Vorhersehbare Adresse, vier Felder.
Kontaktformular.
Das Formular, das am längsten offen steht und am leichtesten zu finden ist. Meistens ist es auch das erste, das zugespammt wird.
Stand: August 2026
Warum trifft es ausgerechnet das Kontaktformular?
Weil es überall steht und überall gleich heißt.
Ein Kontaktformular liegt unter einer vorhersehbaren Adresse, hat vier vorhersehbare Felder und verschickt am Ende eine Mail. Damit ist es für ein Skript ein Versandweg, den jemand anderes bezahlt. Gesucht wird nicht Ihre Seite, gesucht wird das Muster.
- Seite nach /kontakt gescannt
- Vier Feldnamen erkannt
- Textbaustein mit Link
- Wiederholtes Absenden
ByeBot-Prüfung
im Formular
Bestanden
- Kästchen wurde gelöst
- Ihre Mail wird verschickt
Nicht bestanden
- Kein gültiges Token
- Keine Mail, kein Ticket
- Erscheint als blockiert
Vereinfachte Darstellung. Welche Prüfungen laufen, stellen Sie je Seite ein.
- Adresse
- Kontaktformulare liegen fast immer unter /kontakt, /contact oder /impressum und stehen im Menü jeder Seite.
- Feldnamen
- Name, E-Mail, Betreff, Nachricht. Diese vier Namen reichen einem Skript als Vorlage.
- Belohnung
- Das Formular schickt eine Mail. Damit ist es für den Absender ein Versandweg, den ein anderer bezahlt.
- Sichtbarkeit
- Die Seite ist für Suchmaschinen offen, also auch für alles andere, was Seiten liest.
Was kostet ein zugespamtes Kontaktformular?
Die Anfrage, die dabei untergeht.
Gelöschte Nachrichten kosten Minuten. Teuer wird der Fall an der Stelle, an der eine echte Anfrage zwischen dreißig unechten liegt und einen Tag später beantwortet wird. Dazu kommen Eingangsbestätigungen, die an Adressen gehen, die niemand angegeben hat.
Das OWASP Automated Threat Handbook führt den Fall als OAT-017 Spamming. Die Beschreibung dort ist bewusst weit gefasst und meint das Einbringen fragwürdiger Inhalte in Inhalte oder Nachrichten. Für ein Kontaktformular heißt das: Der Angriff zielt nicht auf Ihre Anwendung, sondern auf das Postfach dahinter.
- Sortieren
- Jede Nachricht wird von einem Menschen angesehen, auch die, die nach zwei Sekunden gelöscht wird.
- Antwortzeit
- Echte Anfragen rutschen nach unten. Der Schaden ist die verlorene Anfrage, nicht die gelöschte.
- Automatische Antwort
- Wer eine Eingangsbestätigung verschickt, schickt sie an die Adresse, die im Formular stand. Bei erfundenen Adressen geht sie an Fremde.
- Zustellbarkeit
- Antworten an fremde Adressen erzeugen Rückläufer und Beschwerden. Beides wirkt auf den Ruf Ihrer Absenderdomain.
- Ablage
- Wer Anfragen automatisch in ein Ticketsystem oder ein CRM schreibt, pflegt dort denselben Müll weiter.
Sichtbare oder unsichtbare Prüfung im Kontaktformular?
Am Kontaktformular sichtbar.
Der unsichtbare Modus ist bequemer, aber er sagt dem Absender nichts. Wer eine längere Nachricht getippt hat, will vor dem Klick sehen, dass das Formular funktioniert. Beide Modi prüfen dasselbe, sie unterscheiden sich nur darin, was ein Mensch davon mitbekommt.
Kästchen zum Anklicken
Sichtbare Rückmeldung
- Der Absender sieht, dass geprüft wird
- Ein Klick vor dem Absenden
- Passt zu wenigen, wichtigen Nachrichten
- Gestaltung und Sprache anpassbar
Unsichtbar
Keine Rückmeldung
- Kein sichtbares Element im Formular
- Keine zusätzliche Handlung
- Passt zu Formularen mit viel Verkehr
- Bei einer Abweisung bleibt die Ursache unklar
Beide Modi laufen auf dieselben Prüfungen hinaus. Der Unterschied liegt in der Rückmeldung an den Besucher.
- Widget-ModusKästchen zum Anklicken
- Themehell
- Rechenaufgabean
- Time-to-Pass1 s
- Ratelimit je Besucher3 / 15 min
Beispielhafte Werte. Jede Seite hat ihren eigenen Sitekey und ihre eigenen Werte.

Echte Aufnahme des laufenden Widgets, aufgenommen gegen die Produktivumgebung.
- Sichtbar
- Ein Kontaktformular ist ein Vertrauensmoment. Ein Kästchen, das sich anklicken lässt und danach bestätigt, sagt dem Absender, dass sein Text ankommt.
- Menge
- Über ein Kontaktformular kommen am Tag selten hunderte echte Nachrichten. Ein Klick fällt in dieser Größenordnung kaum ins Gewicht.
- Gestaltung
- Farben, Rundung, Innenabstand und Schriftgröße lassen sich je Seite setzen, dazu drei Themes und zwei Gestaltungsfamilien.
