Ir al contenido

Protección antispam para sus formularios

WP-ImmoMakler protege todos los formularios del plugin contra el spam: el formulario de contacto en la vista de detalle del inmueble, el formulario de alertas de búsqueda y el formulario de desistimiento.

La protección está organizada en niveles. Encontrará todos los ajustes agrupados en el backend de su sitio web (wp-admin) en WP-ImmoMakler → Ajustes → Protección antispam.

El principio: no perder ninguna solicitud real

Sección titulada «El principio: no perder ninguna solicitud real»

Ninguna protección antispam puede distinguir con total seguridad si detrás de un envío hay una persona o un bot. Por eso, en WP-ImmoMakler rige la siguiente regla: en caso de duda, se entrega.

El motivo es una simple ponderación. Un correo de spam que llega a su bandeja de entrada le cuesta unos segundos. Una solicitud real que se descarta en silencio puede costarle un encargo, y usted nunca lo sabrá. Los ajustes predeterminados se han elegido en consecuencia.

Todos los formularios comprueban en segundo plano si presentan características típicas de bots. Sus visitantes no ven ni tienen que hacer nada al respecto.

Honeypot. Todos los formularios contienen un campo adicional invisible para los visitantes. Una persona no ve este campo y lo deja vacío. Un bot de spam que analiza el formulario de forma automática, en cambio, lo rellena y se delata así a sí mismo.

Procedencia. Cada formulario recibe al cargarse una característica firmada. Si falta o la firma no coincide, la solicitud no procede de un formulario de su sitio web abierto de forma habitual, algo típico de los bots que envían sus datos directamente a la dirección de su sitio web sin llegar a abrir la página.

Tiempo de cumplimentación. De esa misma característica se deduce cuánto tiempo se tardó en rellenar el formulario. Si un formulario se envía en menos de tres segundos, no ha sido una persona quien lo ha hecho.

Este nivel siempre está activo y no requiere ningún ajuste. Sin embargo, puede definir qué ocurre con un envío sospechoso:

La solicitud se le entrega con normalidad. En el asunto aparece adicionalmente [Posible spam], y al principio del mensaje encontrará una breve indicación de por qué el envío resultó sospechoso. Usted decide si se trata de spam.

La ventaja: no se pierde ninguna solicitud real. Esto es más importante de lo que parece a primera vista: incluso en el caso de una persona, el campo invisible puede rellenarse, por ejemplo, cuando un gestor de contraseñas o una extensión del navegador autocompleta los campos del formulario.

Para el procesamiento técnico posterior, cada correo marcado de esta forma incluye además la cabecera X-ImmoMakler-Spam-Suspected. Su valor indica la causa: honeypot, origin o speed. Con ella puede crear una regla en su programa de correo que clasifique automáticamente las solicitudes sospechosas en una carpeta propia en lugar de eliminarlas.

La solicitud no se entrega. La persona remitente recibe en su lugar un aviso de que ha sido clasificada por error como bot de spam, junto con la petición de contactar con usted por correo electrónico o por teléfono.

En el formulario de alertas de búsqueda no hay nada que marcar: el único correo se envía a la dirección indicada en el formulario, no a usted. Por eso, ante un indicio inequívoco, simplemente no se envía ningún correo de confirmación, independientemente de este ajuste. Así, el bot no recibe nada; una persona identificada por error como bot puede simplemente volver a intentarlo, ya que una alerta de búsqueda sin confirmar se descarta de todos modos.

Este ajuste mantiene más spam alejado de su bandeja de entrada. Sin embargo, en casos concretos puede costarle una solicitud real, concretamente cuando el campo invisible se rellena sin intervención del visitante. Elíjalo, por tanto, solo cuando el simple marcado le deje pasar demasiado spam.

El rechazo solo se produce ante indicios inequívocos. La ausencia de la característica de procedencia por sí sola nunca provoca un rechazo, sino solo un marcado: también puede deberse a que su sitio se haya servido desde una caché que aún corresponde a la versión anterior a la actualización. Su visitante no tiene la culpa de ello, y una solicitud real no debe fracasar por ese motivo.

Además, un CAPTCHA comprueba si una solicitud procede de una persona. De forma predeterminada está activado ALTCHA; también puede elegir entre siete CAPTCHAs alojados externamente – captcha.eu, Cloudflare Turnstile, Friendly Captcha, hCaptcha y Google reCAPTCHA (v3, v2 con tarea, v2 invisible) – o «Sin CAPTCHA (solo nivel 1)». Solo se puede utilizar un CAPTCHA a la vez.

