- Patryk Marek
- News
- 0 Likes
- 73 Ansichten
- 0 Kommentare
Wenn Spam trotz CAPTCHA durchkommt, prüfen Sie zuerst, ob der Server die Übermittlung aus genau diesem Formular verifiziert. Ein sichtbares Kontrollkästchen, ein reCAPTCHA-Badge oder ein aktives Modul reichen nicht aus. Der Schutz muss sowohl die Erzeugung des Tokens im Browser als auch die Entscheidung des Servers vor der Kontoerstellung, dem Speichern der Anmeldung oder dem Versenden der Nachricht umfassen.

Dieser Leitfaden richtet sich an PrestaShop-Shopbetreiber und Personen, die für deren technische Betreuung verantwortlich sind. Er hilft dabei, die Ursache des Problems zu ermitteln und einen überprüfbaren Test vorzubereiten. Er setzt nicht voraus, dass jeder Fall einen Modultausch erfordert.
1. Ermitteln Sie, über welchen Weg der Spam tatsächlich kommt
Beginnen Sie mit einem Beispiel: Zeitpunkt der Meldung, Art des Ereignisses und das Formular, mit dem Sie es verbinden. Veröffentlichen Sie weder die Adresse des Kunden noch den Inhalt privater Korrespondenz oder die vollständige Anfrage mit Tokens. Für die Meldung an den Entwickler reichen anonymisierte Daten und eine Anleitung zur Reproduktion des Problems aus.
Die Nachricht im Postfach des Shops kann aus dem Standard-Kontaktformular, dem Formular auf der Produktseite, einem Bewertungsmodul oder direkt aus der E-Mail stammen. Der Schutz des Kontaktformulars filtert nicht automatisch Nachrichten, die an eine öffentliche E-Mail-Adresse gesendet werden. Ebenso schützt CAPTCHA bei der Kontoerstellung nicht automatisch die Newsletter-Anmeldung.
- Notieren Sie die genaue URL und den Namen des Moduls, das das Formular verarbeitet.
- Stellen Sie fest, ob das Problem bei Gästen, angemeldeten Kunden oder beiden Gruppen auftritt.
- Reproduzieren Sie die Meldung auf dem Computer und auf dem Telefon, wenn sich die Formulare im Layout unterscheiden.
- Prüfen Sie, ob das Formular klassisch, per AJAX oder über einen externen Checkout gesendet wird.
Erst mit einer solchen Beschreibung vergleichen Sie den Umfang von reCAPTCHA Pro für PrestaShop mit der tatsächlichen Problemstelle. Die allgemeine Aussage „CAPTCHA ist auf der Seite aktiviert“ erlaubt keine Beurteilung der Wirksamkeit des konkreten Pfads.
2. Prüfen Sie den Schlüsseltyp, die Domain und die vollständige Konfiguration
v2-Schlüssel, v3-Schlüssel und die Enterprise-Konfiguration gehören zu unterschiedlichen Modi. Die im Modul eingestellte Art der Verifizierung muss der Konfiguration des Dienstes entsprechen. Prüfen Sie auch die Domain, die der Kunde verwendet: Testkopie, Produktivdomain und zusätzlicher Host müssen nicht dieselben Berechtigungen haben.
In der geprüften Version reCAPTCHA Pro 1.4.9 führt ein leerer öffentlicher Schlüssel dazu, dass die zentrale Validierung übersprungen wird. Ein installiertes Modul und ein aktivierter Schalter sind daher kein Nachweis für eine vollständig aktivierte Schutzfunktion. Prüfen Sie, ob die erforderlichen Felder des gewählten Modus tatsächlich ausgefüllt sind; den privaten Schlüssel sollten Sie weder in Screenshots noch im Quellcode der Seite platzieren.
Domain-Beschränkungen richten Sie auf der Google-Seite ein. Der geprüfte Modulcode führt keinen zusätzlichen Vergleich des Feldes hostname in der Antwort durch. Die Google-Dokumentation zu Domains erklärt, dass das Deaktivieren ihrer Verifizierung eine eigene Host-Kontrolle im Backend erfordert. Deaktivieren Sie diese Einschränkung nicht als zufälligen Versuch, ein Formular zu reparieren.
3. Trennen Sie das Verhalten des Browsers von der Entscheidung des Servers
Prüfen Sie in den Entwicklertools, ob das CAPTCHA-Skript geladen wurde, ob kein JavaScript-Fehler vorliegt und ob beim Absenden des Formulars ein Token erscheint. Wenn das Problem nur nach einer bestimmten Entscheidung im Cookie-Banner auftritt, verfolgen Sie die Reihenfolge des Ladens der Skripte und die Integration der Einwilligungen. Ändern Sie die Cookie-Klassifizierung nicht blind, nur damit die Fehlermeldung verschwindet.
Prüfen Sie anschließend die an den Shop gesendete Anfrage. Das Token sollte den Pfad erreichen, der die geschützte Aktion ausführt. Das Ausblenden der Schaltfläche oder die Prüfung des Feldes ausschließlich in JavaScript ersetzt keine serverseitige Kontrolle.
Google beschreibt das Antwort-Token als einmalig und zwei Minuten gültig. Ein lange geöffnetes Formular, das erneute Senden derselben Anfrage oder zwei unabhängige Validierungen desselben Tokens können daher mit einer Ablehnung enden. Nach einem Fehler ist ein korrekter neuer Versuch mit einem neuen Token erforderlich. Details und Fehlercodes enthält die Dokumentation zur Verifizierung der reCAPTCHA-Antwort.
