Un honeypot és un camp que una persona hauria d’ignorar i un bot senzill acostuma a emplenar. Tanmateix, l’autocompleció, els gestors de contrasenyes, les ajudes tècniques o uns estils trencats poden exposar o completar la trampa per a un visitant real.
Identifica el motiu exacte abans de desactivar tota la protecció contra correu brossa.
Confirma l’origen del rebuig
Envia dades sintètiques i anota l’hora, l’ID del formulari, el navegador i la resposta. Consulta al connector el motiu protegit de spam o el registre per confirmar que ha intervingut el honeypot.
Un estat genèric també pot provenir de CAPTCHA, Akismet o un filtre propi. No atribueixis el rebuig al camp trampa sense un esdeveniment o una comparació controlada.
No registris tots els valors enviats només per inspeccionar un indicador.
Inspecciona el camp renderitzat
Localitza el camp esquer al codi HTML final amb les eines del navegador. No hauria de ser visible, rebre focus ni anunciar-se com una entrada que cal completar.
Comprova si l’absència de CSS, una política CSP o l’optimització el fan aparèixer al mòbil o abans de carregar els estils. Els identificadors duplicats també poden associar al honeypot l’etiqueta d’un camp real.
Assegura’t que no s’hagi amagat per error una dada obligatòria autèntica.
Prova l’emplenament automàtic
Els navegadors dedueixen la finalitat del camp pel nom, l’etiqueta i el marcatge proper. Un esquer anomenat email, telèfon o adreça es pot emplenar tot i ser invisible.
Prova perfils d’adreça desats i gestors de contrasenyes als navegadors habituals. Actualitza la implementació mantinguda pel connector i utilitza noms neutres generats quan existeixi aquesta opció.
No indiquis al visitant que desactivi permanentment l’autocompleció.
Repeteix l’assaig en cada idioma, perquè la traducció pot canviar les etiquetes, l’ordre i les pistes que interpreta el navegador.
Revisa l’accessibilitat
Recorre el formulari amb el teclat i inspecciona l’arbre d’accessibilitat. L’esquer no ha de rebre focus ni anunciar-se com un camp significatiu.
Comprova el mode d’alt contrast i, si és pertinent, la pàgina sense fulls d’estil. Una tècnica que només desplaça el camp fora de la pantalla encara el pot exposar a tecnologies d’assistència.
Conserva una validació clara i accessible per als controls reals.
Examina les trampes basades en temps
Alguns sistemes rebutgen formularis completats “massa ràpid”. L’autocompleció, un client recurrent o un formulari curt poden ser realment ràpids, mentre que un bot preparat pot esperar.
Mesura els temps normals i configura un mínim conservador. Combina’l amb altres senyals, sense tractar-lo com una prova definitiva.
No rebutgis algú només perquè el navegador ha restaurat els camps instantàniament.
Busca memòria cau i formularis duplicats
La memòria cau pot servir un nom antic del honeypot mentre el servidor espera el nou. Un constructor visual també pot renderitzar dues còpies i fer que l’script netegi només un dels esquers.
Inspecciona l’HTML públic sense sessió i compara les claus enviades amb la definició actual. Corregeix la discrepància abans de purgar únicament la memòria cau afectada.
Sempre que sigui possible, conserva una sola instància responsive del formulari.
Ajusta només el control responsable
Actualitza el connector i el complement antispam mitjançant una ruta compatible i amb còpia de seguretat. Canvia únicament el camp, el llindar temporal o la integració que ha causat el fals positiu.
Mantén actius CAPTCHA, límits de freqüència i validació al servidor quan no en siguin responsables. Una defensa per capes permet afluixar un senyal dubtós sense admetre tota l’automatització.
Durant una incidència crítica de captació, ofereix una alternativa de contacte monitoritzada.
Verifica persones i bots per separat
Després de reparar, prova escriptura manual, autocompleció, gestor de contrasenyes, navegació amb teclat i un mòbil real. Confirma una única entrada, la notificació prevista i el lliurament final.
Tot seguit, utilitza una petició sintètica autoritzada que empleni la trampa. S’ha de marcar o rebutjar sense activar correus, webhooks ni altres efectes costosos.
Demana reparació urgent quan el fals positiu afecta l’accessibilitat o el sistema no proporciona un motiu verificable. Comparteix claus sintètiques i resultats anonimitzats, mai contingut de visitants, cookies ni secrets.