come impedire ai bot di compilare il modulo di contatto: dall'honeypot alle impostazioni che funzionano davvero
cybersecurity · Mar 31, 2026 · 4 min read
il modulo di contatto è rimasto in silenzio per un mese, poi una mattina: cinquanta contributi su servizi SEO, recuperi criptovalute e un \u00a0reparto risorse umane\u00a0 molto insistente. quelli non sono clienti; sono script che diffondono il web alla ricerca di moduli da compilare, con spam o, peggio, con sonde di phishing mirate a chiunque risponda. ecco come chiudere la porta, a strati che partono liberi e invisibili.
gli strati, il più economico per primo
-
il campo honeypot. un input nascosto che gli umani non vedono mai ma che i robot riempiono diligentemente. qualsiasi invio che lo contenga viene silenziosamente scartato. ferma un numero sorprendente di bot stupidi, non costa nulla e nessun essere umano si accorge mai della sua esistenza. questa è la prima cosa che ogni forma dovrebbe avere.
-
controllo del tempo. un essere umano non può completare il modulo in due secondi; uno script lo fa in metà di uno. rifiutare le proposte più velocemente di un minimo ragionevole. invisibile, gratuito e si cumula con l'honeypot.
-
Filtro antispam lato server. la maggior parte dei servizi e degli host dei moduli ne fornisce uno (akismet per wordpress, i filtri integrati nelle piattaforme dei moduli). apprende gli schemi in modo che tu non li legga. accenderlo prima di acquistare qualsiasi cosa.
-
ricontrolla la risposta. i bot inviano; gli umani rispondono. un passaggio di conferma (rispondi a questa email per confermare) costa allo spammer una casella di posta che controlla, cosa di cui la maggior parte non si preoccupa. i tuoi veri contatti confermano senza accorgersene; quelli falsi svaniscono.
- limitazione della velocità. venti invii al minuto da un IP non è entusiasmo, è uno script. il tuo host o il servizio del modulo possono limitarlo; la tecnica è la stessa che ho documentato dall'altra parte in i wrote a honeypot in go: osservare cosa fanno gli scanner insegna esattamente cosa limitare.
- captcha, ultimo. funziona e impone a ogni vero cliente di fermare ogni bot. se gli strati sopra reggono, potresti non averne bisogno; se lo fai, le varianti invisibili (segnate in background) battono quelle \u00a0clicca su tutti i semafori\u00a0 per non perdere contatti reali. il compromesso è onesto: i captcha a volte costano contatti reali: valutalo rispetto al diluvio prima di aggiungerlo.
il collegamento di manutenzione nessuno lo menziona
Lo spam nei moduli aumenta quando il software del modulo è vecchio: plugin e framework abbandonati accumulano gli stessi buchi che gli script cercano. il modulo che viene improvvisamente inondato è spesso il sito che richiede i suoi aggiornamenti: la disciplina di is my website secure è anche una difesa anti-spam.
Domande frequenti
perché i bot compilano i moduli: qual è il punto?
tre economie: spam SEO (link nel messaggio), phishing (una risposta dimostra un obiettivo attivo) e rivendita di lead (il tuo \u00a0hot lead\u00a0 viene venduto all'agenzia SEO che ha commissionato lo screening). nessuno di loro ha bisogno che il tuo sito sia grande; hanno bisogno del tuo modulo per esistere.
devo semplicemente chiudere il modulo e utilizzare un collegamento email?
scambieresti lo spam bot con lo spam scraper: gli indirizzi email pubblicati vengono raccolti e spammati per sempre. il modulo a strati è più silenzioso del collegamento mailto; la configurazione dell'estremità ricevente fa parte di qualsiasi build corretta, secondo web development in Parma.
come faccio a sapere che una richiesta è falsa prima di rispondere?
i racconti: messaggio adatto a qualsiasi attività, URL nel corpo, nome come una passeggiata sulla tastiera, dominio di risposta appena registrato. il livello di conferma li filtra prima che raggiungano la tua casella di posta.
il pensiero conclusivo
lo spam bot non è un attacco contro di te; è il tempo: costante, impersonale, a cui si può sopravvivere con il giusto riparo. honeypot, controllo temporale, filtraggio, conferma: quattro strati invisibili e il diluvio diventa un rivolo. salva il captcha per quando i numeri dimostreranno che ne hai bisogno e lascia che siano i clienti reali a compilare il modulo senza prima dimostrare di essere umani.
se vuoi che il modulo venga ricostruito con i livelli inclusi:
- web development in Parma: moduli che ti arrivano puliti, spam gestito all'ingresso
- what should be on the home page: dove appartiene l'azione di contatto in modo che i lead reali la trovino