Zum Inhalt springen
Schweizersoftware

Formulare5 Min. Lesezeit

Spam in Kontaktformularen: Möglichkeiten ohne Tracking

Honeypot, Zeitprüfung, Rate-Limits und Captchas im Vergleich: was jede Variante gegen Spam leistet, welche Daten sie verarbeitet und was sie für Barrierefreiheit heisst.

Titelbild auf dunkelgrünem Grund: «Spam in Kontaktformularen», darunter «Möglichkeiten ohne Tracking». Daneben ein Kontaktformular mit einem gestrichelten «versteckten Feld» und dem Vermerk «nach 38 s gesendet», darunter eine Liste mit einer echten Nachricht «Bremsen am E-Bike» und einer als Spam markierten.

Eine Velowerkstatt in Thun hat auf ihrer Website ein Kontaktformular: Name, E-Mail, Nachricht, fertig. Anfangs kamen darüber Reparaturanfragen und Fragen zu E-Bikes. Heute sind es jede Woche rund vierzig Nachrichten, davon drei echte. Der Rest bietet Suchmaschinenoptimierung an, enthält Links auf zweifelhafte Seiten oder besteht aus zufälligen Zeichen.

Der Webdesigner schlägt ein Captcha vor. Der Inhaber zögert: Er hat selbst schon an Ampel- und Zebrastreifen-Bildern verzweifelt. Gibt es andere Wege?

Es gibt mehrere. Sie unterscheiden sich darin, was sie gegen Spam leisten, was die Menschen am Formular davon merken und welche Daten dabei anfallen.

Woher der Spam kommt

Formularspam wird häufig nicht von Menschen verschickt, sondern von Programmen, die Websites nach Formularen absuchen und sie automatisch ausfüllen. Daraus folgt der Ansatz fast aller Schutzmassnahmen: Sie versuchen, Programme von Menschen zu unterscheiden. Genau dafür wurden Captchas erfunden — und genau darin liegt ihr Problem, wie das W3C beschreibt.

Die Möglichkeiten im Überblick

Das W3C nennt in seiner Arbeitsnotiz zur Unzugänglichkeit von Captchas mehrere Alternativen, die ohne sichtbare Aufgabe auskommen. Zusammen mit den Captchas selbst ergibt sich folgendes Bild:

Variante Wie sie funktioniert Was die Person am Formular merkt
Honeypot Ein verstecktes Feld, das Menschen nicht sehen, Programme aber füllen Nichts
Zeitprüfung Formulare, die in Sekundenbruchteilen abgeschickt werden, fallen auf Nichts
Rate-Limit Zu viele Einsendungen in kurzer Zeit werden gebremst Nichts, ausser bei Häufung
Inhaltsfilter Typische Spam-Muster im Text werden erkannt Nichts, ausser bei Fehlern
Captcha mit Aufgabe Bilder, verzerrter Text oder Audio müssen gelöst werden Eine Aufgabe vor dem Absenden
Verhaltensbasierter Dienst Ein Dienst eines Dritten bewertet, ob die Person ein Mensch ist Meist nichts, manchmal eine Aufgabe

Keine Variante hält jeden Spam ab. Manche Betriebe kombinieren zwei oder drei der unauffälligen Varianten und kommen damit ohne sichtbare Aufgabe aus.

Captchas und Barrierefreiheit

Das W3C hält fest, dass ein Captcha nicht nur Computer von Menschen trennt, sondern oft auch Menschen mit Behinderungen daran hindert, einen Vorgang abzuschliessen. Blinde Menschen können verzerrten Text nicht lesen, gehörlose Menschen haben Mühe mit der Audio-Variante, und für Menschen mit kognitiven Beeinträchtigungen können wiederholte Fehlversuche sehr belastend sein.

Die WCAG verlangen für Inhalte, die keine Textform haben, grundsätzlich eine Textalternative; für Captchas sehen sie eine Ausnahme vor, verlangen dann aber eine Beschreibung des Zwecks und alternative Formen für unterschiedliche Sinne (Erfolgskriterium 1.1.1). Für ein kleines Kontaktformular stellt sich deshalb die Frage, ob die Hürde im Verhältnis zum Nutzen steht.

Was Dienste von Dritten verarbeiten

Verhaltensbasierte Dienste sind bequem: Sie laufen im Hintergrund und verlangen meist keine Aufgabe. Dafür werten sie Daten aus dem Browser der Besucherin aus. Das W3C beschreibt für solche Dienste unter anderem die Auswertung von Cookies und Interaktionen auf der Seite und äussert Bedenken zum Datenschutz. Google hält in den Antworten zu reCAPTCHA fest, dass der Dienst ein notwendiges Cookie für seine Risikoanalyse setzt, und verlangt, dass der Hinweis auf reCAPTCHA im Ablauf sichtbar bleibt.

Für den Betrieb bedeutet ein solcher Dienst, dass Personendaten der Besucherinnen an einen Dritten gehen, unter Umständen ins Ausland. Wer Personendaten beschafft, informiert die betroffenen Personen unter anderem über die Empfänger und, bei einer Bekanntgabe ins Ausland, über den Staat (Art. 19 Abs. 2 und 4 DSG). In der Datenschutzerklärung gehört ein solcher Dienst deshalb genannt.

