Projeler ve ajans desteği için müsait · Hızlı yanıt, işi yapan kişiden

Kayıt ve iletişim formlarında yoğun spam

Formlar kusursuz çalışıyor, asıl sorun da bu: hiçbir insan hiçbir şey doldurmadan botların oluşturduğu yüzlerce sahte hesap, iletişim mesajı veya ürün yorumu geliyor. Bu, gönderilemeyen bir formun tam tersidir ve farklı şekilde ele alınır.

Sorunumu anlatayım Mesaj gönderin

Nasıl ilerliyorum

  1. Giriş noktasının belirlenmesi

    Hangi formun hedef alındığına bakıyorum: /hesabim/ üzerinden kayıt, iletişim, ürün yorumu veya xmlrpc.php üzerindeki denemeler; her biri farklı bir tepki gerektirir.

  2. Hacim ve kaynağın ölçülmesi

    Loglarda gönderimlerin az sayıda IP adresinden mi, hedefli, yoksa binlerce farklı adresten mi, dağıtılmış bir bot ağı, geldiğini kontrol ediyorum; bu, verilecek tepkiyi değiştiriyor.

  3. Görünmez bir filtre kurulması

    İnsan ziyaretçi için görünmez olan ama çoğu bot tarafından otomatik olarak doldurulan bir honeypot alanı ekliyorum; bu, görünür bir CAPTCHA olmadan gönderimlerinin sessizce reddedilmesini sağlıyor.

  4. Gerekirse reCAPTCHA v3 eklenmesi

    Daha yüksek hacimler için, gerçek bir ziyaretçi için görünür bir doğrulama gerektirmeyen, davranış puanına dayalı Google reCAPTCHA v3’ü ekliyorum.

  5. Gereksiz giriş noktalarının kapatılması

    Kullanılmıyorsa xmlrpc.php’yi sınırlıyor veya devre dışı bırakıyor, misafir olarak ödeme gerçek ihtiyacı zaten karşılıyorsa WooCommerce tarafında herkese açık kaydı devre dışı bırakıyorum.

Düzenli olarak ele aldığım durumlar

  • /hesabim/ üzerinden her gün onlarca sahte hesap oluşturuluyor
  • İletişim kutusu yüzlerce spam mesajı alıyor
  • Şüpheli bağlantılar içeren ürün yorumları onay bekliyor listesinde beliriyor
  • Loglarda wp-login.php veya xmlrpc.php üzerinde tekrarlanan giriş denemeleri görülüyor
  • Form gerçek bir müşteri için normal çalışıyor, sorun teknik değil hacimle ilgili

Bir WordPress formu botları neden çeker

WordPress’in varsayılan giriş noktalarının — kayıt, yorumlar, iletişim formu — hiçbirinde yerleşik bot koruması yoktur. Bir botun tek yapması gereken formun URL’sini bulmak ve doğrudan bir POST isteği göndermektir; bu da sunucu tarafında gerçekten doğrulanmayan görsel bir CAPTCHA’yı atlamasına yeter.

Bir WooCommerce mağazasında, “Müşterilerin ödeme sırasında hesap oluşturmasına izin ver” ayarının herkese açık bir /hesabim/ kayıt sayfasıyla birleşmesi, toplu hesap oluşturmada uzmanlaşmış botların sık hedefidir. Genellikle gözden kaçan bir başka giriş noktası da xmlrpc.php’dir; bu, kaba kuvvet giriş denemeleri veya pingback spamı için düzenli olarak istismar edilen, görünür formlardan ayrı ama aynı derecede açık eski bir WordPress API’sidir.

Gerçek önlemler, yaklaşık olarak eforuna göre sıralanmış: yalnızca botların doldurduğu görünmez bir honeypot alanı, bir insan için görünür bir doğrulama gerektirmeden davranışı puanlayan Google reCAPTCHA v3, IP adresine göre istek sınırlaması ve son olarak, misafir olarak ödeme müşterilerin gerçek ihtiyacını zaten karşılıyorsa herkese açık kaydın tamamen devre dışı bırakılması.

İlgili sayfalar

İhtiyacınızı bir dakikada anlatın

Size bir anket daha değil, doğrudan bir tahmin sunabilmem için birkaç hedefli soru.

symptomes
depuis-quand
sauvegarde
acces-admin (facultatif)
Size dönebilmem için en az bir e-posta veya telefon numarası belirtin.

Size dönebilmem için en az bir e-posta veya telefon numarası belirtin.

Sıkça sorulan sorular

Formlarımın otomatik spam mi yoksa gerçek kötü niyetli ziyaretçilerden mi geldiğini nasıl anlarım?
Gönderimlerin hacmi ve zaman örüntüsü genellikle kendi kendine konuşur: günün her saatinde düzenli bir akış, benzer şekilde üretilmiş e-posta adresleriyle birlikte, neredeyse her zaman insanlardan değil bir bottan gelir.
Zaten kurduğum CAPTCHA hiçbir işe yaramıyor, neden?
Çoğunlukla yalnızca görsel olarak kontrol edildiği, gönderilen yanıtın sunucu tarafında doğrulanmadığı için: formun URL’sine doğrudan gönderi yapan bir botun onu hiç görmesi gerekmez.
xmlrpc.php’nin ne olduğunu bile bilmiyorum, endişelenmeli miyim?
Bu, görünür formlarınızdan ayrı, otomatik giriş denemeleri tarafından düzenli olarak hedef alınan eski bir WordPress API’sidir. Sınırlamadan veya devre dışı bırakmadan önce bir eklenti tarafından kullanılıp kullanılmadığını kontrol ediyorum.
Botları engellemek gerçek müşterilerimin kayıt olmasını zorlaştırır mı?
Bir honeypot insan ziyaretçi için görünmezdir, reCAPTCHA v3 ise normal görülen bir davranış için hiçbir eylem talep etmez: ikisi de gerçek bir müşteriye sürtünme eklemeyecek şekilde tasarlanmıştır.
Mağazamda herkese açık kaydı gerçekten devre dışı bırakmalı mıyım?
Yalnızca misafir olarak ödeme müşterilerinizin gerçek ihtiyacını zaten karşılıyorsa. Aksi hâlde, özelliği tamamen kapatmak yerine hesap oluşturmayı filtrelemeyi tercih ederim.