Das hilft gegen Spam-Versand über Contao-Formulare
von Nicole Weiß
Contao kommt seit Version 4.4 von Haus aus mit einem Spam-Schutz, der in die Formulare eingebaut werden kann. Das Element heißt “Sicherheitsabfrage” und wird neben den anderen Feldern und dem Absendefeld einfach in das Formular integriert.
Die Sicherheitsabfrage basiert auf dem sogenannten “Honeypot” als Spamschutz. Hier wird den Bots eine Falle gestellt, indem ein weiteres Feld eingefügt wird. Dieses Feld ist aber für normale Besucher nicht sichtbar. Füllt der Bot nun dieses Feld aus, wird das Formular nicht abgeschickt, stattdessen wird die Sicherheitsfrage, eine einfache Rechnung, angezeigt. Wird diese korrekt gelöst, wird das Formular versendet. Falls also, warum auch immer, ein echter Besucher in die Falle tritt, kann er dennoch das Formular abschicken.
Februar 2024: Spammer rüsten auf und umgehen den Contao-Spamschutz
Im Februar 2024 häuften sich Berichte in der Contao-Community, dass massenhaft Spam-Mails über Contao-Formulare empfangen wurden. Schnell war klar, die Spammer hatten aufgerüstet und konnten den Spam-Schutz umgehen.
Innerhalb weniger Tage wurde der Contao-Spamschutz überarbeitet und ein Update veröffentlicht. Die Änderungen sind ab Version 4.13.37 und in Contao 5.3 enthalten. Seitdem sind von meinen Kunden keine weiteren Meldungen über Spam eingetroffen, und auch in der Contao-Community ist es diesbezüglich ruhig.
Eine aktuelle Contao-Installation ist immer empfehlenswert, aber gerade dieses Update lohnt sich besonders. Wenn Unterstützung bei einem Update benötigt wird, stehe ich gerne zur Verfügung.
Erneute Verbesserungen im Juni 2026
Mit dem Release von Contao 4.13.45 bzw. Contao 5.3.10 wurden weitere Verbesserungen bei den Formularen integriert.
Sollte es also Probleme beim Versand der Formulare gegeben haben, ist ein Update besonders empfehlenswert. Wenn Fehler in Contao auftreten ist ein Update auf die aktuellste Version immer sinnvoll, denn bei Contao werden Fehler sehr schnell behoben, sobald sie bekannt werden.
Was tun, wenn ein Contao-Update keine Option ist?
Ich ziehe ein Update immer vor, aber ein Update benötigt auch eine gewisse Zeit, und gerade wenn man mehrere hundert Spam-Mails am Tag empfängt, verstehe ich, dass Geduld hier keine Tugend sondern eine Unmöglichkeit ist.
Im Falle eines meiner Kunden war das der Fall. Zudem ist ein kompletter Relaunch in Planung und somit ist es hier nachvollziehbar, dass das Update von Contao 4.9 auf 4.13 nicht gewünscht war.
Die gute Nachricht: Es gibt eine schnelle und, zumindest momentan, funktionierende Lösung. Bevor der Honeypot-Spamschutz in den Contao-Core aufgenommen wurde, konnte man sich diesen über eine Rocksolid-Erweiterung integrieren. Diese Erweiterung wird weiterhin gepflegt und ist etwas anders aufgebaut als die Core-Funktion, sodass diese weiterhin erfolgreich Spam abhält.
Bei meinem Kunden war mit der Umstellung auf RockSolid AntiSpam Ruhe im Postfach.