Honeypot und Zeitprüfung

Die beiden einfachsten Varianten laufen auf dem eigenen Server und brauchen keinen Dritten.

Der Honeypot ist ein zusätzliches Feld, das für Menschen unsichtbar ist. Ein Programm, das alle Felder ausfüllt, füllt auch dieses — und die Einsendung wird verworfen. Das W3C nennt Honeypots ausdrücklich als Alternative. Zwei Dinge verdienen Sorgfalt: Das Feld muss auch für Bildschirmsprachausgaben verborgen sein, sonst hört eine blinde Person ein Feld, das sie nicht ausfüllen soll. Und das automatische Ausfüllen des Browsers sollte es nicht ansprechen.

Die Zeitprüfung misst, wie lange zwischen dem Laden der Seite und dem Absenden vergeht. Ein Mensch braucht für Name, E-Mail und eine Nachricht mindestens einige Sekunden, ein Programm oft nur Bruchteile davon. Eine zu strenge Grenze trifft allerdings Menschen, die mit gespeicherten Angaben schnell ausfüllen.

Rate-Limits und Filter

Ein Rate-Limit bremst, wenn aus derselben Quelle in kurzer Zeit viele Einsendungen kommen. Das W3C nennt auch dieses Verfahren. Es setzt voraus, dass der Server eine Quelle wiedererkennt, meist über die IP-Adresse. Für die Datenminimierung heisst das: nur so lange speichern, wie die Bremse es braucht, also Minuten oder Stunden, nicht Monate.

Ein Inhaltsfilter prüft den Text, etwa auf viele Links oder typische Formulierungen. Das W3C erwähnt Spamfilter als weitere Möglichkeit. Hier liegt das Risiko bei den Fehlentscheiden: Eine echte Anfrage mit zwei Links zu Veloteilen kann im Filter hängen bleiben.

Was nach dem Filter bleibt

Jede Variante macht Fehler in beide Richtungen: Etwas Spam kommt durch, und ab und zu landet eine echte Anfrage im falschen Ordner. Hilfreich ist deshalb ein Ort, an dem aussortierte Nachrichten noch eine Weile liegen und kurz durchgesehen werden können, bevor sie gelöscht werden. Und für die Menschen am Formular: eine Alternative, etwa eine Telefonnummer oder eine E-Mail-Adresse, falls das Absenden nicht klappt.

Wenn das Formular selbst Nachrichten verschickt

Eine Eigenheit mancher Kontaktformulare zieht Spam besonders an: die Option «Kopie an mich senden». Das Formular schickt dann eine E-Mail an die Adresse, die im Feld eingetragen wurde — und diese Adresse kann jede beliebige sein. Ein Programm kann so über das Formular der Werkstatt Nachrichten an Fremde verschicken, mit dem Absender der Werkstatt. Wer auf diese Option verzichtet oder die Kopie erst nach einer Bestätigung verschickt, nimmt dieser Form des Missbrauchs die Grundlage.

Und für die Nachrichten, die trotz allem durchkommen: Links in Spam-Nachrichten führen oft auf Seiten, die Zugangsdaten abgreifen wollen; wer sie nicht anklickt, geht dem aus dem Weg.

Für die Velowerkstatt in Thun

Die Werkstatt entscheidet sich gegen das Captcha. Ihr Formular erhält einen Honeypot, der auch für Hilfsmittel verborgen ist, und eine Zeitprüfung von wenigen Sekunden. Die Nachrichten, die hängen bleiben, landen in einem eigenen Ordner, den der Inhaber freitags kurz durchsieht. Unter dem Formular stehen Telefonnummer und Öffnungszeiten. Ob das reicht, zeigen die nächsten Wochen; ein Rate-Limit liesse sich später ergänzen.

In der Formulare-App, die wir entwickeln, werden Antworten im Browser der antwortenden Person verschlüsselt und erst bei der Empfängerin wieder lesbar. Beim Schutz vor Spam gilt für uns derselbe Grundsatz wie in diesem Beitrag: mit den Daten auskommen, die ein Formular ohnehin braucht.

Quellen

  1. 1.W3C: Inaccessibility of CAPTCHA — Alternatives to Visual Turing Tests on the Web (geprüft am 25. September 2026)
  2. 2.Google for Developers: reCAPTCHA FAQ (geprüft am 25. September 2026)
  3. 3.Bundesgesetz über den Datenschutz (DSG, SR 235.1) (geprüft am 25. September 2026)
  4. 4.W3C: Web Content Accessibility Guidelines (WCAG) 2.1 (geprüft am 25. September 2026)
Schweizerform

Aus dieser Idee ist Schweizerform geworden.

Online-Formulare mit Ende-zu-Ende-Verschlüsselung, entwickelt und gehostet in der Schweiz.

Sprache wählen

Diese Seite öffnet sich in der gewählten Sprache.