# Kayıt ve iletişim formlarında yoğun spam

> Formlar kusursuz çalışıyor, asıl sorun da bu: hiçbir insan hiçbir şey doldurmadan botların oluşturduğu yüzlerce sahte hesap, iletişim mesajı veya ürün yorumu geliyor. Bu, gönderilemeyen bir formun tam tersidir ve farklı şekilde ele alınır.

- Source canonique : [https://allaux.fr/tr/wordpress-woocommerce/problemes/spam-formulaires-inscriptions](https://allaux.fr/tr/wordpress-woocommerce/problemes/spam-formulaires-inscriptions)
- Langue : TR
- Dernière mise à jour : 2026-09-30

## Doğrudan yanıt

> Önce sunucunun erişim günlüklerinden gönderimlerin nereden geldiğine bakın: birkaç IP adresi güvenlik duvarında engellenebilir, dağıtık bir ağ engellenemez. Ardından forma insanın göremediği ama botların çoğunun doldurduğu bir honeypot alanı ekleyin. Herkese açık kayıt işinize yaramıyorsa WooCommerce > Ayarlar > Hesaplar ve Gizlilik bölümünde bu kutunun işaretini kaldırın.

## Nasıl ilerliyorum

1. **Giriş noktasının belirlenmesi** — Hangi formun hedef alındığına bakıyorum: /hesabim/ üzerinden kayıt, iletişim, ürün yorumu veya xmlrpc.php üzerindeki denemeler; her biri farklı bir tepki gerektirir.
2. **Hacim ve kaynağın ölçülmesi** — Loglarda gönderimlerin az sayıda IP adresinden mi, hedefli, yoksa binlerce farklı adresten mi, dağıtılmış bir bot ağı, geldiğini kontrol ediyorum; bu, verilecek tepkiyi değiştiriyor.
3. **Görünmez bir filtre kurulması** — İnsan ziyaretçi için görünmez olan ama çoğu bot tarafından otomatik olarak doldurulan bir honeypot alanı ekliyorum; bu, görünür bir CAPTCHA olmadan gönderimlerinin sessizce reddedilmesini sağlıyor.
4. **Gerekirse reCAPTCHA v3 eklenmesi** — Daha yüksek hacimler için, gerçek bir ziyaretçi için görünür bir doğrulama gerektirmeyen, davranış puanına dayalı Google reCAPTCHA v3’ü ekliyorum.
5. **Gereksiz giriş noktalarının kapatılması** — Kullanılmıyorsa xmlrpc.php’yi sınırlıyor veya devre dışı bırakıyor, misafir olarak ödeme gerçek ihtiyacı zaten karşılıyorsa WooCommerce tarafında herkese açık kaydı devre dışı bırakıyorum.

## Düzenli olarak ele aldığım durumlar

- /hesabim/ üzerinden her gün onlarca sahte hesap oluşturuluyor
- İletişim kutusu yüzlerce spam mesajı alıyor
- Şüpheli bağlantılar içeren ürün yorumları onay bekliyor listesinde beliriyor
- Loglarda wp-login.php veya xmlrpc.php üzerinde tekrarlanan giriş denemeleri görülüyor
- Form gerçek bir müşteri için normal çalışıyor, sorun teknik değil hacimle ilgili

## Bir WordPress formu botları neden çeker

WordPress’in varsayılan giriş noktalarının — kayıt, yorumlar, iletişim formu — hiçbirinde yerleşik bot koruması yoktur. Bir botun tek yapması gereken formun URL’sini bulmak ve doğrudan bir POST isteği göndermektir; bu da sunucu tarafında gerçekten doğrulanmayan görsel bir CAPTCHA’yı atlamasına yeter.

