mantenimiento de sitios web

¿Spam en el formulario de contacto? Arréglelo sin bloquear a clientes reales

¿El spam del formulario de contacto entierra sus clientes potenciales reales? Empiece con el filtro de spam gratuito de su formulario, agregue una verificación de baja fricción y mantenga visible cada consulta real.

Usted abre la bandeja de notificaciones y es la misma pila de siempre: una propuesta de SEO, una línea de texto sin sentido, un mensaje sobre un «problema de pago» que nunca tuvo. En algún lugar de ahí puede haber una consulta real de alguien que quería una cotización esta semana. El spam del formulario de contacto es molesto, pero lo que de verdad le cuesta es el cliente que esperó dos días una respuesta y contrató a alguien más. Usted quiere que la basura desaparezca, y no quiere atornillarle al formulario un rompecabezas que haga que un visitante real se rinda a la mitad. Ambas cosas son posibles con las herramientas que su formulario probablemente ya tiene. La solución funciona en capas, y las capas más baratas van primero. Puede revisar casi todo usted mismo antes de gastar nada.

Puntos clave

Empiece con lo que su formulario ya tiene

Herramientas de formularios como Gravity Forms y WPForms incluyen protección contra spam gratuita, como un campo trampa oculto o un filtro de spam, que muchas veces solo hay que activar.

Las verificaciones invisibles necesitan un paso en el servidor

Cloudflare Turnstile y Google reCAPTCHA v3 requieren que su sitio web verifique el resultado en el servidor. Un widget en la página por sí solo no es protección completa.

Los acertijos visibles alejan a las personas

La guía del W3C dice que las pruebas CAPTCHA pueden bloquear a personas ciegas, sordas o con dificultad auditiva, con baja visión o con discapacidades cognitivas, así que pruebe primero controles no interactivos.

Revise la carpeta de spam, nunca solo la borre

Ninguna documentación de proveedor promete cero spam ni cero falsos positivos, así que guarde los mensajes marcados en algún lugar donde pueda revisarlos y recuperar un cliente potencial real.

La solución funciona en cinco capas, empezando por la más barata

La manera de detener el spam del formulario de contacto es agregar protección en orden de esfuerzo, y detenerse tan pronto la basura baje a un nivel que pueda tolerar. Cada capa de abajo detiene un tipo distinto de envío, así que funcionan juntas en lugar de reemplazarse. Las dos primeras normalmente no cuestan nada y toman minutos. Las siguientes necesitan más configuración, y la última puede necesitar un desarrollador.

Averigüe qué herramienta construyó su formulario

Toda la solución depende de esta respuesta, así que empiece por aquí. Inicie sesión en el panel de su sitio web y busque una sección de formularios, o abra la configuración de la página de contacto en su constructor de páginas. Nombres comunes incluyen WPForms, Gravity Forms, un formulario integrado en su plataforma de sitio web, o un formulario alojado por un servicio aparte. Si aun así no lo puede identificar, quien haya construido o mantenga el sitio se lo puede decir en un minuto. Instalar un segundo plugin de spam antes de saber qué hace el primero es cómo los formularios terminan con dos conjuntos de reglas que se contradicen.

Active la protección que ya tiene

Las herramientas de formularios vienen con defensas contra spam que a veces quedan apagadas. Gravity Forms documenta varias en su guía de detección y protección contra spam: un campo trampa oculto, una verificación en JavaScript, validación de estado, detección de enlaces y URL, y una verificación opcional de velocidad que marca los formularios llenados demasiado rápido. Su umbral de velocidad documentado por defecto es de 2,000 milisegundos, más rápido de lo que una persona real puede escribir un mensaje. WPForms agrupa sus herramientas integradas, opciones de CAPTCHA y filtros en su documentación de prevención de spam y seguridad. Abra la configuración de su formulario, busque la pestaña de spam o seguridad, y active lo que encuentre ahí.

Agregue un honeypot si todavía no lo tiene

Un honeypot es un campo de formulario que las personas no pueden ver pero que los bots simples llenan de todos modos, porque llenan cada campo que encuentran. Cuando ese campo oculto vuelve con algo escrito, la herramienta marca el mensaje. Los visitantes reales nunca lo notan, por eso va antes que cualquier cosa que le pida a una persona hacer algo. Gravity Forms describe cómo funciona su versión en sus notas sobre mejoras al honeypot. El límite es claro: un honeypot detiene la automatización simple, no a todo remitente abusivo, y una persona que escribe una propuesta de venta a mano pasa de largo sin problema.

