_ein_Honeypot_allein_aus_um_Spam_zu_blockieren\" >Reicht ein Honeypot allein aus, um Spam zu blockieren?<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-3'><a class=\"ez-toc-link ez-toc-heading-9\" href=\"https:\/\/www.web-systems.pl\/de\/kontaktformular-spam-schutz-ohne-kunden-zu-veraergern\/#Ist_reCAPTCHA_v3_fuer_den_Nutzer_sichtbar\" >Ist reCAPTCHA v3 f\u00fcr den Nutzer sichtbar?<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-3'><a class=\"ez-toc-link ez-toc-heading-10\" href=\"https:\/\/www.web-systems.pl\/de\/kontaktformular-spam-schutz-ohne-kunden-zu-veraergern\/#Wie_prueft_man_ob_Captcha_Kunden_blockiert\" >Wie pr\u00fcft man, ob Captcha Kunden blockiert?<\/a><\/li><\/ul><\/li><\/ul><\/nav><\/div>\n<h2 class=\"wp-block-heading\"><span class=\"ez-toc-section\" id=\"Woher_kommt_Spam_ueber_das_Kontaktformular\"><\/span>Woher kommt Spam \u00fcber das Kontaktformular?<span class=\"ez-toc-section-end\"><\/span><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Den Gro\u00dfteil dieses M\u00fclls verschicken automatische Bots, die das Netz nach offenen Formularen durchsuchen. Ein Mensch, der Werbung von Hand einf\u00fcgt? Kommt vor, aber viel seltener. Meistens bekommen Sie:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>SEO-Links<\/strong>, eingef\u00fcgt in der Hoffnung auf einen kostenlosen Backlink,<\/li>\n<li>Phishing, das sich als Bank, Paketdienst oder Domain-Registrar ausgibt,<\/li>\n<li>Dienstleistungsangebote, von Suchmaschinenoptimierung bis zu &#8220;hei\u00dfen Leads&#8221;,<\/li>\n<li>Versuche, Code einzuschleusen, also Tests, ob das Formular ein Skript oder eine Datenbankabfrage durchl\u00e4sst.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Beliebte Plugins und Standard-Formularadressen machen es Bots nur leichter. Ein bekanntes Feldschema gen\u00fcgt, und schon l\u00e4sst sich eine riesige Zahl von Websites abklappern. \u00dcbrigens: Bot ist nicht gleich Bot. Einfache Bots schicken ihre Anfrage direkt an den Server, ohne die Seite \u00fcberhaupt zu laden. Fortgeschrittene starten einen echten Browser und f\u00fchren JavaScript aus. Davon h\u00e4ngt ab, welcher Schutz \u00fcberhaupt greift.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\"><span class=\"ez-toc-section\" id=\"Warum_schreckt_Captcha_Kunden_ab\"><\/span>Warum schreckt Captcha Kunden ab?<span class=\"ez-toc-section-end\"><\/span><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Ein klassisches Captcha schiebt die Pr\u00fcfung auf den Menschen ab. Jeder schwierigere Test bedeutet also das Risiko, dass der Kunde einfach den Tab schlie\u00dft. Am h\u00e4rtesten trifft es blinde Menschen, Menschen mit Legasthenie und alle, die einen Screenreader nutzen oder die Seite nur mit der Tastatur bedienen. F\u00fcr sie ist ein Bilderr\u00e4tsel oft eine Wand. Und die Audioversion? Die ist h\u00e4ufig kaum zu verstehen. Deshalb f\u00e4llt die Barrierefreiheit von Captchas bei jedem Audit auf, und <a href=\"https:\/\/www.web-systems.pl\/strony-wcag\/\">WCAG-konforme Websites<\/a> m\u00fcssen einen anderen Weg zur Pr\u00fcfung oder Kontaktaufnahme bieten.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Probleme gibt es auch auf Smartphones mit kleinem Bildschirm, bei Skriptblockern und im privaten Modus, wo sich der Test endlos wiederholen kann. Au\u00dferdem sendet reCAPTCHA Daten \u00fcber den Besucher an Google, das muss in der Datenschutzerkl\u00e4rung stehen.