Funcționalitate — colectare
Protecție antispam pe care nu trebuie să o treceți niciodată.
NumoForms filtrează trimiterile de umplutură prin trei straturi impuse de un declanșator din baza de date, nu de formular: un câmp-capcană plasat în afara ecranului, un prag de timp petrecut pe pagină de 3 secunde în mod implicit și configurabil pentru fiecare chestionar, și o limită de rată de 30 de răspunsuri pe minut pentru fiecare chestionar. Nu există, în mod deliberat, niciun reCAPTCHA. Un răspuns semnalat de verificări nu este aruncat — respondentului i se spune ce s-a întâmplat și îl poate confirma.
Verificarea stă în baza de date, nu în pagină
În NumoForms, răspunsurile se inserează direct din browser în baza de date. Asta înseamnă și că orice regulă scrisă doar în interfață are caracter orientativ. Un script care trimite direct către API nu execută niciodată codul dumneavoastră JavaScript, deci nu vede niciodată verificarea.
Prin urmare, cele trei verificări rulează într-un declanșator din baza de date. Fiecare inserare trece prin el, fie că a venit de la pagina găzduită a chestionarului, de la un chestionar integrat în alt site sau de la un script scris de cineva la trei dimineața. Este același raționament care stă în spatele datelor de închidere și al plafoanelor de răspunsuri, tot impuse la nivel de bază de date, nu prin ascunderea unui buton.
Locul în care rulează verificările contează mai mult decât cât de ingenioase sunt. Două dintre cele trei semnale — valoarea câmpului-capcană și timpul scurs — sunt trimise de browser, așa că un script făcut la comandă poate lăsa câmpul ascuns gol și poate să nu trimită niciun fel de date de timp. Limita de rată nu are nevoie de nimic din partea clientului, motiv pentru care este stratul care rezistă atunci când celelalte două sunt eliminate.
Cele trei straturi
1. Câmpul-capcană
Un câmp poziționat în afara ecranului, pe care un om care completează chestionarul nu îl vede niciodată și nu îl selectează niciodată. Completatoarele automate de formulare tind să umple fiecare câmp pe care îl găsesc. Orice sosește cu acel câmp completat nu a fost completat de o persoană care citea pagina.
2. Timpul petrecut pe pagină
Un prag, în secunde, pentru durata unui răspuns. Valoarea implicită este 3 și se stabilește pentru fiecare chestionar, așa că o consultare cu 40 de întrebări poate cere mai mult decât un formular de feedback cu două întrebări. Lipsa datelor de timp nu este tratată ca spam, deci browserele mai vechi și răspunsurile reluate printr-un link de salvare și continuare funcționează în continuare.
3. Limita de rată
Răspunsuri pe minut pentru fiecare chestionar, implicit 30. Aceasta nu are nevoie absolut de nimic din partea clientului, ceea ce este chiar ideea: rezistă și în fața unui bot care elimină fiecare metadată pe care se sprijină celelalte două straturi.
De ce nu există reCAPTCHA
Este decizia cu cele mai mari șanse să apară într-o procedură de achiziție, așa că iată argumentul complet.
Îl face pe Google subîmputernicit în consultarea dumneavoastră
Introducerea reCAPTCHA într-un formular de consultare publică înseamnă că fiecărui cetățean care îl deschide i se trimit date către Google înainte de a răspunde la vreo întrebare. Apoi cineva din organizația dumneavoastră trebuie să consemneze acel transfer, să îl justifice și să îl apere într-o notă de informare privind confidențialitatea, pentru un formular care există ca să strângă păreri despre colectarea deșeurilor. NumoForms păstrează conținutul chestionarelor și răspunsurile în regiunea Londra a Supabase, iar pagina privind GDPR și protecția datelor arată ce înseamnă asta în practică. Adăugarea unei companii de publicitate în lanțul de prelucrare pentru a prinde câteva rânduri de gunoi este un schimb prost pentru o autoritate locală care derulează consultări publice.
Îi dezavantajează pe respondenții cu dizabilități
Probele cu imagini și sunet sunt o cauză bine documentată a trimiterilor eșuate în cazul persoanelor cu dizabilități. Pagina noastră de accesibilitate argumentează exact împotriva acestui tipar. A livra un CAPTCHA ar contrazice o poziție pe care o publicăm, iar un chestionar pe care un utilizator de cititor de ecran nu îl poate termina nu este un chestionar cu bună protecție antispam. Este un chestionar cu eșantion distorsionat.
Cele trei verificări pe care le rulează NumoForms sunt invizibile. Nimănui nu i se cere să dovedească ceva, să identifice un autobuz sau să transcrie un sunet distorsionat. Nu există nicio probă de picat.
Respingerea nu este niciodată definitivă
Fiecare euristică de aici are un caz onest de fals pozitiv, iar a pretinde altceva ar fi exact modul în care se pierd date reale.
