Opas · 5 min lukuaika

Roskapostin torjunta julkisissa lomakkeissa

Päivitetty 2026-09-17

Lyhyesti

Yhdistä taustalla toimiva tunnistus, joka suodattaa botit ilman pulmatehtävää ihmisille, nopeusrajoitus, joka rajoittaa yhden lähteen lähetystahtia, sekä pakolliset kentät, jotka vaikeuttavat sokkoa roskavastausten lähettämistä.

Jokainen julkisella linkillä varustettu lomake houkuttelee ennen pitkää botteja — ei siksi, että se olisi suosittu, vaan koska botit lähettävät automatisoidusti ja kohdistamattomasti mihin tahansa löytämäänsä lomake-URL:iin. Ratkaisu ei ole pakottaa ihmisiä todistamaan ihmisyytensä hankalalla pulmalla — vaan kerroksittainen lähestymistapa: kevyt tunnistus, joka toimii huomaamattomasti useimmille, rajoitus sille, kuinka nopeasti yksi lähde voi lähettää, ja validointi, joka tekee sokosta, skriptatusta lähetyksestä todennäköisemmin torjutun. Tämä opas käy läpi, mikä oikeasti toimii ja mikä kannattaa jättää väliin.

Taustalla toimiva tunnistus

Nykyaikaiset roskapostinestopalvelut suorittavat tunnistuksen taustalla — tarkistaen selainsignaaleja ja käyttäytymistä — ja näyttävät näkyvän pulman vain liikenteelle, joka vaikuttaa epäilyttävältä. Useimmat oikeat kävijät eivät näe mitään lainkaan, mikä on juuri pointti: roskapostisuodatus, joka lisää kitkaa oikeille vastaajille, vain vaihtaa yhden ongelman toiseen.

Tämä on merkittävästi parempi kompromissi kuin vanhanaikainen CAPTCHA, joka keskeyttää jokaisen lähetyksen, koska se pyytää vahvistusta vain liikenteeltä, joka oikeasti vaikuttaa automatisoidulta.

Nopeusrajoitus

Nopeusrajoitus rajoittaa, kuinka monta lähetystä yhdestä lähteestä voi tulla tietyssä aikaikkunassa, mikä tylsyttää yleisimmän bottikaavan: skriptin, joka ampuu samaa lomaketta toistuvasti niin nopeasti kuin pystyy. Se ei vaadi botin näyttävän ensin epäilyttävältä — se vain pysäyttää määrän.

Nopeusrajoitusten pitäisi olla riittävän anteliaita, jottei oikea henkilö, joka täyttää lomakkeen muutaman kerran (testaten sitä, tai perhe lähettäen erikseen samasta yhteydestä), huomaa niitä, ja riittävän tiukkoja, jotta skriptattu tulva katkeaa nopeasti.

Pakolliset kentät suodattimena

Sen merkitseminen pakolliseksi, mitä oikeasti tarvitset, palvelee kahta tarkoitusta: se pitää vastausdatasi käyttökelpoisena ja nostaa kynnystä botille, joka lähettää sokkona tarkastelematta lomakkeen rakennetta. Lähetys, josta puuttuu pakollista dataa, hylätään ennen kuin se koskaan päätyy vastauslistallesi.

Tämä ei ole yksinään ensisijainen puolustus, mutta yhdistettynä tunnistukseen ja nopeusrajoitukseen se sulkee pois karkeimmat skriptatut lähetykset, jotka eivät vaivaudu täyttämään oikeaa sisältöä.

Mitä kannattaa jättää väliin

Vastusta houkutusta lisätä näkyvä turvakysymys tai ilmeinen matematiikkapulma jokaiseen lomakkeeseen — se suodattaa alkeellisia botteja, mutta myös turhauttaa oikeita vastaajia, ja päättäväinen botin operoija sopeutuu siihen joka tapauksessa. Taustalla toimiva tunnistus, joka eskaloituu vain epäilyttävälle liikenteelle, antaa saman suodatuksen ilman tätä veroa oikeille ihmisille.

Vastusta myös refleksiä lukita lomake salasanan taakse roskapostin pysäyttämiseksi. Salasanat ovat sen rajoittamiseen, kuka näkee lomakkeen ylipäätään, ei roskapostiin — käytä niitä, kun oikeasti haluat rajoittaa pääsyn tunnetulle ryhmälle, älä bottisuojauksena julkiselle lomakkeelle.

Miten YeetForm hoitaa tämän

YeetFormissa julkiset lomakelähetykset tarkistetaan Cloudflare Turnstilella (taustalla toimiva tunnistus, ei näkyvä pulma useimmille kävijöille) ja niitä nopeusrajoitetaan palvelinpuolella, sen lisäksi mitä kenttiä olet merkinnyt pakollisiksi. Turnstile ei tee mitään automaattisesti paikallisessa kehitysympäristössä tai missä tahansa ympäristössä, jossa sitä ei ole konfiguroitu, joten testaus ei esty.

UKK

Hidastaako roskapostisuoja oikeita vastaajia?+
Hyvin toteutettu tunnistus toimii huomaamattomasti taustalla useimmille kävijöille ja näyttää näkyvän tarkistuksen vain automatisoidulta vaikuttavalle liikenteelle, joten oikeat vastaajat harvoin huomaavat sitä.
Riittääkö nopeusrajoitus yksinään pysäyttämään roskapostin?+
Ei — se tylsyttää skriptattuja tulvia, mutta ei tunnista hidasta, pienivolyymistä bottia. Se toimii parhaiten yhdistettynä tunnistukseen ja järkeviin pakollisiin kenttiin.
Pitäisikö julkinen lomake salasanasuojata roskapostin torjumiseksi?+
Ei ensisijaisena keinona — salasanat ovat lomakkeen rajoittamiseen tunnetulle ryhmälle ja lisäävät kitkaa jokaiselle oikealle vastaajalle. Käytä roskapostitunnistusta ja nopeusrajoitusta lomakkeelle, jonka on tarkoitus pysyä avoinna yleisölle.

Rakenna lomakkeesi tekoälyllä sekunneissa

Aloita ilmaiseksi