Seite prüfen
Der Check funktioniert mit jedem Formular, nicht nur mit Formgong. Er ist kostenlos und braucht kein Konto. Er betrachtet das HTML, das die Seite ausliefert, und funktioniert daher am besten mit einer veröffentlichten Website.
Dieses Formular hat kein action. Sendet es kein Skript, schickt der Browser es an diese Seite zurück, und nichts wird zugestellt. Geben Sie Ihr Formular-Backend an, zum Beispiel mit dem Prompt für Ihr Tool.
Dieses Formular hat kein action, aber seine Attribute deuten darauf hin, dass ein Skript es sendet. Der Check sieht nicht, wohin das Skript die Daten sendet. Senden Sie eine Testanfrage und prüfen Sie, ob sie ankommt.
Das action „{action}“ ist keine Webadresse, daher lässt sich das Formular nicht senden.
Das action „{action}“ sieht aus wie ein Platzhalter, der nie ersetzt wurde. Tragen Sie dort die echte Adresse ein. Für Formgong ist das https://formgong.com/submit plus Ihr Zugriffsschlüssel.
Das Formular sendet an {host}, eine lokale oder private Adresse. Das funktioniert nur auf dem Rechner des Entwicklers, Nachrichten von Besuchern kommen nirgends an. Verwenden Sie eine öffentliche Adresse.
Das Formular sendet von einer https-Seite per einfachem http an {host}. Browser warnen davor oder blockieren es. Verwenden Sie https.
Das Formular sendet an {host}. Einen solchen Formulardienst kennen wir nicht. Das kann in Ordnung sein, aber stellen Sie sicher, dass der Server Ihnen gehört und noch läuft.
Das Formular nutzt die Methode GET, daher landet die Nachricht in der URL, im Browserverlauf und in Serverlogs. Verwenden Sie method="POST".
Das Formular hat kein method-Attribut, daher nutzt der Browser GET und legt die Nachricht in die URL. Fügen Sie method="POST" hinzu.
Felder ohne name-Attribut: {count}. Der Browser sendet sie nicht: {fields}. Geben Sie jedem Feld ein name.
Es gibt kein E-Mail-Feld, daher können Sie dem Besucher nicht antworten. Fügen Sie <input type="email" name="email"> hinzu.
Das E-Mail-Feld „{field}“ hat kein type="email". Handys zeigen die falsche Tastatur, und Browser prüfen die Adresse nicht. Verwenden Sie type="email".
Kein Spamschutz gefunden: weder Honeypot-Feld noch CAPTCHA. Kontaktformulare bekommen innerhalb weniger Tage Spam von Bots. Fügen Sie ein verstecktes Honeypot-Feld (bei Formgong botcheck) oder Turnstile hinzu. Siehe Prompts.
Dieses Formular sendet an Formgong, aber an {path}. Die richtige Adresse ist /submit.
Dieses Formular sendet an Formgong, hat aber kein Feld access_key, daher wird jede Anfrage abgelehnt. Fügen Sie <input type="hidden" name="access_key" value="fk_…"> hinzu.
Das sieht aus wie ein Formgong-Formular ohne action. Vielleicht fügt ein Skript den Schlüssel hinzu und sendet es, was der Check nicht sieht. Senden Sie eine Testanfrage, um sicherzugehen.
Der Zugriffsschlüssel „{key}“ ist ein Platzhalter oder hat das falsche Format. Kopieren Sie den echten Schlüssel aus dem Dashboard.
Das Honeypot-Feld botcheck fehlt. Formgong filtert Spam trotzdem, aber der Honeypot hält die meisten einfachen Bots auf. Fügen Sie es wieder ein (siehe Prompts).
Das Formular hat ein Dateifeld, aber kein enctype="multipart/form-data", daher werden Dateien nicht gesendet.
Dieses Formular hat viele Felder; geprüft wurden nur die ersten 120.
Im HTML dieses Formulars wurden keine Probleme gefunden.
Unter dieser Adresse gibt es keine HTML-Seite, daher gab es nichts zu prüfen.