Agregue una verificación invisible: Turnstile o reCAPTCHA v3

Si la basura sigue llegando, el siguiente paso es un desafío que corre en segundo plano. La documentación de reCAPTCHA v3 de Google dice que devuelve una puntuación de 0.0 a 1.0 para cada solicitud sin pedirle al visitante que haga nada, y su sitio decide qué puntuación aceptar. Turnstile de Cloudflare ofrece modos de widget administrado, no interactivo e invisible, y Cloudflare enlista un plan gratuito con hasta 20 widgets.

Ambos vienen con un requisito fácil de pasar por alto. La guía de configuración de Turnstile de Cloudflare dice que «la validación del lado del servidor es obligatoria», porque un token que no se verifica podría ser inválido, haber expirado o ya haberse usado. Google dice que los resultados de reCAPTCHA v3 deben verificarse en el backend, incluyendo la acción esperada, y que los tokens expiran después de dos minutos. Si su herramienta de formularios tiene una integración incorporada con Turnstile o reCAPTCHA, como la que describe la guía de configuración de CAPTCHA de WPForms, ese paso queda resuelto para usted. En un formulario a la medida, alguien tiene que programarlo.

Una laptop cerrada sobre un escritorio de madera ordenado junto a una pequeña pila de tarjetas en blanco y una taza de cerámica.
Las mejores verificaciones de spam son las que un visitante real nunca ve.

Filtre en el servidor lo que logra pasar

La última capa mira el mensaje mismo. WPForms documenta filtros de spam que pueden bloquear palabras clave elegidas o envíos de países seleccionados. Estos detienen las propuestas escritas a mano que las verificaciones de bots no atrapan. También cargan el mayor riesgo, porque una palabra clave puede aparecer en el mensaje de un cliente real, y un bloqueo por país es una decisión de negocio sobre quién puede llegar a usted. Mantenga las reglas acotadas, y observe qué atrapan durante las primeras semanas.

Las cinco capas de protección del formulario de contacto
CapaQué detieneQué nota el visitanteEsfuerzo típico
Configuración integrada del formularioBots simples, mensajes cargados de enlaces, formularios llenados demasiado rápidoNadaUn cambio de configuración y una prueba
Campo honeypotBots que llenan cada campoNadaA menudo una sola configuración
Turnstile o reCAPTCHA v3Tráfico automatizado más capazNormalmente nada, a veces una verificación breveModesto si su herramienta de formularios lo soporta; un trabajo de desarrollo en un formulario a la medida
Reglas de palabras clave y paísPropuestas escritas a mano y patrones repetidosNada, a menos que una regla los bloqueePequeño de configurar, continuo de monitorear
CAPTCHA de acertijo visibleAlgunos botsUna tarea que puede detener a personas realesFácil de agregar, costoso en visitantes perdidos
CapaConfiguración integrada del formulario
Qué detieneBots simples, mensajes cargados de enlaces, formularios llenados demasiado rápido
Qué nota el visitanteNada
Esfuerzo típicoUn cambio de configuración y una prueba
CapaCampo honeypot
Qué detieneBots que llenan cada campo
Qué nota el visitanteNada
Esfuerzo típicoA menudo una sola configuración
CapaTurnstile o reCAPTCHA v3
Qué detieneTráfico automatizado más capaz
Qué nota el visitanteNormalmente nada, a veces una verificación breve
Esfuerzo típicoModesto si su herramienta de formularios lo soporta; un trabajo de desarrollo en un formulario a la medida
CapaReglas de palabras clave y país
Qué detienePropuestas escritas a mano y patrones repetidos
Qué nota el visitanteNada, a menos que una regla los bloquee
Esfuerzo típicoPequeño de configurar, continuo de monitorear
CapaCAPTCHA de acertijo visible
Qué detieneAlgunos bots
Qué nota el visitanteUna tarea que puede detener a personas reales
Esfuerzo típicoFácil de agregar, costoso en visitantes perdidos

Los acertijos visibles le cuestan clientes reales

Un rompecabezas de imágenes o una línea de letras distorsionadas puede sentirse como la opción más fuerte, porque puede ver que está haciendo algo. El problema es que las personas reales también tienen que resolverlo. La página del W3C sobre la inaccesibilidad de CAPTCHA dice que estas pruebas pueden bloquear a personas ciegas, sordas o con dificultad auditiva, con baja visión, o con discapacidades cognitivas como la dislexia. El W3C lo dice sin rodeos: las pruebas CAPTCHA «discriminan a los seres humanos» con discapacidades.