Bei v3 ist das Fehlen eines Kontrollkästchens normal. Bewertet werden das Ergebnis und der Handlungskontext. Der Schwellenwert sollte sich aus der Beobachtung des tatsächlichen Traffics ergeben; das Ergebnis einer Testkopie muss das Verhalten der Produktion nicht widerspiegeln. Google beschreibt den Score und den Aktionsnamen separat. Halten Sie bei der Diagnose den Grund der Ablehnung fest, statt den Schwellenwert bei jedem Fehler automatisch zu senken.
4. Verifizieren Sie den tatsächlichen Umfang der Formulare
Die folgende Tabelle beschreibt die im Code von reCAPTCHA Pro 1.4.9 gefundenen Pfade. Sie ist eine Information über die Integration, keine Erklärung der korrekten Funktion jedes Themes und jeder Version anderer Module.
| Bereich | Was der Code abdeckt | Was im Shop bestätigt werden muss |
|---|---|---|
| Kundenregistrierung | Spezielle Validierungs-Hooks und Formularverarbeitung in JavaScript. | Eine aktive Registrierungsoption sowie die Ausführung der Hooks im verwendeten Formular. |
| Standard-Contactform | Override, das CAPTCHA prüft, bevor ein korrekt ausgefüllter Kontakt zum Versand weitergegeben wird. | Ob das implementierte Override ausgeführt wird und der Kontakt nicht von einem anderen Modul verarbeitet wird. |
| Newsletter ps_emailsubscription | Hook, der die Übermittlung stoppen kann, sowie die Verarbeitung des Bestätigungsprozesses. | Die Verknüpfung des Hooks und die Erkennung des Formulars; die Bestätigung per E-Mail ist ein separater Schritt. |
| TheCheckout | Separater Schalter und Integrationscode. | Ob die abschließende Bestätigung tatsächlich die serverseitige Validierung auslöst. Die bloße Anwesenheit des Widgets bestätigt das nicht. |
| Login, Passwort-Reset, fremde Formulare | Sie gehören nicht zur oben beschriebenen Standardliste geschützter Pfade. | Das Vorhandensein einer separaten, geprüften Integration, bevor das Formular als geschützt angesehen wird. |
5. Eigener Test: akzeptierte und abgelehnte Antwort
Wir haben einen kontrollierten Test des unveränderten Codes von reCAPTCHA Pro 1.4.9 und des implementierten Kontakt-Overrides durchgeführt. Die Antwort des Dienstes haben wir durch vorbereitete Daten ersetzt und die Versandfunktion durch einen Aufrufzähler. Wir haben die Entscheidung des Programms geprüft; wir haben keine Nachrichten versendet, keine Kundentokens verwendet und die Anti-Spam-Wirksamkeit von Google nicht gemessen.
| Fall | Vorbereitete Bedingungen | Beobachtetes Ergebnis |
|---|---|---|
| Korrekte Antwort des Kontaktformulars | Positives success, action gleich contact, score 0,9 bei einem Schwellenwert von 0,5. | Eine Weitergabe an die ersetzende Versandfunktion, ohne CAPTCHA-Fehler. |
| Fehlerhafte Antwort des Kontaktformulars | Negatives success und Code invalid-input-response. | Keine Weitergabe zum Versand; Fehlermeldung. |
| Fehlendes Token | Der öffentliche Schlüssel ist konfiguriert, das Token wurde nicht geliefert. | Der Validator lehnt vor dem Aufruf des Transports ab. |
| Zu niedriger v3-Score | Score 0,1 bei einem Schwellenwert von 0,5. | Der Validator lehnt ab. |
| Fehlender öffentlicher Schlüssel | Unvollständige Konfiguration. | Die Validierung wird übersprungen; deshalb erfordert die Konfiguration eine separate Kontrolle. |
Ein solcher Test ermöglicht die Prüfung der Sperre im Code. Die vollständige Abnahme der Implementierung erfordert zusätzlich einen Durchlauf über das tatsächliche Formular auf einer Shop-Kopie: mit dessen Theme, PrestaShop-Version, Formularmodul und Einstellungen. Bei einem externen Checkout bestätigen Sie insbesondere, dass eine Backend-Ablehnung die abschließende Aktion stoppt.
6. Denken Sie auch an den normalen Benutzer
Nach einer Ablehnung sollte das Formular das Problem erklären und einen erneuten Versuch ermöglichen. Prüfen Sie das Verhalten nach einer längeren Pause, bei Netzverlust und bei einem Dienstfehler. Bewerten Sie, ob der Benutzer den eingegebenen Inhalt behalten kann und ob die Schaltfläche nicht dauerhaft blockiert bleibt. Das sind Abnahmekriterien einer konkreten Implementierung, keine automatische Eigenschaft jedes Modulpakets.
Wenn der geschützte Pfad korrekt funktioniert, das Problem aber die massenhafte Belastung des Servers oder direkte E-Mails betrifft, wählen Sie den Schutz passend zu dieser Ebene. Anfrage-Limits, WAF und Postfachfilterung erfordern separate Einstellungen. CAPTCHA ist keine Garantie für die Eliminierung aller Bots.
Nächster Schritt: Prüfen Sie den Umfang von reCAPTCHA Pro für Ihr Formular. Wenn Sie die Stelle der unterbrochenen Kontrolle nicht benennen können, nutzen Sie die technische PrestaShop-Hilfe und geben Sie dabei URL, Versionen und den anonymisierten Testverlauf an.
Geprüft am 13.09.2026. Umfang: Quellen des Moduls 1.4.9, kontrollierte Antworten des Validators und Google-Dokumentation. Die Illustration ist redaktionelles Material, kein Screenshot der getesteten Oberfläche.
Kommentare (0)