Spamaanmeldingen via aanmeldformulieren

Openbare aanmeldformulieren zijn een geliefd doelwit van bots. Die vullen automatisch e-mailadressen in, vaak nep of gestolen. Zo'n aanmelding noemen wij een spamaanmelding. Zonder filters belanden die adressen in je lijst, en vervuilen je relatiebestand. En als je een nieuwsbrief verstuurt, stuur je naar allemaal niet bestaande adressen, en dat schaadt jouw afzenderreputatie en die van Laposta.

Om dit te voorkomen proberen we deze spamaanmeldingen zo goed mogelijk te filteren. Een bot merkt daar niets van; die ziet gewoon de bedankpagina of een succesmelding, maar het adres komt niet in je lijst terecht.

Hieronder vind je een overzicht van de maatregelen die wij nemen, en ook wat jij zelf kunt doen om de bescherming te verbeteren.

Welke maatregelen nemen wij?

Een inschrijving door een bot is niet altijd makkelijk te herkennen. Zo'n bot is meestal een script dat automatisch formulieren zoekt en invult, maar tegenwoordig ook steeds vaker een gewone, echte browser die door een computerprogramma bediend wordt.

Daarom combineren we meerdere controles. Geen enkele check is alleen doorslaggevend; maar samen vangen ze het merendeel van de bots. Dit geldt voor het ingebedde formulier, het zelfstandige aanmeldformulier, onze plugins voor Wordpress en de HTML die je zelf op je website plaatst (mits het bijbehorende script mee staat, zie hieronder).

Dit zijn een aantal van deze controles:

Ratelimiting (snelheidslimiet)

Vanaf één IP-adres of één formulier mag je maar een beperkt aantal aanmeldingen per minuut en per uur doen. Komt er in korte tijd een stortvloed binnen, dan worden de extra pogingen genegeerd. Zo blijft een aanval beperkt, ook als andere checks nog niets zien.

Eenmalig token

Bij het verzenden van de aanmeldingen vraagt het formulier een 'token' op. Dit is een unieke, kort geldige code die gebonden is aan jouw account, jouw lijst en (waar mogelijk) het netwerk van de bezoeker. Simpele bots vragen zo'n token niet op, of gebruiken een token opnieuw. Zo kunnen die herkend (en genegeerd) worden.

Rekenpuzzel (proof of work)

Samen met het token krijgt de browser een kleine puzzel, waar flink wat rekenwerk voor nodig is. Die lost de browser in een fractie van een seconde op; de inschrijver merkt daar niets van. Een bot moet die puzzel voor elke aanmelding opnieuw oplossen. Dat maakt het invullen van het formulier door bots 'duurder' en daarom minder aantrekkelijk.

Gedrag in de browser

Onze formulieren bekijken of er echte interactie is geweest: of er velden zijn aangeraakt, of er muis- of aanraakbeweging was, en hoe snel er werd verzonden. Ook signalen van geautomatiseerde browsers wegen mee. Scoren die signalen te hoog, dan wordt de aanmelding genegeerd.

Honeypot

In het formulier zit een verborgen veld dat een mens niet invult. Vult een bot dat veld toch in, dan wordt de aanmelding genegeerd.

Te snelle verzending

Een aanmelding die razendsnel (onmenselijk snel) na het laden wordt verstuurd, is vrijwel altijd geautomatiseerd en wordt geweigerd.

Blokkeerlijsten

Wij houden lijsten bij van IP-adressen, netwerken en e-maildomeinen die misbruikt worden. Ook bekende Tor-exitnodes en wegwerp-e-maildomeinen (disposable mail) worden herkend. Aanmeldingen die afkomstig zijn van deze bronnen zijn vrijwel nooit echt.

Verder kan ons supportteam adressen of domeinen toevoegen aan deze blokkeerlijsten.

Controle op het e-mailadres

Naast de normale controle of een adres geldig is, kijken we naar patronen die vaak bij spam horen (bijvoorbeeld sterk afwijkende schrijfwijzen of willekeurig ogende delen). Verdachte adressen worden gefilterd of extra bekeken.

Landenregel (op verzoek)

Voor een lijst die erg veel last heeft van spam, kan support zelf een land blokkeren, of juist alleen aanmeldingen uit bepaalde landen toestaan. Dat is een ondersteunende maatregel bij echte problemen.

Geen captcha

Wij gebruiken géén captcha van derden (zoals reCAPTCHA). Die vragen vaak toestemming onder de AVG en sturen gegevens naar externe partijen.

Wat kun je zelf doen?

De meeste bescherming werkt automatisch. Voor de HTML die je zelf op je website plaatst, is één ding belangrijk:

Laat het script validate.js  in de HTML staan. Dat script vraagt het token op, lost de rekenpuzzel op en verzamelt de gedragssignalen. Zonder dat script is het formulier alleen beperkt beveiligd.

  • Gebruik je het ingebedde formulier of het zelfstandige aanmeldformulier, dan is de beveiliging standaard actief.
  • Gebruik je een van onze plugins? Update dan naar de laatste versie.
  • Gebruik je de kale HTML, kopieer die dan opnieuw uit Laposta als je oudere HTML op je site hebt staan.
  • Pas je de HTML aan, verwijder dan niet de regel met validate.js  en laat het verborgen honeypot-veld staan.

Gebruik je een eigen formulier via de API? Dan kan onze helpdesk de spamcheck voor die lijst inschakelen. Neem hiervoor contact met ons op.

Nog steeds last van spam?

Komt er ondanks deze maatregelen toch vreemde adressen binnen? Neem contact op met onze helpdesk. Wij proberen dan te helpen. Vermeld graag welke lijst en welk type formulier (HTML, ingebed, zelfstandig, plugin of via de API) je gebruikt.

Heeft dit je verder geholpen? Bedankt voor je feedback Er is iets misgegaan met het doorgeven van je feedback, probeer het opnieuw!