Ratgeber · 5 Min. Lesezeit
Spam auf öffentlichen Formularen stoppen
Aktualisiert 2026-09-17
Kurz gesagt
Kombinieren Sie eine Prüfung, die Bots ohne Rätsel für Menschen filtert, ein Rate-Limit, das begrenzt, wie schnell eine Quelle senden kann, und Pflichtfelder, die blinde Junk-Antworten schwerer machen.
Jedes Formular mit öffentlichem Link zieht früher oder später Bots an – nicht weil es beliebt ist, sondern weil Bots automatisiert und ungezielt an jede gefundene Formular-URL senden. Die Lösung ist nicht, Menschen mit einem umständlichen Rätsel beweisen zu lassen, dass sie Menschen sind – sondern ein mehrschichtiger Ansatz: eine leichte Prüfung, die für die meisten Menschen unsichtbar abläuft, ein Limit für die Sendegeschwindigkeit einer Quelle, und eine Validierung, die eine blinde, skriptgesteuerte Einreichung eher abprallen lässt. Dieser Leitfaden zeigt, was wirklich wirkt und was Sie sich sparen können.
Unsichtbare Anti-Spam-Prüfung
Moderne Anti-Spam-Dienste führen eine Prüfung im Hintergrund aus – sie kontrollieren Browser-Signale und Verhalten – und zeigen nur verdächtig wirkendem Traffic ein sichtbares Rätsel. Die meisten echten Besucher sehen überhaupt nichts, und das ist der Punkt: Spam-Filterung, die legitimen Befragten Reibung hinzufügt, tauscht nur ein Problem gegen ein anderes.
Das ist ein deutlich besserer Kompromiss als ein altmodisches CAPTCHA, das jede einzelne Einreichung unterbricht, da es nur von Traffic eine Bestätigung verlangt, der tatsächlich automatisiert wirkt.
Rate-Limiting
Ein Rate-Limit begrenzt, wie viele Einreichungen von einer Quelle in einem bestimmten Zeitfenster kommen können, was das häufigste Bot-Muster abstumpft: ein Skript, das dasselbe Formular so schnell wie möglich wiederholt abfeuert. Der Bot muss dafür nicht erst verdächtig wirken – es stoppt einfach das Volumen.
Rate-Limits sollten großzügig genug sein, dass eine echte Person, die ein Formular ein paar Mal ausfüllt (testet, oder eine Familie sendet getrennt von derselben Verbindung), sie nie bemerkt, und eng genug, dass eine skriptgesteuerte Flut schnell gekappt wird.
Pflichtfelder als Filter
Die Felder, die Sie tatsächlich brauchen, als Pflichtfelder zu markieren, erfüllt einen doppelten Zweck: Es hält Ihre Antwortdaten nutzbar und hebt die Hürde für einen Bot, der blind sendet, ohne die Struktur des Formulars zu prüfen. Eine Einreichung ohne Pflichtdaten wird abgelehnt, bevor sie je Ihre Antwortliste erreicht.
Das ist allein kein Hauptschutz, aber geschichtet mit einer Prüfung und einem Rate-Limit schließt es die gröbsten skriptgesteuerten Einreichungen aus, die sich nicht die Mühe machen, echte Inhalte einzutragen.
Was Sie sich sparen sollten
Widerstehen Sie dem Impuls, jedem Formular eine sichtbare Sicherheitsfrage oder ein offensichtliches Mathe-Rätsel hinzuzufügen – das filtert unraffinierte Bots, frustriert aber auch echte Befragte, und ein hartnäckiger Bot-Betreiber passt sich sowieso an. Eine Hintergrundprüfung, die nur bei verdächtigem Traffic eskaliert, liefert dieselbe Filterung ohne diese Steuer für echte Menschen.
Widerstehen Sie auch dem Reflex, ein Formular gegen Spam hinter ein Passwort zu sperren. Passwörter dienen dazu einzuschränken, wer das Formular überhaupt sehen kann, nicht gegen Spam – nutzen Sie sie, wenn Sie den Zugriff wirklich auf eine bekannte Gruppe begrenzen wollen, nicht als Bot-Maßnahme für ein öffentliches Formular.
Wie YeetForm das handhabt
In YeetForm werden öffentliche Formulareinreichungen gegen Cloudflare Turnstile geprüft (eine Hintergrundprüfung, kein sichtbares Rätsel für die meisten Besucher) und serverseitig rate-limitiert, zusätzlich zu den von Ihnen als Pflicht markierten Feldern. Turnstile greift automatisch nicht ein in der lokalen Entwicklung oder jeder Umgebung, in der es nicht konfiguriert ist, sodass Testen nicht blockiert wird.