Bir WooCommerce mağazasında, “Müşterilerin ödeme sırasında hesap oluşturmasına izin ver” ayarının herkese açık bir /hesabim/ kayıt sayfasıyla birleşmesi, toplu hesap oluşturmada uzmanlaşmış botların sık hedefidir. Genellikle gözden kaçan bir başka giriş noktası da xmlrpc.php’dir; bu, kaba kuvvet giriş denemeleri veya pingback spamı için düzenli olarak istismar edilen, görünür formlardan ayrı ama aynı derecede açık eski bir WordPress API’sidir.

Gerçek önlemler, yaklaşık olarak eforuna göre sıralanmış: yalnızca botların doldurduğu görünmez bir honeypot alanı, bir insan için görünür bir doğrulama gerektirmeden davranışı puanlayan Google reCAPTCHA v3, IP adresine göre istek sınırlaması ve son olarak, misafir olarak ödeme müşterilerin gerçek ihtiyacını zaten karşılıyorsa herkese açık kaydın tamamen devre dışı bırakılması.

## Spamlenen bir form, hacklenen bir site değildir

> Mevcut formlara bir honeypot veya reCAPTCHA eklemek birkaç saat sürer, bu bir yapılandırma işidir. İstek hacmi büyük ve hedefliyse, ısrarlı giriş denemeleriyle birlikteyse, bu sunucu seviyesinde hız sınırlaması gerektiren daha geniş bir saldırıya işaret edebilir; bu, form spamından çok bir güvenlik sorununa yaklaşır.

## İlgili sayfalar

- **Hacklenen WordPress sitesi** — İstek hacmi form spamını aştığında ve hedefli bir saldırıya benzediğinde. ([/wordpress-woocommerce/site-pirate](/wordpress-woocommerce/site-pirate))
- **Özel eklenti geliştirme** — Mevcut formlara özel bir honeypot filtresi veya reCAPTCHA kontrolü eklemek. ([/wordpress-woocommerce/extension-sur-mesure](/wordpress-woocommerce/extension-sur-mesure))
- **WordPress bakımı** — Düzenli takip, bir spam artışını kötüleşmeden önce fark etmeyi sağlar. ([/services/maintenance](/services/maintenance))

## FAQ

### Formlarımın otomatik spam mi yoksa gerçek kötü niyetli ziyaretçilerden mi geldiğini nasıl anlarım?

Gönderimlerin hacmi ve zaman örüntüsü genellikle kendi kendine konuşur: günün her saatinde düzenli bir akış, benzer şekilde üretilmiş e-posta adresleriyle birlikte, neredeyse her zaman insanlardan değil bir bottan gelir.

### Zaten kurduğum CAPTCHA hiçbir işe yaramıyor, neden?

Çoğunlukla yalnızca görsel olarak kontrol edildiği, gönderilen yanıtın sunucu tarafında doğrulanmadığı için: formun URL’sine doğrudan gönderi yapan bir botun onu hiç görmesi gerekmez.

### xmlrpc.php’nin ne olduğunu bile bilmiyorum, endişelenmeli miyim?

Bu, görünür formlarınızdan ayrı, otomatik giriş denemeleri tarafından düzenli olarak hedef alınan eski bir WordPress API’sidir. Sınırlamadan veya devre dışı bırakmadan önce bir eklenti tarafından kullanılıp kullanılmadığını kontrol ediyorum.

### Botları engellemek gerçek müşterilerimin kayıt olmasını zorlaştırır mı?

Bir honeypot insan ziyaretçi için görünmezdir, reCAPTCHA v3 ise normal görülen bir davranış için hiçbir eylem talep etmez: ikisi de gerçek bir müşteriye sürtünme eklemeyecek şekilde tasarlanmıştır.

### Mağazamda herkese açık kaydı gerçekten devre dışı bırakmalı mıyım?

Yalnızca misafir olarak ödeme müşterilerinizin gerçek ihtiyacını zaten karşılıyorsa. Aksi hâlde, özelliği tamamen kapatmak yerine hesap oluşturmayı filtrelemeyi tercih ederim.