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\"><span class=\"ez-toc-section\" id=\"Unsichtbare_Methoden_um_Formulare_vor_Bots_zu_schuetzen\"><\/span>Unsichtbare Methoden, um Formulare vor Bots zu sch\u00fctzen<span class=\"ez-toc-section-end\"><\/span><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Der beste Schutz vor Bots arbeitet im Hintergrund und verlangt vom Kunden nichts. Bew\u00e4hrte Schutzschichten:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>ein Honeypot im Formular<\/strong>, also ein verstecktes Feld, das nur ein Bot ausf\u00fcllt,<\/li>\n<li>eine Mindestzeit zum Ausf\u00fcllen: Wurde die Nachricht schneller abgeschickt, als ein Mensch die Felder lesen k\u00f6nnte, landet sie im Papierkorb,<\/li>\n<li>ein einmaliges, per JavaScript erzeugtes Token, an das ein Bot ohne Browser nicht herankommt,<\/li>\n<li>ein Limit f\u00fcr Einsendungen von einer IP-Adresse in einem bestimmten Zeitraum.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Das Fallenfeld muss so versteckt werden, dass es Screenreader nicht verwirrt. Der Container bekommt <em>aria-hidden=&#8221;true&#8221;<\/em>, das Feld selbst <em>tabindex=&#8221;-1&#8243;<\/em> und <em>autocomplete=&#8221;off&#8221;<\/em> (sonst f\u00fcllt der Browser es wom\u00f6glich automatisch aus und ein echter Kunde landet im Spam). Nur: Ein fortgeschrittener Bot umgeht eine einzelne Schicht problemlos. Deshalb kombiniert man die Methoden immer.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\"><span class=\"ez-toc-section\" id=\"reCAPTCHA_und_Alternativen_Wann_eine_Pruefung_sinnvoll_ist\"><\/span>reCAPTCHA und Alternativen: Wann eine Pr\u00fcfung sinnvoll ist<span class=\"ez-toc-section-end\"><\/span><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Reichen die unsichtbaren Methoden nicht aus, greifen Sie zu einer Pr\u00fcfung ohne R\u00e4tsel, etwa reCAPTCHA v3 oder Cloudflare Turnstile. Version v2 zeigt ein Kontrollk\u00e4stchen, und wenn sie Zweifel hat, erscheinen Bilder zum Anklicken. Version v3 bewertet das Risiko im Hintergrund und liefert einen Score zur\u00fcck, und Sie entscheiden, was mit der Einsendung passiert. Turnstile pr\u00fcft den Browser ohne Bilder und verfolgt den Nutzer weniger.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Weitere Alternativen zu reCAPTCHA sind hCaptcha, Friendly Captcha und ein einfaches Text-Captcha oder eine Frage, die ein Screenreader problemlos vorliest. Achten Sie bei der Auswahl auf drei Dinge: Barrierefreiheit f\u00fcr alle Besucher, den Umfang der \u00fcbermittelten personenbezogenen Daten und wie leicht sich die L\u00f6sung in das Plugin einbinden l\u00e4sst, das Sie bereits nutzen. Meiner Meinung nach wird der letzte Punkt oft untersch\u00e4tzt.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\"><span class=\"ez-toc-section\" id=\"Inhaltsfilter_und_serverseitige_Schutzmassnahmen\"><\/span>Inhaltsfilter und serverseitige Schutzma\u00dfnahmen<span class=\"ez-toc-section-end\"><\/span><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Was durch das Formular rutscht, l\u00e4sst sich noch auf dem Server aussortieren, bevor es im <a href=\"https:\/\/www.web-systems.pl\/hosting-stron-oraz-poczty\/\">Postfach<\/a> landet. Ein Wort- und Linkfilter stoppt Nachrichten voller Links. Die Feldvalidierung weist zum Beispiel eine URL im Feld &#8220;Name&#8221; ab (ja, Bots machen das wirklich). Antispam-Dienste wie Akismet gleichen den Inhalt mit einer Datenbank bekannter Spam-Nachrichten ab und markieren verd\u00e4chtige Einsendungen.