Skip to main content
Kostenlos - unbegrenzte Domains in jedem Tarif.
Diese Seite behandelt die Domain-Zulassungsliste, also von wo ein Formular Einsendungen entgegennehmen darf. Es geht hier nicht um benutzerdefinierte Absender-Domains für ausgehende E-Mails; das bietet Formpaste nicht an.

Warum es das gibt

access_key steht im öffentlichen Seitenquelltext, das ist so vorgesehen, genauso wie es bei einer Formular-ID der Fall wäre. CORS auf /submit ist bewusst freizügig konfiguriert (Access-Control-Allow-Origin: *), sodass jede Origin einen POST senden kann. Die Liste der erlaubten Domains auf jedem Formular ist die eigentliche Sicherheitsgrenze: Sie verhindert, dass jemand, der deinen access_key kopiert, ihn in die eigene Website einbaut und den eigenen Traffic in deinen Posteingang umleitet.

Konfiguration

Im Setup-Tab eines Formulars im Dashboard:
  1. Füge eine oder mehrere Domains zu Erlaubte Domains hinzu.
  2. Speichern. Einsendungen von einer Origin, die nicht auf der Liste steht, werden abgelehnt.
Ist die Liste leer, nimmt das Formular Einsendungen von jeder Domain entgegen, nützlich, während du gerade erst alles einrichtest, aber es lohnt sich, das einzuschränken, sobald dein Formular live ist.

Wegwerf-E-Mails erlauben

Im selben Setup-Tab gibt es den Schalter Wegwerf-E-Mails erlauben (allow_disposable_email). Standardmäßig werden Einsendungen, deren email-Feld einen Wegwerf-/Einweg-Anbieter verwendet, von der Spam-Filterung als verdächtig eingestuft und unter Quarantäne gestellt. Wird dieser Schalter aktiviert, entfällt diese Prüfung, nützlich, wenn Wegwerfadressen für deinen Anwendungsfall legitim zu erwarten sind.

Zugehörige Fehler