Modul-Konfiguration im OXID Admin unter:
Erweiterungen > Module > ALTCHA Spam-Schutz > Einstell.
| Einstellung | Standard | Beschreibung |
|---|---|---|
| Modul aktivieren | An | Hauptschalter für alle Schutzfunktionen |
| Einstellung | Standard | Beschreibung |
|---|---|---|
| ALTCHA aktivieren | An | Zeigt "Ich bin kein Roboter"-Checkbox, die sich automatisch verifiziert |
| Max Number (Schwierigkeit) | 50000 | Höher = schwierigere Challenge, mehr CPU-Zeit erforderlich |
| Gültigkeit (Sekunden) | 300 | Wie lange eine Challenge gültig ist (Standard 5 Minuten) |
| HMAC Secret | (auto) | Wird automatisch generiert wenn leer. Geheimer Schlüssel für Signierung |
Zur Challenge-Schwierigkeit:
| Einstellung | Standard | Beschreibung |
|---|---|---|
| Honeypot aktivieren | An | Fügt unsichtbares Fallenfeld hinzu, das Bots fängt |
| Feldname | website | Name des Honeypot-Eingabefelds |
Das Honeypot ist ein verstecktes Formularfeld, das echte Nutzer nie sehen oder ausfüllen. Bots, die automatisch alle Formularfelder ausfüllen, lösen diese Falle aus.
| Einstellung | Standard | Beschreibung |
|---|---|---|
| Inhaltsvalidierung aktivieren | An | Prüft Formularinhalte auf Gibberish-Muster und blockiert Wegwerf-E-Mail-Adressen |
Die Inhaltsvalidierung arbeitet rein serverseitig und benötigt keine zusätzlichen Frontend-Änderungen. Sie ist standardmäßig aktiviert und schützt alle Formulare automatisch.
| Einstellung | Standard | Beschreibung |
|---|---|---|
| Rate Limiting aktivieren | An | Begrenzt Formular-Übermittlungen pro IP-Adresse |
| Max. Anfragen | 5 | Maximale Übermittlungen pro Zeitfenster |
| Zeitfenster (Minuten) | 60 | Rate-Limit-Fenster (Standard 1 Stunde) |
Hinweis: IP-Adressen werden als HMAC-SHA256-Hashes in der Datenbank gespeichert zur DSGVO-Konformität. Die Original-IP kann aus dem Hash nicht rekonstruiert werden.
| Einstellung | Standard | Beschreibung |
|---|---|---|
| Challenge Rate Limit aktivieren | An | Schützt Challenge-Endpunkt vor DoS-Angriffen |
| Max. Challenges | 30 | Maximale Challenges pro IP pro Zeitfenster |
| Zeitfenster (Minuten) | 60 | Rate-Limit-Fenster für Challenges |
Die Inhaltsvalidierung ist ein mehrstufiges Erkennungssystem, das Formularinhalte auf Spam-Muster analysiert. Es besteht aus zwei Hauptkomponenten: Gibberish-Erkennung und Wegwerf-E-Mail-Erkennung.
Die Gibberish-Erkennung analysiert Texteingaben in folgenden Formularfeldern:
Sechs verschiedene Analysemethoden werden kombiniert:
| Methode | Beschreibung | Schwellenwert |
|---|---|---|
| Konsonanten-Verhältnis | Zu hoher Konsonanten-Anteil deutet auf zufällige Eingaben hin | > 75% (> 90% bei Wörtern bis 7 Zeichen) |
| Tastatur-Sequenzen | Erkennt Keyboard-Mashing wie "asdfgh", "qwerty", "zxcvbn" | 4-6 Zeichen lange Sequenzen |
| Wiederholende Zeichen | Identische Zeichen in Folge (z.B. "aaaa") | 3+ identische Zeichen |
| Aufeinanderfolgende Konsonanten | Unnatürlich viele Konsonanten ohne Vokal | 6+ Konsonanten in Folge |
| Konsonanten-Cluster | Mehrere Gruppen von dichten Konsonanten in einem Wort | 2+ Cluster mit je 4+ Konsonanten |
| Bigram-Frequenzanalyse | Prüft ob Buchstabenpaare in natürlichen Sprachen vorkommen | Min. 30% bekannte Bigrams (164 Referenz-Paare) |
Die Erkennung nutzt einen 2-Feld-Schwellenwert: Mindestens 2 Formularfelder müssen als verdächtig erkannt werden, bevor eine Eingabe als Spam gilt. Das minimiert False Positives bei ungewöhnlichen aber legitimen Namen.
Deutsche Namen mit hohem Konsonanten-Anteil (Schmidt, Schwartz, Fritz) sowie internationale Namen (polnisch, türkisch, französisch) werden korrekt als legitim erkannt. Die Analyse berücksichtigt Umlaute (ä, ö, ü) als Vokale und kennt 164 häufige Bigrams aus mehreren Sprachen.
Blockiert Registrierungen und Kontaktanfragen mit Disposable-E-Mail-Adressen. Die integrierte Blockliste umfasst 63 bekannte Anbieter, darunter:
Die Blockliste wird statisch im Modul gepflegt und mit Updates erweitert. Eigene Domains können derzeit nicht über das Admin-Panel hinzugefügt werden.