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Ein Formular ist nur so sicher wie die gesamte Website. Deshalb lohnt es sich, <a href=\"https:\/\/www.web-systems.pl\/wordpress-security-hardening-jak-zabezpieczyc-swoja-strone-przed-atakami\/\">WordPress Schritt f\u00fcr Schritt zu h\u00e4rten<\/a>: Updates, eine Web Application Firewall, das Blockieren verd\u00e4chtiger IP-Adressen. Der letzte Filter ist das E-Mail-System. Spamfilter und korrekt auf dem Server gesetzte SPF- und DKIM-Eintr\u00e4ge entscheiden, ob echte Anfragen \u00fcberhaupt beim Empf\u00e4nger ankommen. Das geht leichter, wenn Sie ein ordentliches E-Mail-Hosting f\u00fcr Ihr Unternehmen haben.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\"><span class=\"ez-toc-section\" id=\"Wie_blockiert_man_Spam_im_WordPress-Formular_Schritt_fuer_Schritt\"><\/span>Wie blockiert man Spam im WordPress-Formular Schritt f\u00fcr Schritt?<span class=\"ez-toc-section-end\"><\/span><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Beginnen Sie mit den leichtesten Schichten. Weitere f\u00fcgen Sie erst hinzu, wenn weiterhin Spam durchkommt:<\/p>\n\n\n\n<ol class=\"wp-block-list\">\n<li>Honeypot und Pr\u00fcfung der Ausf\u00fcllzeit,<\/li>\n<li>Feldvalidierung und Inhaltsfilter,<\/li>\n<li>unsichtbare Pr\u00fcfung, also Turnstile oder reCAPTCHA v3,<\/li>\n<li>ein interaktives Captcha, das nur bei verd\u00e4chtigem Traffic eingeschaltet wird.<\/li>\n<\/ol>\n\n\n\n<p class=\"wp-block-paragraph\">Die meisten Plugins bringen einen Teil dieser Optionen schon mit. Wir zeigen sie an einem Beispiel, in dem wir <a href=\"https:\/\/www.web-systems.pl\/jak-stworzyc-formularz-kontaktowy-w-wordpress-przy-uzyciu-wpforms-kompleksowy-przewodnik\/\">ein Kontaktformular in WPForms<\/a> einrichten. Schicken Sie nach jeder \u00c4nderung eine Nachricht vom Smartphone, nur mit der Tastatur und mit eingeschaltetem Screenreader. Schauen Sie danach in den Spam-Ordner. Verlassen Sie sich nicht darauf, dass die Nachricht angekommen ist, nur weil das Formular &#8220;gesendet&#8221; angezeigt hat.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Ein gut durchdachter, mehrschichtiger Schutz reduziert Spam \u00fcber das Kontaktformular, ohne echte Kunden daf\u00fcr zu bestrafen. Am einfachsten ist es, wenn <a href=\"https:\/\/www.web-systems.pl\/strony-wordpress\/\">Firmenwebsites auf WordPress<\/a> von Anfang an mit Blick auf Sicherheit und Barrierefreiheit geplant werden.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\"><span class=\"ez-toc-section\" id=\"Haeufige_Fragen\"><\/span>H\u00e4ufige Fragen<span class=\"ez-toc-section-end\"><\/span><\/h2>\n\n\n<div id=\"rank-math-faq\" class=\"rank-math-block\">\n<div class=\"rank-math-list \">\n<div id=\"faq-question-1790308605955-0\" class=\"rank-math-list-item\">\n<h3 class=\"rank-math-question \"><span class=\"ez-toc-section\" id=\"Reicht_ein_Honeypot_allein_aus_um_Spam_zu_blockieren\"><\/span>Reicht ein Honeypot allein aus, um Spam zu blockieren?