Un chestionar cu două întrebări chiar se completează în câteva secunde. O sală cu treizeci de oameni la un eveniment de consultare, cărora li se dă linkul deodată, chiar produce treizeci de trimiteri în același minut. Ambele arată exact ca un atac, din punctul de vedere al bazei de date.
Așa că un răspuns semnalat nu este aruncat în tăcere. Respondentului i se arată ce s-a întâmplat, își păstrează răspunsurile și le poate trimite din nou — a doua încercare renunță la semnalul de timp, pentru că o persoană tocmai a garantat pentru el. Câmpul-capcană și limita de rată se aplică în continuare, așa că un val autentic este rugat să încerce din nou peste o clipă, nu lăsat să treacă necontrolat. Asta transformă filtrul într-un obstacol pentru un script și într-o singură atingere în plus pentru un om. Pierderea unui răspuns autentic la o consultare este mai gravă decât acceptarea unuia de umplutură, iar unul de umplutură se vede oricum mai târziu, în rezultatele și analiza de abandon.
Ce nu face
Spus deschis, pentru că oricum veți afla la un moment dat.
- Fără Cloudflare Turnstile. Este proba respectuoasă față de confidențialitate propusă cel mai des ca alternativă la reCAPTCHA și nu este integrată astăzi.
- Fără blocare pe bază de IP. Nimic de aici nu blochează și nu limitează după adresă, deci un atacator hotărât, care distribuie trimiterile pe mai multe surse și le ritmează sub limită, nu este oprit de aceste trei straturi.
- Două dintre cele trei semnale vin de la browser. Valoarea câmpului-capcană și timpul scurs sunt furnizate de client, deci un script scris special pentru chestionarul dumneavoastră poate refuza să le trimită. Ele opresc completatoarele obișnuite de formulare, nu un atacator țintit; limita de rată este stratul care nu depinde de cooperare.
- Fără filtrarea conținutului. Verificările se uită la cum a sosit un răspuns, nu la ce spune el. Textul liber ofensator este o problemă de moderare; aprobările într-o singură etapă rețin răspunsurile până când cineva le semnează.
Aceste straturi se descurcă foarte bine cu cazul obișnuit: completatoare automate de formulare, trimiteri în masă de la un singur script și dubla trimitere accidentală.
Întrebări pe care oamenii le pun despre spamul din chestionare
Folosește NumoForms reCAPTCHA?
Nu, iar aceasta este o decizie deliberată, nu o lipsă. Adăugarea reCAPTCHA ar face din Google un subîmputernicit în fiecare consultare publică, lucru de care un responsabil cu protecția datelor trebuie apoi să dea socoteală. Probele sale cu imagini și sunet sunt, de asemenea, o cauză bine documentată a trimiterilor eșuate în cazul respondenților cu dizabilități. Cele trei verificări pe care le rulează NumoForms sunt invizibile: nu există nicio probă de trecut.
Ce se întâmplă dacă cineva răspunde cu adevărat mai repede decât timpul minim?
I se arată ce s-a întâmplat și poate confirma trimiterea, care apoi este acceptată. Un chestionar cu două întrebări chiar poate fi completat în mai puțin de trei secunde, așa că o respingere fermă ar arunca răspunsuri reale. Pierderea unui răspuns autentic la o consultare este mai gravă decât acceptarea unuia de umplutură.
De ce sunt verificările antispam aplicate în baza de date, nu în formular?
Pentru că răspunsurile se inserează direct din browser în baza de date. Orice se verifică doar în interfață poate fi ocolit de un script care trimite direct, deci o verificare la nivel de interfață este o sugestie, nu un control. NumoForms rulează verificările privind câmpul-capcană, timpul petrecut pe pagină și limitarea ratei într-un declanșator din baza de date, prin care trece fiecare inserare, indiferent de unde provine.
Care sunt valorile implicite pentru timpul minim și pentru limita de rată?
Pragul de timp petrecut pe pagină este implicit de 3 secunde și se poate configura pentru fiecare chestionar. Limita de rată este implicit de 30 de răspunsuri pe minut pentru fiecare chestionar. Limita de rată nu are nevoie de nimic din partea clientului, deci se aplică și unui bot care elimină complet metadatele de sincronizare.
Blochează NumoForms spamul după adresa IP?
Nu. Nu există blocare pe bază de IP și nici integrare cu Cloudflare Turnstile. Protecția constă în câmpul-capcană, pragul de timp petrecut pe pagină și limita de rată per chestionar, toate aplicate în baza de date.
Filtrați gunoiul fără nicio probă.
Câmpul-capcană, pragul de timp petrecut pe pagină și limita de rată per chestionar rulează într-un declanșator din baza de date, așa că fiecare răspuns trece prin ele indiferent pe ce cale a venit. Respondenților dumneavoastră nu li se cere niciodată să identifice un autobuz.
- Trei straturi: câmp-capcană, timp petrecut pe pagină, limită de rată
- Prag de timp configurabil pentru fiecare chestionar, 3 secunde în mod implicit
- Un respondent semnalat poate confirma și continua