Kayıt ve iletişim formlarında yoğun spam
Formlar kusursuz çalışıyor, asıl sorun da bu: hiçbir insan hiçbir şey doldurmadan botların oluşturduğu yüzlerce sahte hesap, iletişim mesajı veya ürün yorumu geliyor. Bu, gönderilemeyen bir formun tam tersidir ve farklı şekilde ele alınır.
Nasıl ilerliyorum
-
Giriş noktasının belirlenmesi
Hangi formun hedef alındığına bakıyorum: /hesabim/ üzerinden kayıt, iletişim, ürün yorumu veya xmlrpc.php üzerindeki denemeler; her biri farklı bir tepki gerektirir.
-
Hacim ve kaynağın ölçülmesi
Loglarda gönderimlerin az sayıda IP adresinden mi, hedefli, yoksa binlerce farklı adresten mi, dağıtılmış bir bot ağı, geldiğini kontrol ediyorum; bu, verilecek tepkiyi değiştiriyor.
-
Görünmez bir filtre kurulması
İnsan ziyaretçi için görünmez olan ama çoğu bot tarafından otomatik olarak doldurulan bir honeypot alanı ekliyorum; bu, görünür bir CAPTCHA olmadan gönderimlerinin sessizce reddedilmesini sağlıyor.
-
Gerekirse reCAPTCHA v3 eklenmesi
Daha yüksek hacimler için, gerçek bir ziyaretçi için görünür bir doğrulama gerektirmeyen, davranış puanına dayalı Google reCAPTCHA v3’ü ekliyorum.
-
Gereksiz giriş noktalarının kapatılması
Kullanılmıyorsa xmlrpc.php’yi sınırlıyor veya devre dışı bırakıyor, misafir olarak ödeme gerçek ihtiyacı zaten karşılıyorsa WooCommerce tarafında herkese açık kaydı devre dışı bırakıyorum.
Düzenli olarak ele aldığım durumlar
- /hesabim/ üzerinden her gün onlarca sahte hesap oluşturuluyor
- İletişim kutusu yüzlerce spam mesajı alıyor
- Şüpheli bağlantılar içeren ürün yorumları onay bekliyor listesinde beliriyor
- Loglarda wp-login.php veya xmlrpc.php üzerinde tekrarlanan giriş denemeleri görülüyor
- Form gerçek bir müşteri için normal çalışıyor, sorun teknik değil hacimle ilgili
Bir WordPress formu botları neden çeker
WordPress’in varsayılan giriş noktalarının — kayıt, yorumlar, iletişim formu — hiçbirinde yerleşik bot koruması yoktur. Bir botun tek yapması gereken formun URL’sini bulmak ve doğrudan bir POST isteği göndermektir; bu da sunucu tarafında gerçekten doğrulanmayan görsel bir CAPTCHA’yı atlamasına yeter.
Bir WooCommerce mağazasında, “Müşterilerin ödeme sırasında hesap oluşturmasına izin ver” ayarının herkese açık bir /hesabim/ kayıt sayfasıyla birleşmesi, toplu hesap oluşturmada uzmanlaşmış botların sık hedefidir. Genellikle gözden kaçan bir başka giriş noktası da xmlrpc.php’dir; bu, kaba kuvvet giriş denemeleri veya pingback spamı için düzenli olarak istismar edilen, görünür formlardan ayrı ama aynı derecede açık eski bir WordPress API’sidir.
Gerçek önlemler, yaklaşık olarak eforuna göre sıralanmış: yalnızca botların doldurduğu görünmez bir honeypot alanı, bir insan için görünür bir doğrulama gerektirmeden davranışı puanlayan Google reCAPTCHA v3, IP adresine göre istek sınırlaması ve son olarak, misafir olarak ödeme müşterilerin gerçek ihtiyacını zaten karşılıyorsa herkese açık kaydın tamamen devre dışı bırakılması.
İlgili sayfalar
İhtiyacınızı bir dakikada anlatın
Size bir anket daha değil, doğrudan bir tahmin sunabilmem için birkaç hedefli soru.