Indie Hackers · Newest9/4 23:0459 分
无CAPTCHA保护联系表单的尝试
I Tried Protecting My Contact Form Without Adding CAPTCHA
Cordinant网站的联系表单出现机器人提交,作者未首选添加CAPTCHA,而是从服务器端入手。表单加入了蜜罐字段、记录打开时间以检测快速提交、CSRF令牌、PHP端验证以及速率限制。这些检查单独看并不复杂,但组合起来有效。SMTP连接被放在最后,只有通过廉价检查的请求才能发送邮件。作者认为这并非CAPTCHA的通用替代品,若流量变化,可能考虑Cloudflare Turnstile。目前更倾向于不打扰正常访客的保护方式。