Un mostrador de tienda vacío con una pequeña campana de bronce y un libro de citas cerrado bajo luz suave de día.
Cada obstáculo extra en un formulario es uno que un cliente real tiene que superar.

Para un negocio pequeño, cada una de esas personas es un cliente que quería contactarlo y no pudo. La guía WCAG 2.2 del W3C sobre autenticación accesible agrega que cuando un inicio de sesión o un paso similar usa una prueba cognitiva, se necesita una alternativa no cognitiva a menos que aplique una excepción. Esa guía está escrita para autenticación, no para formularios de contacto, pero la lección práctica se traslada igual: use un control que no interrumpa a nadie antes de recurrir a uno que sí lo haga. Cloudflare dice que Turnstile cumple con WCAG 2.2 AA, una razón por la que va antes que un acertijo en el orden.

La privacidad es la otra contrapartida. El regulador francés de privacidad, la CNIL, en sus preguntas frecuentes sobre cookies y rastreadores, dice que un CAPTCHA usado solo para asegurar un sitio puede no necesitar consentimiento bajo sus reglas, pero uno que también reutiliza datos para otros fines sí puede necesitarlo. La CNIL nombra a reCAPTCHA como un ejemplo que vale la pena revisar. Esa es la guía de un regulador, no asesoría legal para cada país, así que si atiende visitantes en Europa, lea los términos de su proveedor antes de elegir uno. Cloudflare dice que Turnstile procesa los datos necesarios para la verificación de seguridad y no lee las entradas de su formulario.

El spam se puede reducir, no eliminar

Una vez que las capas están activas, la basura debería bajar, pero algo seguirá pasando. Ninguna documentación de Gravity Forms, WPForms, Google o Cloudflare promete cero spam, y ninguna promete que un mensaje real nunca se marcará por error. Así que, planee para una pequeña cantidad de basura sobrante y una carpeta que usted revisa, en lugar de un formulario sellado por completo.

Saber de dónde viene la basura explica por qué ninguna herramienta sola la detiene toda. La explicación de Cloudflare sobre tráfico de bots lo define como tráfico no humano y nombra nombres falsos, direcciones de correo sin sentido y envíos de formularios de contacto como señales de bots que llenan formularios o hacen spam. Esos son los mensajes que un honeypot y una verificación en segundo plano detienen bien.

Las personas son la otra fuente. Alguien puede sentarse y pegar a mano una propuesta de SEO o una estafa en su formulario, y un honeypot o una verificación de velocidad no detiene a una persona real que escribe a velocidad normal. Ese es el trabajo de las reglas acotadas de palabras clave y de su propia revisión. También significa que una pila de spam no es, por sí sola, prueba de que hackearon su sitio. Los bots pueden llenar un formulario público sin nunca entrar a su sitio web.

Una bandeja de alambre para cartas sobre un escritorio con algunas hojas dobladas en blanco, con un pisapapeles de bronce encima.
Siempre llegará algo de basura. La meta es clasificarla, no sellar la puerta.

Su carpeta de spam es donde se esconden los clientes potenciales perdidos

La protección contra spam que trabaja demasiado bien crea un problema más silencioso: una consulta real marcada y archivada donde nadie mira. La solución es guardar los mensajes marcados, revisarlos con regularidad, y confirmar que los reales llegan a una persona.

  • Mantenga un área de spam recuperable: WPForms documenta un área de entradas de spam donde los envíos marcados se guardan para revisión y se pueden marcar como que no son spam, siempre que el almacenamiento de entradas esté activado. Confirme que su herramienta guarda las entradas, no solo los correos.
  • Envíe notificaciones a más de una persona: WPForms dice que las notificaciones de formulario pueden ir a varios destinatarios separados por comas. Una segunda dirección o una bandeja compartida evita que las vacaciones de una persona se traguen un cliente potencial.
  • Use una bandeja de correo del negocio que se revise: La notificación debe llegar a una bandeja que alguien lea todos los días laborales, no a una dirección vieja creada cuando lanzaron el sitio.
  • Revise la carpeta de spam a diario después de cualquier cambio: Durante la primera semana después de agregar o cambiar una regla, revise las entradas marcadas todos los días. Después de eso, revise con una frecuencia fija, como una vez a la semana.
  • Pruebe con un envío real: Después de cada cambio, mande un mensaje por el formulario desde una ventana privada del navegador y confirme que llega.

