#forms #recaptcha #spam #spam-prevention #honeypot
#формы #recaptcha #спам #предотвращение спама #honeypot
Вопрос:
Я интегрировал свой веб-сайт с reCAPTCHA v2 (невидимый), а также с Honeypot в моей форме регистрации клиентов, и я по-прежнему получаю спам-сообщения ежедневно, я даже установил для reCAPTCHA самый безопасный параметр.
Я думаю, что самая большая проблема для меня заключается в том, как это влияет на мою «репутацию электронной почты«, потому что спам-боты используют сочетание реальных и поддельных адресов электронной почты.
Я также собирался попытаться интегрироваться с сервисом «подтвердить адрес электронной почты«, но если адрес электронной почты действителен, это все равно будет проблемой, потому что фактический пользователь не зарегистрировался на моем веб-сайте.
Есть ли какие-либо другие методы, которые я мог бы попробовать использовать? Или доступно бесплатное сканирование, которое проверяет формы на наличие уязвимостей?
Считается ли происходящее внедрением SQL или атаками XSS на мой сайт, или эти спам-боты просто многократно обходят мои методы защиты от спама reCAPTCHA и Honeypot?
Все регистрации используют эти сумасшедшие значения для имени (например, xPwRdKQfBmDHriuL) и фамилии (например, rWFmMQkhbqeOKf).
Спасибо!
Комментарии:
1. Вы проверяете токен reCAPTCHA на сервере?
2. Да, я тоже проверяю на сервере.
3. У меня все та же проблема, есть ли способ попросить моего разработчика добавить код, чтобы посмотреть, можем ли мы увидеть, в чем проблема? Я даже собирался попросить его добавить проверочный вопрос типа «Что такое 2 2?» в качестве еще одного уровня защиты, но я чувствую, что у меня возникнет та же проблема, если они уже обойдутся без reCAPTCHA и Honeypot.
Ответ №1:
Являются ли боты чередующимися IP-адресами? Вы могли бы встроить проверку, которая регистрирует количество посещений по IP в час и ограничивает разрешенные посещения по IP-адресу в час.
Просто в качестве примера, разрешено 50 посещений (или сообщений) с одного IP-адреса в час. После этого вы присваиваете этому IP статус 404. Что, в свою очередь, также может привести к тому, что бот покинет страницу или внесет вашу страницу в свою базу данных как мертвую.
Комментарии:
1. Спасибо за ответ! Да, я отслеживал IP-адреса, но они приходят отовсюду, поэтому сложно заблокировать какие-либо конкретные IP-адреса. Я думаю, что я собираюсь попробовать либо добавить проверочный вопрос (например, что такое 2 2 =?), либо использовать код подтверждения электронной почты, который должен быть введен до того, как форма будет разрешена к отправке; аналогично тому, как я видел, как работает страница регистрации в TikTok Ads, кажется, что этот метод может сработать хорошо.