Die Seite hat mit HTTP {status} geantwortet. Prüfen Sie die Adresse; es könnte eine Fehlerseite sein.
Die Seite ist größer als 512 KB, daher wurden nur die ersten 512 KB geprüft.
Die Seite zeigt das Formular eines anderen Dienstes in einem iframe ({hosts}). Der Check kann nicht hineinsehen; Anfragen verarbeitet dieser Dienst.
Formularfelder außerhalb eines form-Elements gefunden: {count}. Das Formular wird wahrscheinlich von JavaScript gebaut und gesendet, das der Check nicht ausführt. Senden Sie eine Testanfrage oder fügen Sie Ihren Code in den Prompt für Ihr Tool ein.
Diese Seite sieht aus wie eine JavaScript-App (React, Vue oder ähnlich). Das Formular erscheint erst, wenn Skripte laufen, und der Check liest nur HTML, daher kann er nicht sagen, ob das Formular funktioniert. Senden Sie eine Testanfrage, um sicherzugehen.
Formulare gefunden, aber keines sieht wie ein Kontaktformular aus. Such- und Anmeldeformulare überspringen wir.
Im HTML dieser Seite wurde kein Formular gefunden.
Die Seite hat über 20 Formulare; geprüft wurden nur die ersten 20.
Auf der Seite ist das Formgong-Skript fg.js eingebunden.
Geben Sie eine vollständige Adresse ein, zum Beispiel https://example.com/contact.
Diese Adresse ist zu lang.
Es lassen sich nur http- und https-Adressen prüfen.
Entfernen Sie Benutzername und Passwort aus der Adresse.
Es lassen sich nur die Standard-Web-Ports (80 und 443) prüfen.
Diese Adresse lässt sich nicht prüfen (lokaler oder interner Name oder Formgong selbst).
Diese Adresse liegt in einem privaten oder lokalen Netz, daher laden wir sie nicht.
Diese Domain wurde nicht gefunden. Prüfen Sie die Schreibweise.
Diese Domain zeigt in ein privates oder lokales Netz, daher laden wir sie nicht.
Die Seite hat mehr als 3-mal weitergeleitet, daher haben wir abgebrochen.
Die Seite hat eine fehlerhafte Weiterleitung gesendet.
Die Website hat nicht innerhalb von 8 Sekunden geantwortet.
Die Seite konnte nicht geladen werden.
Zu viele Checks. Warten Sie ein paar Minuten.
Bestehen Sie zuerst die Sicherheitsprüfung.
Die Sicherheitsprüfung ist fehlgeschlagen. Versuchen Sie es erneut.
Der Check ist gerade nicht verfügbar. Versuchen Sie es später.
Die Anfrage wurde blockiert. Laden Sie die Seite neu und versuchen Sie es erneut.
Etwas ist schiefgelaufen. Versuchen Sie es erneut.
Ergebnis für {url}
Weiterleitungen: {n}
Formular {label}
Auf dieser Seite gibt es keine Formulare zum Prüfen.
Sendet an: {target}
dieselbe Seite
Kontaktformular
Suchformular
Anmeldeformular
Anmeldung zum Newsletter
Formular
Problem
Warnung
Hinweis
OK
Formgong-Schlüssel {key}: Das Formular existiert und nimmt Anfragen an.
Formgong-Schlüssel {key}: Kein Formular hat diesen Schlüssel, daher wird jede Anfrage abgelehnt (unknown_access_key).
Das ist Ihr Formular „{name}“.
Die Domain dieser Seite gehört nicht zu den erlaubten Domains des Formulars, daher werden Anfragen von hier abgelehnt. Ändern Sie das in den Formulareinstellungen.
Die Domain dieser Seite ist für das Formular erlaubt.
Für dieses Formular ist Turnstile aktiv, aber auf der Seite gibt es kein Turnstile-Widget, daher kommen Anfragen nicht durch.
Testanfrage an mein Formular senden
Wird gesendet…
Testanfrage gesendet. Prüfen Sie Ihr Postfach und das Dashboard.
Der Test wurde nicht angenommen ({code}).
Dieses Formular verlangt Turnstile, senden Sie den Test daher von der Seite selbst.