Un mensaje de éxito en la página solo le dice que el formulario aceptó el mensaje. No prueba que el correo de notificación llegó a alguien. Si sus pruebas muestran que el formulario funciona pero los correos no llegan, la guía de resolución de problemas de notificaciones por correo de WPForms cubre las causas comunes, y nuestra publicación sobre por qué sus correos van a spam explica la configuración del remitente que decide si el correo llega o no a la bandeja de entrada.

Un pequeño corcho en una pared con dos notas de papel en blanco prendidas junto a una bandeja de entrada de madera vacía.
Un mensaje marcado que todavía puede encontrar es un cliente potencial que todavía puede responder.

Una revisión de diez minutos le dice en qué punto está

Puede averiguar la mayor parte de lo que importa sin tocar código. Aparte diez minutos, tenga a la mano su acceso al sitio web, y siga estos pasos en orden.

  1. Envíe un mensaje de prueba: Abra una ventana privada del navegador, llene su formulario de contacto como lo haría un cliente, y anote la hora. Anote si aparece una confirmación y cuándo llega el correo, si es que llega.
  2. Identifique la herramienta del formulario: Encuéntrela en su panel, en la configuración de su constructor de páginas, o en el bloque de formulario de la página de contacto. Anote el nombre.
  3. Liste qué protección está activa: Abra la configuración de spam o seguridad de ese formulario y anote cada control que esté encendido, como un honeypot, una verificación de velocidad, reCAPTCHA, Turnstile o filtros de palabras clave.
  4. Confirme a dónde van las notificaciones: En la configuración de notificaciones del formulario, revise la dirección del destinatario, si una segunda persona recibe copia, y desde qué dirección se envía el correo.
  5. Encuentre el área de revisión de spam: Busque una sección de spam, marcados o entradas en la herramienta del formulario o su panel, y confirme que los mensajes marcados se guardan y se pueden recuperar.

Si encontró un interruptor que estaba apagado, actívelo y repita el primer paso. Si no puede saber si una verificación de Turnstile o reCAPTCHA se verifica en el servidor, ese es el único punto que quizás no pueda confirmar usted mismo, y vale la pena preguntarle a quien mantenga el sitio.

Algunas soluciones son una configuración y otras necesitan un desarrollador

El tamaño del trabajo depende de dónde falló su revisión. Muchas de las soluciones las puede hacer usted mismo en una tarde, y vale la pena saber cuáles antes de pagarle a alguien.

Un honeypot o una opción de spam integrada suele ser un cambio de configuración corto y una prueba. Una regla acotada de palabras clave también es pequeña de configurar, aunque necesita vigilancia porque puede atrapar palabras de mensajes reales. Una integración de reCAPTCHA o Turnstile que su herramienta de formularios soporta es un trabajo de configuración modesto. Agregar Turnstile a un formulario construido a la medida es trabajo de desarrollo, porque Cloudflare requiere que el servidor llame a su servicio de verificación.

Los problemas de correo varían mucho. Un error de tipeo en la dirección del destinatario toma un minuto arreglar. Configurar el envío autenticado y los registros de dominio correspondientes toma más tiempo y depende de su hospedaje. Aflojar un bloqueo de país o quitar un acertijo difícil es sencillo técnicamente, pero es una decisión sobre a quién necesita atender su formulario.

Si su formulario ya tiene un honeypot o un filtro de spam activado, envía notificaciones a una bandeja monitoreada, guarda las entradas marcadas que puede recuperar, y pasa una prueba real, quizás no necesite un formulario nuevo, una herramienta de bots de pago ni una reconstrucción. Conserve lo que funciona. La ayuda pagada tiene sentido cuando el formulario es a la medida, falta la verificación del servidor, los correos de notificación no son confiables, un conflicto de plugins impide que una función funcione, o las reglas empezaron a rechazar clientes reales.

Repaso rápido: ¿qué tan bien conoce las defensas de su formulario de contacto?

Elija una respuesta para empezar.

1. ¿Qué hace un campo honeypot?

