Ratgeber

Prüfen Sie das Formular auf Ihrer Website per Adresse

Fügen Sie die Adresse einer Seite mit Formular ein. Der Check liest die Seite einmal und zeigt, was die Zustellung von Nachrichten verhindert, jeweils mit Lösung.

Kurz gesagt: Geben Sie die öffentliche Adresse der Seite ein und klicken Sie auf „Prüfen“. Sie erhalten konkrete Probleme für jedes Formular, zum Beispiel ein fehlendes action, Felder ohne name oder fehlenden Spamschutz. An die Website wird nichts gesendet.

Seite prüfen

Der Check funktioniert mit jedem Formular, nicht nur mit Formgong. Er ist kostenlos und braucht kein Konto. Er betrachtet das HTML, das die Seite ausliefert, und funktioniert daher am besten mit einer veröffentlichten Website.

Wir lesen die Seite einmal und senden nie etwas an sie.

Wonach der Check sucht

  • Ein Formular ohne action oder mit einem action, in dem noch ein Platzhalter wie YOUR_FORM_ID steht.
  • Ein action, das auf localhost, eine private Adresse oder einen unbekannten Host zeigt.
  • Die Methode GET in einem Kontaktformular: Die Nachricht landet in der URL.
  • Felder ohne name-Attribut. Der Browser sendet sie nicht.
  • Ein E-Mail-Feld ohne type="email" oder gar kein E-Mail-Feld.
  • Weder Honeypot noch CAPTCHA, sodass nichts Spam-Bots aufhält.
  • Bei Formgong-Formularen: fehlender oder Platzhalter-Zugriffsschlüssel, ein Schlüssel, den es nicht gibt, und ein fehlendes Honeypot-Feld botcheck.

Was er nicht sieht

Der Check liest HTML. JavaScript führt er nicht aus. Viele Websites mit React, Vue oder aus KI-Tools erzeugen das Formular erst im Browser, sodass es im HTML noch fehlt. Dann sagt der Check das offen, statt zu raten. Er sieht auch nicht, wohin ein Skript die Daten sendet. Senden Sie bei solchen Websites eine Testanfrage oder fügen Sie Ihren Formularcode in den Prompt für Ihr Tool ein.

Formulare in einem iframe (Google Forms, Typeform und ähnliche) verarbeitet der jeweilige Dienst, daher nennt der Check nur den Dienst.

Sicherheit und Datenschutz

Der Check sendet eine GET-Anfrage an die Seite, mit höchstens 3 Weiterleitungen, und sendet nie ein Formular an die Website. Er lädt nur öffentliche Adressen auf normalen Web-Ports. Lokale, private und interne Adressen werden schon vor der Anfrage abgelehnt, ebenso jede Weiterleitung dorthin. Seiten über 512 KB werden gekürzt, langsame Websites nach 8 Sekunden abgebrochen.

Wir speichern weder die Seite noch das Ergebnis. Ein kurzer Zähler erlaubt jedem Besucher einige Checks in 10 Minuten. Zu einem Formgong-Schlüssel sagen wir nur, ob das Formular existiert. Mehr Details, etwa erlaubte Domains und die Test-Schaltfläche, sieht nur der angemeldete Eigentümer des Formulars.

Nach dem Check

Die meisten Probleme lösen Sie, indem Sie Ihr Tool bitten, das Formular nach einer klaren Vorgabe neu zu bauen. Nutzen Sie die fertigen Prompts für Lovable, Bolt, v0, Cursor, Claude Code, Windsurf oder Replit. Für einen Agenten, der das Projekt weiter bearbeitet, fügen Sie die Formgong-Regeldatei hinzu, damit die Korrektur bleibt.

Fragen und Antworten

Sendet der Check eine Testanfrage an meine Website?

Nein. Er liest die Seite nur. Einzige Ausnahme: Ein angemeldeter Eigentümer eines Formgong-Formulars kann eine Testanfrage an sein eigenes Formular senden, und zwar nur an Formgong.

Warum sagt der Check, das Formular werde mit JavaScript gebaut?

Ihre Seite liefert wenig oder kein Formular-HTML aus und baut das Formular im Browser. Der Check führt keine Skripte aus und kann ein solches Formular deshalb nicht bewerten. Senden Sie eine Testanfrage, um sicherzugehen.

Funktioniert er mit Formularen, die nicht Formgong nutzen?

Ja. Alle allgemeinen Prüfungen funktionieren mit jedem Formular-Backend. Nur die Prüfungen des Zugriffsschlüssels betreffen Formgong.

Kann er Seiten hinter einem Login prüfen?

Nein. Er lädt die Seite wie ein nicht angemeldeter Besucher und sieht daher nur öffentliche Seiten.

Quellen

Geprüft am 04.10.2026 anhand offizieller Hilfeseiten und öffentlicher Seiten: OWASP SSRF Prevention Cheat Sheet, MDN: <form>, Formgong /agents.md.

← Formgong