> ## Documentation Index
> Fetch the complete documentation index at: https://formpaste.com/docs/llms.txt
> Use this file to discover all available pages before exploring further.

# Domain-Zulassungsliste

> Beschränke, von welchen Domains ein Formular abgeschickt werden kann - die eigentliche Sicherheitsgrenze hinter access_key.

<Info>**Kostenlos** - unbegrenzte Domains in jedem Tarif.</Info>

<Note>
  Diese Seite behandelt die **Domain-Zulassungsliste**, also von wo ein Formular Einsendungen
  entgegennehmen darf. Es geht hier nicht um benutzerdefinierte Absender-Domains für ausgehende
  E-Mails; das bietet Formpaste nicht an.
</Note>

## Warum es das gibt

`access_key` steht im öffentlichen Seitenquelltext, das ist so vorgesehen, genauso wie es bei
einer Formular-ID der Fall wäre. CORS auf `/submit` ist bewusst freizügig konfiguriert
(`Access-Control-Allow-Origin: *`), sodass jede Origin einen POST senden kann. Die Liste der
**erlaubten Domains** auf jedem Formular ist die eigentliche Sicherheitsgrenze: Sie verhindert,
dass jemand, der deinen `access_key` kopiert, ihn in die eigene Website einbaut und den
eigenen Traffic in deinen Posteingang umleitet.

## Konfiguration

Im Setup-Tab eines Formulars im [Dashboard](https://app.formpaste.com):

1. Füge eine oder mehrere Domains zu **Erlaubte Domains** hinzu.
2. Speichern. Einsendungen von einer Origin, die nicht auf der Liste steht, werden abgelehnt.

Ist die Liste leer, nimmt das Formular Einsendungen von jeder Domain entgegen, nützlich, während
du gerade erst alles einrichtest, aber es lohnt sich, das einzuschränken, sobald dein Formular live ist.

## Wegwerf-E-Mails erlauben

Im selben Setup-Tab gibt es den Schalter **Wegwerf-E-Mails erlauben**
(`allow_disposable_email`). Standardmäßig werden Einsendungen, deren `email`-Feld einen
Wegwerf-/Einweg-Anbieter verwendet, von der [Spam-Filterung](/docs/de/features/spam-filtering) als
verdächtig eingestuft und unter [Quarantäne](/docs/de/features/quarantine) gestellt. Wird dieser
Schalter aktiviert, entfällt diese Prüfung, nützlich, wenn Wegwerfadressen für deinen
Anwendungsfall legitim zu erwarten sind.

## Zugehörige Fehler

| Code                 | HTTP | Bedeutung                                                                                                    |
| -------------------- | ---- | ------------------------------------------------------------------------------------------------------------ |
| `domain_not_allowed` | 403  | Dieses Formular akzeptiert keine Einsendungen von dieser Domain.                                             |
| `invalid_redirect`   | 400  | Die `redirect`-URL (siehe [Umleitungen](/docs/de/features/redirects)) steht nicht auf der Domain-Zulassungsliste. |