Con ALTCHA, el navegador de su visitante resuelve en segundo plano una tarea de cálculo automatizada que su propio servidor plantea y comprueba, sin conexión con terceros y sin cookies. Para un único visitante, el esfuerzo es imperceptible; para un bot que envía formularios de forma masiva, se acumula hasta convertirse en un obstáculo real. A diferencia del honeypot, una comprobación fallida siempre se rechaza: es una señal mucho más fiable.

Los demás CAPTCHAs son servicios de terceros y transmiten para ello datos de sus visitantes a sus propios servidores; encontrará más información en el aviso de protección de datos sobre terceros más abajo.

Tenga en cuenta que todos los CAPTCHAs requieren JavaScript: los visitantes con JavaScript desactivado o bloqueado ya no podrán enviar el formulario. Si le importa que esos visitantes también puedan enviar sus formularios, elija «Sin CAPTCHA (solo nivel 1)».

Encontrará todos los detalles sobre la configuración en la documentación de ALTCHA o en Proveedores de CAPTCHA.

Límite en los correos de respuesta automáticos

Sección titulada «Límite en los correos de respuesta automáticos»

Algunos formularios envían un correo a la dirección introducida en el formulario: la confirmación de una alerta de búsqueda, el acuse de recibo automático del formulario de contacto y el acuse de recibo de un desistimiento. Sin un límite, esto podría aprovecharse para saturar el buzón de otra persona con este tipo de correos.

Por ello, WP-ImmoMakler limita cuántos correos de este tipo se envían desde la misma dirección IP en el plazo de una hora. Los valores no los alcanzan los visitantes normales.

Para las alertas de búsqueda, ajuste el valor en WP-ImmoMakler → Ajustes → Protección antispam (valor predeterminado 5; 0 desactiva el límite). Para los correos de confirmación de los formularios de contacto y desistimiento, el límite es de 10 por hora y se puede adaptar mediante los filtros immomakler_contactform_confirmation_rate_limit y immomakler_widerruf_confirmation_rate_limit.

Aviso de protección de datos sobre terceros

Sección titulada «Aviso de protección de datos sobre terceros»

Con el ajuste predeterminado ALTCHA, así como con «Sin CAPTCHA», todos los niveles de la protección antispam se ejecutan exclusivamente en su propio servidor. No se transmiten datos a terceros, no se establecen cookies y no se recopilan datos de comportamiento de sus visitantes.

Si en cambio elige Cloudflare Turnstile, Friendly Captcha, hCaptcha o Google reCAPTCHA, su sitio web transmite para su comprobación datos de sus visitantes (entre otros, su dirección IP) al servidor del proveedor correspondiente. Compruebe si debe incluir el proveedor elegido en su declaración de privacidad. Con Google reCAPTCHA, estos datos se transfieren a EE. UU. Dado que EE. UU. no ofrece un nivel de protección de datos equivalente al de la UE, esto puede suponer, sin el consentimiento expreso de los usuarios, riesgos jurídicos relacionados con el RGPD y posibles cuestiones de responsabilidad. Antes de elegir Google reCAPTCHA, compruebe por tanto si esto es compatible con su declaración de privacidad y adáptela si es necesario.

captcha.eu, Cloudflare Turnstile, Friendly Captcha y hCaptcha se posicionan todos expresamente como alternativas más respetuosas con la privacidad frente a Google reCAPTCHA. También aquí es válido lo siguiente: compruebe usted mismo sus políticas de privacidad actuales antes de decidirse por un servicio. captcha.eu procesa los datos exclusivamente en Austria, y lo hace en todos sus planes; por motivos de protección de datos, WP-ImmoMakler conecta deliberadamente con el servicio a través de la ruta directa a esos servidores, evitando la CDN que captcha.eu antepone de forma predeterminada. Con Friendly Captcha, WP-ImmoMakler sirve el script del widget desde su propio servidor en lugar de a través de una red de distribución de contenidos (CDN), de modo que no se añade ningún proveedor adicional; y con el ajuste «Friendly Captcha: región del servidor» puede limitar el servicio a servidores de la UE (disponible solo en determinados planes de Friendly Captcha). Encontrará más información sobre los siete CAPTCHAs alojados externamente en Proveedores de CAPTCHA.