Keamanan

Cegah Spam Form Tanpa Menyiksa Pengunjung Asli

Honeypot, rate-limit, dan validasi cerdas: lawan bot spam tanpa captcha yang membuat pelanggan asli kabur — plus tanda-tanda form Anda sedang diserang.

Oleh TechSaaSWeb
2026-08-11 · baca 6 menit · ID
WAXFB
Cegah Spam Form Tanpa Menyiksa Pengunjung Asli
Cegah Spam Form Tanpa Menyiksa Pengunjung Asli — Foto: TechSaaSWeb

Musuhnya siapa (dan kenapa mereka memilih website kecil)

Bot spam memindai internet mencari form apapun yang bisa diisi. Mereka tidak memilih Anda karena Anda penting — mereka mengirim ribuan form setiap menit ke ribuan website kecil, harapannya satu saja: ada yang terlihat di inbox.

Isinya selalu mirip: promosi judi, link phishing, komentar produk palsu, atau sekadar sampah SEO. Sekali form Anda bocor, inbox penuh, lead asli tenggelam di antara ratusan spam, dan Anda mulai membenci email Anda sendiri.

Lapisan pertahanan (mulai dari yang tak terlihat)

**1. Honeypot (paling efektif, paling tidak terlihat)**

Field tersembunyi yang manusia tidak pernah lihat tapi bot selalu isi (bot mengisi SEMUA field). Kalau field itu berisi, tolak diam-diam. Pelanggan asli tidak pernah tahu ada pertahanan apapun.

**2. Rate-limit**

Maksimal misal 5 kiriman per jam dari satu alamat IP. Bot mengirim ratusan form dalam menit; rate-limit memotongnya tanpa menyentuh pengunjung asli yang mengirim 1 form.

**3. Validasi format yang ketat tapi adil**

  • Nomor WhatsApp harus pola nomor Indonesia (mulai 08 atau +62).
  • Email harus format valid.
  • Nama minimal 2 huruf, tidak boleh mengandung link.

Validasi ini menolak sebagian besar spam otomatis TANPA menambah langkah apapun untuk pelanggan asli.

**4. Pertanyaan ringan manusiawi (opsi terakhir)**

"2+3=?" atau "Ibu kota Indonesia?". Ini jauh lebih manusiawi dari captcha visual yang menyiksa. Hanya pakai kalau tiga di atas belum cukup.

Yang harus dilakukan (dan yang tidak)

**Lakukan:**

  • Gabungkan honeypot + rate-limit + validasi. Tiga lapisan ini menolak 95%+ spam tanpa pengunjung sadar.
  • Pesan error yang jelas kalau validasi menolak: "Nomor WhatsApp belum lengkap, mungkin kurang angka 0 di depan."
  • Pantau jumlah form masuk per minggu. Lonjakan tiba-tiba = serangan baru.

**Jangan lakukan:**

  • **Captcha berat di setiap form.** "Pilih semua lampu lalu lintas" mengusir sebagian besar manusia asli, terutama di HP kecil dan koneksi lambat. Biaya kehilangan pelanggan jauh melebihi biaya spam.
  • **Memblokir tanpa pesan.** Pengunjung asli yang validasinya tertolak harus tahu kenapa — kalau tidak, mereka mengira website Anda rusak.
  • **Matikan formnya.** Ini kalah total. Form adalah cara pelanggan menghubungi Anda.

Tanda-tanda form Anda sedang diserang

  • Jumlah submission naik drastis dalam 1-2 hari.
  • Isi form tidak masuk akal: nama tidak menyebut apapun, pesan penuh link, nomor WA terlihat palsu.
  • Banyak submission dari email domain aneh yang tidak pernah dengar.
  • Waktu pengiriman berdetak seragam (bot tidak punya jeda manusiawi).

Saat ini terjadi: pasang honeypot + rate-limit hari itu juga. Ini 30 menit kerja teknis yang menghentikan masalah selamanya.

Pertanyaan untuk tim teknis Anda

  • Apakah form kami sudah pakai honeypot?
  • Berapa rate-limit yang dipasang?
  • Kalau validasi menolak, apa pesan yang dilihat pelanggan?
  • Bagaimana kita tahu kalau ada serangan spam baru?

+> Keamanan form yang bagus tidak terlihat oleh manusia, tapi kedap terhadap bot. Pelanggan asli harus merasa tidak ada pertahanan apapun.

Butuh website seperti yang dibahas di sini?

Kami buatkan sampai online 3–14 hari. Konsultasi gratis.

Mulai Sekarang