- Sprache
- Zwölf Sprachen, automatisch aus der Browsersprache gewählt. Ein Anfragender aus Frankreich sieht die Prüfung auf Französisch.
- Ohne Klick
- Wenn Sie keine sichtbare Hürde wollen, passt der unsichtbare Modus. Zum Formular-Spam Mehr dazu ›
Wie binden Sie die Prüfung in ein Kontaktformular ein?
Div über den Absendeknopf, Token auf dem Server prüfen.
Die Prüfung im Browser entscheidet nichts. Sie erzeugt einen Wert, den Ihr Server bei ByeBot nachfragt. Erst diese Antwort entscheidet, ob die Mail rausgeht.
<script src="https://challenge.byebot.de/ray/widget.js" defer></script>
<form method="post" action="/kontakt">
<label>Name <input name="name" required /></label>
<label>E-Mail <input name="email" type="email" required /></label>
<label>Nachricht <textarea name="nachricht" required></textarea></label>
<div class="captcha-widget" data-sitekey="IHR_SITEKEY"></div>
<button type="submit">Nachricht senden</button>
</form>Der Sitekey steht öffentlich im Quelltext. Der API-Key gehört auf den Server und nirgendwo sonst hin.
- Schritt 1
- Das Script laden und das Div direkt über den Absendeknopf setzen. Dort wird das Kästchen gezeichnet.
- Schritt 2
- Nach dem Klick liegt ein verstecktes Feld namens byebot-token im Formular und geht mit dem Absenden an Ihren Server.
- Schritt 3
- Ihr Backend prüft den Feldwert mit Ihrem API-Key bei /validate_token. Erst bei Antwort 200 verschicken Sie die Mail.
- Domains
- Tragen Sie die Domains ein, auf denen der Sitekey gelten soll. Ein Aufruf von einer fremden Domain wird abgewiesen.
- Dokumentation
- Vollständige Anleitung
Die Prüfung läuft auf Servern in Deutschland, in jedem Tarif. Sie setzt keine Cookies im Browser Ihrer Besucher, es gibt keine seitenübergreifende Wiedererkennung und keine Übertragung in Drittländer. Was dabei erfasst wird, steht unter Bot-Erkennung.
Fragen zum Kontaktformular.
Kurze Antworten zu Sitekey und API-Key, zu Domains und Sprachen, zu Cookies und dazu, was ohne gültiges Token passiert.
Ist der Sitekey geheim?
Nein. Der Sitekey steht öffentlich im Quelltext Ihrer Seite. Geheim bleibt der API-Key: Er gehört auf den Server und nirgendwo sonst hin. Mit ihm prüft Ihr Backend den Wert des versteckten Feldes byebot-token bei /validate_token. Erst bei Antwort 200 verschicken Sie die Mail.
Was passiert, wenn der Sitekey auf einer fremden Domain auftaucht?
Der Aufruf wird abgewiesen. Sie tragen im Dashboard die Domains ein, auf denen der Sitekey gelten soll; von einer anderen Domain gilt er nicht. Jede Seite hat dabei ihren eigenen Sitekey und ihre eigenen Werte: Widget-Modus, Time-to-Pass und Ratelimit je Besucher stellen Sie je Seite getrennt ein.
In welchen Sprachen erscheint das Kästchen?
In zwölf Sprachen, automatisch aus der Browsersprache gewählt. Ein Anfragender aus Frankreich sieht die Prüfung auf Französisch. Die Gestaltung stellen Sie davon getrennt ein: Farben, Rundung, Innenabstand und Schriftgröße lassen sich je Seite setzen, dazu kommen drei Themes und zwei Gestaltungsfamilien.
Was ist OAT-017 Spamming?
Die Kennung, unter der das OWASP Automated Threat Handbook diesen Fall führt. Die Beschreibung dort ist bewusst weit gefasst und meint das Einbringen fragwürdiger Inhalte in Inhalte oder Nachrichten. Für ein Kontaktformular heißt das: Der Angriff zielt nicht auf Ihre Anwendung, sondern auf das Postfach dahinter. Nachgeschlagen in Version 1.3 vom 17.03.2026.
Setzt die Prüfung Cookies im Browser meiner Besucher?
Nein. Es gibt keine CAPTCHA-Cookies, keine seitenübergreifende Wiedererkennung und keine Übertragung in Drittländer. Die Prüfung läuft auf Servern in Deutschland, in jedem Tarif. Erkennungsereignisse werden 30 Tage aufbewahrt, die Statistik 365 Tage im Pro-Tarif und unbegrenzt im Enterprise-Tarif. Was bei einer Prüfung erfasst wird, steht unter Bot-Erkennung.
Was passiert mit einer Nachricht, die die Prüfung nicht besteht?
Ohne gültiges Token verschicken Sie keine Mail und legen kein Ticket an; der Versuch erscheint als blockiert. Bestanden heißt umgekehrt: Das Kästchen wurde gelöst und Ihre Mail wird verschickt. Entschieden wird das nicht im Browser. Die Prüfung dort erzeugt nur einen Wert, den Ihr Server bei ByeBot nachfragt.
Sieben Tage testen, dann entscheiden.
Ein Zahlungsmittel wird zu Beginn hinterlegt. In der Testphase liegt die Grenze bei 10.000 Prüfungen. Danach ab 19 € im Monat.