← Alle Handbücher

Handbuch: CAPTCHAme für Joomla

Joomla 4 und 5, PHP ab 8.1 · Version 1.3.0 · 18 KB

Schlüssel holen

Sie brauchen zwei Zeichenketten, beide kostenlos nach der Registrierung:

Sitekey
Öffentlich. Er steht im Quelltext jeder Seite mit Formular und darf dort stehen.
Secret
Geheim. Er verlässt Ihren Server nur bei der Prüfung und gehört nie in eine Seite, in ein Repository oder in eine E-Mail.

Konto anlegen Zum Dashboard

Lassen Sie einen KI-Assistenten einbauen? Dann kopieren Sie gar nichts.

Statt Sitekey und Secret trägt er ein Kopplungstoken ein; die Erweiterung holt sich die Schlüssel damit selbst. Bittet er Sie trotzdem um das Secret, sagen Sie ihm, er soll create_pairing_token verwenden — mehr braucht es nicht. Wie das läuft

Zwei Erweiterungen in einem Paket

Captcha – CAPTCHAme
Das eigentliche Captcha. Einmal unter System → Konfiguration als Standard-Captcha eingestellt, greift es überall, wo Joomla eines vorsieht: Kontaktformular, Registrierung, Beiträge. Auch Formularbaukästen, die Joomlas Standard-Captcha verwenden, sind damit abgedeckt.
System – CAPTCHAme für Baukasten-Formulare
Nur nötig für Formulare ohne eigenen Captcha-Platz, etwa die Formular-Elemente von YOOtheme Pro. Verwendet Ihr Formular Joomlas Standard-Captcha, lassen Sie dieses Plugin aus.

Einrichtung

  1. Paket unter System → Erweiterungen installieren einspielen.
  2. Unter System → Plugins das Captcha-Plugin aktivieren und die Schlüssel eintragen.
  3. Unter System → Konfiguration → Standard-Captcha auf CAPTCHAme stellen.
  4. Nur bei Bedarf: das Systemplugin aktivieren und dort ebenfalls die Schlüssel eintragen.

In eigenen Formularen genügt ein Feld vom Typ captcha; Joomla wählt dann automatisch das eingestellte Captcha.

Abstand um das Widget

Jedes Formular bringt eigene Abstände mit. Klebt das Widget am Absenden-Knopf oder steht es zu weit vom letzten Feld entfernt, lässt sich das in den Einstellungen ausgleichen: Abstand oben und Abstand unten, in Pixeln.

20 Pixel passen zu den meisten Formularen. 0 in beiden Feldern setzt gar keine Regel und überlässt den Abstand vollständig Ihrem Theme.

Erlaubte Domains

Im Dashboard lässt sich je Projekt festlegen, auf welchen Domains der Sitekey gilt. Das ist ein Schutz gegen fremde Nutzung Ihrer Schlüssel – und die häufigste Ursache, wenn das Widget schweigt.

Achten Sie auf www.

Ist nur beispiel.de eingetragen, Ihre Seite aber auch unter www.beispiel.de erreichbar, bekommt das Widget dort keine Aufgabe und erscheint nicht. Tragen Sie beide ein:

beispiel.de, *.beispiel.de

Ein leeres Feld erlaubt jede Domain.

Woran Sie erkennen, dass es läuft

Im Dashboard zeigt jedes Projekt zwei Haken:

  1. Widget eingebaut – das Widget hat Aufgaben ausgeliefert.
  2. Prüfung im Backend – Token werden serverseitig geprüft. Erst jetzt ist der Schutz vollständig; vorher könnte ein Bot am Formular vorbei absenden.

Der zweite Haken erscheint erst, wenn nach dem Einbau tatsächlich einmal abgesendet wurde. Senden Sie Ihr Formular also einmal testweise ab.

Sie sehen das Widget selbst nicht?

In der Vorgabe bekommen angemeldete Benutzer kein Captcha – sie sind bereits identifiziert. Schauen Sie im privaten Fenster nach, oder schalten Sie die Ausnahme in den Einstellungen ab.