2. Usted agregó Cloudflare Turnstile a un formulario a la medida. ¿Qué más dice Cloudflare que se requiere?

3. Su formulario muestra «Gracias, recibimos su mensaje». ¿Qué prueba eso?

Preguntas frecuentes sobre el spam en el formulario de contacto

¿Por qué mi formulario de contacto recibe tanto spam?

Los bots llenan formularios públicos de manera automática, y Cloudflare enlista nombres falsos, direcciones de correo sin sentido y envíos de formularios de contacto basura como señales de bots que llenan formularios. Las personas también envían propuestas y estafas a mano, por eso ayuda más de una capa de protección.

¿El spam del formulario de contacto significa que hackearon mi sitio web?

No por sí solo. Un bot puede enviar un formulario público sin entrar a su sitio. Si ve otras señales de alerta, como páginas que usted no creó, eso es un problema aparte que hay que investigar.

¿Qué es un formulario de contacto con honeypot?

Es un formulario con un campo oculto que las personas no ven pero que los bots simples llenan. Cuando ese campo vuelve lleno, el formulario marca el mensaje como spam. Los visitantes reales nunca lo notan.

¿Debo usar Cloudflare Turnstile o reCAPTCHA en mi formulario de contacto?

Cualquiera de los dos puede funcionar sin un acertijo visible. Turnstile ofrece modos invisibles y no interactivos y un plan gratuito con hasta 20 widgets; reCAPTCHA v3 califica cada solicitud de 0.0 a 1.0. Ambos requieren verificación en su servidor, así que elija el que su herramienta de formularios soporte de forma nativa.

¿La protección contra spam puede bloquear a un cliente real?

Sí. Ninguna documentación de proveedor promete cero falsos positivos, y las reglas de palabras clave o de país pueden atrapar a personas reales. Mantenga una carpeta de spam recuperable y revísela, sobre todo después de un cambio.

¿Cómo detienen los negocios pequeños el spam en los formularios sin perder clientes potenciales?

Active primero la protección integrada del formulario, agregue un honeypot, y después una verificación invisible si hace falta. Envíe las notificaciones a una bandeja monitoreada con un destinatario de respaldo, y pruebe el formulario después de cada cambio.

En resumen

El spam del formulario de contacto se reduce con capas, empezando por la más barata: identifique la herramienta de su formulario, active su protección integrada, agregue un honeypot, después una verificación invisible como Turnstile o reCAPTCHA v3 con verificación en el servidor, y luego reglas acotadas para lo que aún logra pasar. Los acertijos visibles van al final, si es que van, porque pueden detener a personas reales. Algo de basura seguirá pasando, y está bien mientras los mensajes marcados lleguen a algún lugar que usted revise.

Una vez configurado, la bandeja se vuelve más silenciosa y usted puede responder las consultas reales más rápido. Cuando alguien de su equipo pregunte si el formulario funciona, tendrá una respuesta probada en lugar de una suposición, y un cliente potencial que caiga en la carpeta de spam será uno que todavía puede recuperar.

Si su revisión encontró un formulario a la medida, un paso de servidor faltante o correos de notificación que no llegan, Web Leveling puede quitarle esa parte de encima. Nuestro trabajo de mantenimiento de sitios web cubre configurar y probar su formulario existente, confirmar que los mensajes reales le llegan, y volver a probar después de actualizaciones, sin reemplazar lo que ya funciona. Trabajamos con negocios pequeños y medianos en todo el país y en el extranjero. Cuéntenos cómo se ve la bandeja de su formulario de contacto, y le ayudaremos a resolver lo que haga falta.

Términos

Términos del spam en el formulario de contacto

Toque un término para ver qué significa.

Honeypot. Un campo de formulario oculto que las personas no ven pero que los bots simples llenan, lo que marca el mensaje como spam.

CAPTCHA. Una prueba pensada para distinguir a personas de bots, a veces mostrada como un rompecabezas y a veces ejecutada en segundo plano.

reCAPTCHA v3. La verificación en segundo plano de Google que le da a cada solicitud una puntuación de 0.0 a 1.0 sin pedirle al visitante que haga nada.

Cloudflare Turnstile. La verificación de Cloudflare para formularios, con modos administrado, no interactivo e invisible, y un plan gratuito.

Validación del lado del servidor. El paso donde el servidor de su sitio web confirma el resultado de una verificación con el proveedor antes de aceptar el mensaje.

Falso positivo. Un mensaje real que una regla de spam marca por error.

Notificación. El correo que su formulario envía cuando alguien lo llena.