Melden Sie sich als Eigentümer des Formulars an, um von hier eine Testanfrage zu senden.
Wonach der Check sucht
- Ein Formular ohne action oder mit einem action, in dem noch ein Platzhalter wie YOUR_FORM_ID steht.
- Ein action, das auf localhost, eine private Adresse oder einen unbekannten Host zeigt.
- Die Methode GET in einem Kontaktformular: Die Nachricht landet in der URL.
- Felder ohne name-Attribut. Der Browser sendet sie nicht.
- Ein E-Mail-Feld ohne type="email" oder gar kein E-Mail-Feld.
- Weder Honeypot noch CAPTCHA, sodass nichts Spam-Bots aufhält.
- Bei Formgong-Formularen: fehlender oder Platzhalter-Zugriffsschlüssel, ein Schlüssel, den es nicht gibt, und ein fehlendes Honeypot-Feld botcheck.
Was er nicht sieht
Der Check liest HTML. JavaScript führt er nicht aus. Viele Websites mit React, Vue oder aus KI-Tools erzeugen das Formular erst im Browser, sodass es im HTML noch fehlt. Dann sagt der Check das offen, statt zu raten. Er sieht auch nicht, wohin ein Skript die Daten sendet. Senden Sie bei solchen Websites eine Testanfrage oder fügen Sie Ihren Formularcode in den Prompt für Ihr Tool ein.
Formulare in einem iframe (Google Forms, Typeform und ähnliche) verarbeitet der jeweilige Dienst, daher nennt der Check nur den Dienst.
Sicherheit und Datenschutz
Der Check sendet eine GET-Anfrage an die Seite, mit höchstens 3 Weiterleitungen, und sendet nie ein Formular an die Website. Er lädt nur öffentliche Adressen auf normalen Web-Ports. Lokale, private und interne Adressen werden schon vor der Anfrage abgelehnt, ebenso jede Weiterleitung dorthin. Seiten über 512 KB werden gekürzt, langsame Websites nach 8 Sekunden abgebrochen.
Wir speichern weder die Seite noch das Ergebnis. Ein kurzer Zähler erlaubt jedem Besucher einige Checks in 10 Minuten. Zu einem Formgong-Schlüssel sagen wir nur, ob das Formular existiert. Mehr Details, etwa erlaubte Domains und die Test-Schaltfläche, sieht nur der angemeldete Eigentümer des Formulars.
Nach dem Check
Die meisten Probleme lösen Sie, indem Sie Ihr Tool bitten, das Formular nach einer klaren Vorgabe neu zu bauen. Nutzen Sie die fertigen Prompts für Lovable, Bolt, v0, Cursor, Claude Code, Windsurf oder Replit. Für einen Agenten, der das Projekt weiter bearbeitet, fügen Sie die Formgong-Regeldatei hinzu, damit die Korrektur bleibt.
Fragen und Antworten
Sendet der Check eine Testanfrage an meine Website?
Nein. Er liest die Seite nur. Einzige Ausnahme: Ein angemeldeter Eigentümer eines Formgong-Formulars kann eine Testanfrage an sein eigenes Formular senden, und zwar nur an Formgong.
Warum sagt der Check, das Formular werde mit JavaScript gebaut?
Ihre Seite liefert wenig oder kein Formular-HTML aus und baut das Formular im Browser. Der Check führt keine Skripte aus und kann ein solches Formular deshalb nicht bewerten. Senden Sie eine Testanfrage, um sicherzugehen.
Funktioniert er mit Formularen, die nicht Formgong nutzen?
Ja. Alle allgemeinen Prüfungen funktionieren mit jedem Formular-Backend. Nur die Prüfungen des Zugriffsschlüssels betreffen Formgong.
Kann er Seiten hinter einem Login prüfen?
Nein. Er lädt die Seite wie ein nicht angemeldeter Besucher und sieht daher nur öffentliche Seiten.
Quellen
Geprüft am 04.10.2026 anhand offizieller Hilfeseiten und öffentlicher Seiten: OWASP SSRF Prevention Cheat Sheet, MDN: <form>, Formgong /agents.md.