Ob Sitekey und Domain zusammenpassen, beantwortet auch diese Adresse direkt:

https://captchame.de/api/v1/sitecheck?sitekey=IHR_SITEKEY&hostname=ihre-domain.de

Wenn der Spam von Hand getippt wird

Ein Captcha unterscheidet Mensch und Maschine - nicht ernst gemeinte von werblichen Nachrichten. Wenn jemand Ihnen persönlich etwas verkaufen möchte und das Formular selbst ausfüllt, kommt die Nachricht durch. Das ist keine Lücke, sondern eine Frage, die ein Captcha prinzipbedingt nicht beantworten kann.

Dafür gibt es den KI-Inhaltsfilter als zweite Stufe. Er schätzt ein, ob eine Nachricht ein Verkaufsangebot ist oder eine echte Anfrage, und kennzeichnet werbliche Einsendungen - im Betreff und über die Kopfzeile X-CAPTCHAme-Intent, auf die sich eine Postfachregel legen lässt.

Blockiert wird nichts. Jede Nachricht kommt an. So geht keine echte Anfrage verloren, wenn sich der Filter einmal irrt - und das tut er, wie jedes Modell.

Aus dem Posteingang bekommen Sie die Werbung trotzdem heraus, und zwar mit den Mitteln, die Sie ohnehin haben. Die Regel dafür legen Sie selbst an - wir liefern nur das Merkmal, an dem sie ansetzt. Weil [Werbung] im Betreff steht, genügt eine gewöhnliche E-Mail-Regel:

  • Outlook: Regel anlegen mit „Betreff enthält [Werbung]“ und „in Ordner verschieben“.
  • Gmail: Filter mit betreff:([Werbung]), Aktion „Label anwenden“ und „Posteingang überspringen“.
  • Thunderbird, Apple Mail und die meisten Webmailer: derselbe Weg über eine Filterregel auf den Betreff.

Wer den Betreff unangetastet lassen möchte, filtert stattdessen über die Kopfzeile X-CAPTCHAme-Intent. Sie wird immer gesetzt und enthält Klasse und Wert. Das können serverseitige Filter (Sieve, Postfix) und die meisten E-Mail-Programme; den Vermerk im Betreff schalten Sie dafür in den Einstellungen der Erweiterung ab.

Der Vorteil gegenüber einem Filter, der wegwirft: Sortiert statt gelöscht kostet ein Fehlgriff nichts. Die Nachricht liegt im Werbung-Ordner, nicht im Nirgendwo.

Einschalten in zwei Schritten: im CAPTCHAme-Dashboard beim Projekt unter KI-Inhaltsfilter, und danach in den Einstellungen der Erweiterung. Beides ist nötig, damit niemand durch eine Aktualisierung ungefragt eine neue Verarbeitung von Formularinhalten bekommt.

Bei einer Einbindung von Hand kommt ein zweiter Aufruf dazu. Die Prüfung des Tokens und die Prüfung des Textes sind getrennt: POST /api/v1/siteverify für das eine, POST /api/v1/intent für das andere. Ohne den zweiten Aufruf bleibt der Schalter im Dashboard wirkungslos - der häufigste Grund, warum der Filter scheinbar nicht arbeitet. Den fertigen Schnipsel finden Sie im Dashboard beim Projekt, sobald der Filter eingeschaltet ist.

Warum getrennt: Die Datenschutzerklärung sagt zu, dass die Captcha-Prüfung selbst keine Formularinhalte verarbeitet. Ein zusätzliches Feld an siteverify würde diese Zusage brechen.

Übertragen werden ausschließlich Betreff und Nachrichtentext, nicht Name, E-Mail oder Telefonnummer. Das Sprachmodell läuft auf demselben Server in Deutschland und hat keinen Zugang zum Internet; Texte werden nicht gespeichert. Einzelheiten stehen in Abschnitt 10 der Datenschutzerklärung.

Wenn der Dienst ausfällt

In der Vorgabe wird ein Formular abgelehnt, wenn CAPTCHAme nicht erreichbar ist. Lieber ein Besucher, der es noch einmal versucht, als eine Nacht offener Spam.

Wer das anders gewichtet, stellt in den Einstellungen auf Bei Störung durchlassen um. Dann gehen Formulare bei einer Störung ungeprüft durch.