<span class=\"ez-toc-section-end\"><\/span><\/h3>\n<div class=\"rank-math-answer \">\n\n<p>u003cpu003eBei einfachen Bots meistens ja, denn sie f\u00fcllen jedes Feld aus, das sie im Code finden. Fortgeschrittene erkennen versteckte Felder und umgehen sie. Dann erg\u00e4nzen Sie eine Pr\u00fcfung der Ausf\u00fcllzeit und einen Inhaltsfilter.u003c\/pu003e<\/p>\n\n<\/div>\n<\/div>\n<div id=\"faq-question-1790308605955-1\" class=\"rank-math-list-item\">\n<h3 class=\"rank-math-question \"><span class=\"ez-toc-section\" id=\"Ist_reCAPTCHA_v3_fuer_den_Nutzer_sichtbar\"><\/span>Ist reCAPTCHA v3 f\u00fcr den Nutzer sichtbar?<span class=\"ez-toc-section-end\"><\/span><\/h3>\n<div class=\"rank-math-answer \">\n\n<p>u003cpu003eNein. Es arbeitet im Hintergrund und zeigt keine R\u00e4tsel an. Sie m\u00fcssen aber einen Schwellenwert f\u00fcr den Score festlegen und Grenzf\u00e4lle durchdenken, zum Beispiel eine zus\u00e4tzliche Pr\u00fcfung statt die Nachricht abzulehnen. Und denken Sie daran, dass dabei Daten \u00fcber den Besucher an Google gehen.u003c\/pu003e<\/p>\n\n<\/div>\n<\/div>\n<div id=\"faq-question-1790308605955-2\" class=\"rank-math-list-item\">\n<h3 class=\"rank-math-question \"><span class=\"ez-toc-section\" id=\"Wie_prueft_man_ob_Captcha_Kunden_blockiert\"><\/span>Wie pr\u00fcft man, ob Captcha Kunden blockiert?<span class=\"ez-toc-section-end\"><\/span><\/h3>\n<div class=\"rank-math-answer \">\n\n<p>u003cpu003eTesten Sie das Formular mit Screenreader, nur mit der Tastatur und auf dem Smartphone. Beobachten Sie nach der Einf\u00fchrung, ob die Zahl der Anfragen von echten Kunden gesunken ist. Und bieten Sie einen anderen Kontaktweg an: eine sichtbare E-Mail-Adresse und Telefonnummer.u003c\/pu003e<\/p>\n\n<\/div>\n<\/div>\n<\/div>\n<\/div>","protected":false},"excerpt":{"rendered":"<p>Spam \u00fcber das Kontaktformular stoppen Sie am wirksamsten mit mehreren unsichtbaren Schutzschichten: einem Honeypot-Feld, einer Pr\u00fcfung der Ausf\u00fcllzeit und einem Inhaltsfilter. Und Captcha? Erst ganz am Ende, als letzte Verteidigungslinie. So scheitern Bots, bevor der Kunde \u00fcberhaupt merkt, dass er gepr\u00fcft wird. Ihr Postfach quillt \u00fcber vor SEO-Angeboten, und seit Sie ein Bilderr\u00e4tsel eingebaut haben, [&hellip;]<\/p>\n","protected":false},"author":9,"featured_media":30191,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[807],"tags":[],"class_list":["post-30227","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-webentwicklung"],"acf":[],"_links":{"self":[{"href":"https:\/\/www.web-systems.pl\/de\/wp-json\/wp\/v2\/posts\/30227","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.web-systems.pl\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.web-systems.pl\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.web-systems.pl\/de\/wp-json\/wp\/v2\/users\/9"}],"replies":[{"embeddable":true,"href":"https:\/\/www.web-systems.pl\/de\/wp-json\/wp\/v2\/comments?post=30227"}],"version-history":[{"count":1,"href":"https:\/\/www.web-systems.pl\/de\/wp-json\/wp\/v2\/posts\/30227\/revisions"}],"predecessor-version":[{"id":30246,"href":"https:\/\/www.web-systems.pl\/de\/wp-json\/wp\/v2\/posts\/30227\/revisions\/30246"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.web-systems.pl\/de\/wp-json\/wp\/v2\/media\/30191"}],"wp:attachment":[{"href":"https:\/\/www.web-systems.pl\/de\/wp-json\/wp\/v2\/media?parent=30227"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.web-systems.pl\/de\/wp-json\/wp\/v2\/categories?post=30227"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.web-systems.pl\/de\/wp-json\/wp\/v2\/tags?post=30227"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}