Er kwam te veel spam binnen, dus is er een beveiliging op het formulier gezet. Sindsdien is het inderdaad rustig. Iets te rustig, want ook de echte aanvragen zijn grotendeels verdwenen. Wanneer reCAPTCHA niet werkt zoals bedoeld, valt dat zelden op als storing: het lijkt gewoon een tegenvallende maand.
Dat maakt dit een van de duurste stille problemen op een zakelijke website. In dit artikel leest u hoe u vaststelt of het speelt, waarom uw eigen test altijd slaagt en wat u kunt bijstellen zonder de spamdeur weer open te zetten.
Hoe de onzichtbare variant beslist
De nieuwste versies laten de bezoeker niets aanklikken. In plaats daarvan wordt zijn gedrag beoordeeld: hoe hij beweegt, hoe snel hij typt, of hij eerder bij Google is ingelogd, vanaf welk netwerk hij komt. Daaruit rolt een score tussen nul en één, waarbij één betekent dat hij vrijwel zeker een mens is.
U stelt zelf een drempel in, standaard vaak 0,5. Komt iemand daaronder, dan wordt zijn inzending geweigerd. En dat gebeurt vaker dan u denkt bij bezoekers die niets verkeerd doen.
Wie krijgt structureel een lage score? Mensen die privacy-instellingen streng hebben staan, gebruikers van Firefox met blokkeeropties, bezoekers via een bedrijfsnetwerk waar honderd mensen hetzelfde IP-adres delen, mensen op een VPN, oudere apparaten, en bezoekers die een formulier heel snel of juist heel langzaam invullen. Dat is bij elkaar een aanzienlijk deel van uw publiek.
Waarom uw eigen test altijd slaagt
U bent ingelogd in Google, u zit op een vertrouwd netwerk, u gebruikt een browser die u vaak gebruikt, en u vult het formulier in met de vlotheid van iemand die zijn eigen gegevens intypt. Uw score is bijna altijd hoog. Uw formulier werkt dus, altijd.
Test daarom in een privévenster, op een telefoon via mobiel internet, en het liefst ook een keer met een browser die u zelden gebruikt. Vraag daarnaast iemand buiten uw bedrijf om een testaanvraag te doen en te melden wat hij ziet.
Let bij die test niet alleen op of het lukt, maar ook op wat er gebeurt als het niet lukt. Sommige plugins tonen een nette melding, andere laten de knop simpelweg niets doen. Dat laatste is funest, want dan denkt de bezoeker dat uw site kapot is.
De signalen dat dit bij u speelt
- Het aantal aanvragen daalde plotseling rond het moment dat de beveiliging is aangezet of bijgewerkt.
- U krijgt telefoontjes van mensen die zeggen dat het formulier niet werkte.
- Er komt helemaal geen spam meer binnen. Nul is verdacht; een paar per maand is normaal.
- De statistieken tonen wel bezoek op de contactpagina maar nauwelijks bevestigingen op de bedankpagina.
- Het gebeurt alleen op mobiel, of alleen bij bezoekers uit een bepaalde hoek.
Dat voorlaatste punt is de bruikbaarste meting. Zet in uw statistiekenpakket een doel op de bedankpagina en vergelijk het aantal bezoekers van het formulier met het aantal voltooide aanvragen. Zakt die verhouding onder een paar procent terwijl hij eerder hoger lag, dan heeft u een sterk signaal.
Wat u kunt bijstellen
- Verlaag de drempel. Ga van 0,5 naar 0,3. U krijgt dan iets meer spam en aanzienlijk minder valse weigeringen. Voor de meeste bedrijven is die ruil gunstig: één spammail wegklikken kost seconden, een gemiste offerte kost geld.
- Weiger niet, maar markeer. Veel formulierplugins kunnen een inzending met een lage score alsnog opslaan en als verdacht labelen. U beslist dan zelf.
- Zet hem alleen waar het nodig is. Op een inlogscherm of een reactieformulier is strengheid logisch. Op uw belangrijkste offerteformulier is elke onterechte weigering duur.
- Toon een begrijpelijke melding. Laat bij een weigering staan dat het verzenden niet lukte, met daarbij uw telefoonnummer en e-mailadres. Dan verliest u de aanvraag niet.
- Controleer de sleutels. Een verlopen of verkeerd gekopieerde sleutel, of sleutels van de verkeerde versie, leidt tot een formulier dat altijd weigert. Dit is verrassend vaak de echte oorzaak.
- Kijk of het domein klopt. In de instellingen bij Google staat voor welke domeinen de sleutel geldt. Na een verhuizing of naamswijziging staat daar soms nog het oude adres.
Alternatieven die minder in de weg zitten
Er zijn manieren om spam te weren die de bezoeker niet beoordelen. Een verborgen veld dat alleen door een robot wordt ingevuld, is de eenvoudigste en werkt tegen het grootste deel van het geautomatiseerde verkeer. Een tijdcontrole die inzendingen binnen twee seconden weigert, vangt er nog een deel van.
Daarnaast bestaan er Europese alternatieven die geen gedragsprofiel opbouwen, wat ook privacytechnisch prettiger uitpakt. Wij zijn geen juristen, maar het is een gesprek waard met wie uw privacyverklaring bijhoudt, want een beoordelingssysteem dat gegevens naar een partij buiten de EU stuurt, hoort daar wel in te staan.
Een combinatie werkt in de praktijk het beste: een verborgen veld plus een eenvoudige tijdcontrole, en pas een beoordelingssysteem als daar aantoonbaar behoefte aan is. Meer maatregelen die weinig kosten, staan in het overzicht van maatregelen tegen formulierspam.
Wat het in de praktijk scheelt
Een makelaarskantoor zette na een golf spam de strengste instelling aan op alle formulieren, inclusief het aanmeldformulier voor bezichtigingen. De spam verdween volledig. Ook het aantal aanmeldingen zakte met ruim de helft, wat pas na twee maanden werd opgemerkt.
Na het verlagen van de drempel en het inschakelen van het opslaan van geweigerde inzendingen bleek dat er dagelijks meerdere echte aanmeldingen waren tegengehouden, voornamelijk vanaf mobiele apparaten. Met een verborgen veld erbij bleef de spam beperkt tot een handvol per week.
Dat is de kern van de afweging. Beveiliging op een formulier is geen doel op zich; het doel is dat u de aanvragen krijgt die u toekomen, zonder onder de rommel bedolven te raken.
Wat u vandaag kunt doen
Kijk eerst hoeveel spam u werkelijk binnenkrijgt. Is dat een paar berichten per week, dan is een zwaar systeem overbodig en kunt u met eenvoudiger maatregelen toe. Is het dagelijks tientallen, dan is er meer nodig, maar dan nog met een lage drempel en met opslag van het geweigerde.
Vermoedt u dat er aanvragen verdwijnen zonder dat u weet waar, dan is het doormeten van beveiligingsfilters op uw formulieren een gerichte klus van een uur. Bij WebMaintor kijken we daarbij altijd eerst naar de verhouding tussen bezoek en voltooide aanvragen, want die vertelt of er iets weglekt.
Uw concrete volgende stap: vraag iemand buiten uw bedrijf om vandaag een testaanvraag te doen via zijn telefoon, en laat hem doorgeven wat hij op het scherm zag. Dat is de enige test die telt.



