Sprawdź stronę
Sprawdzarka działa z każdym formularzem, nie tylko z Formgong. Jest darmowa i nie wymaga konta. Patrzy na HTML, który wysyła strona, więc najlepiej działa na opublikowanej stronie.
Ten formularz nie ma action. Jeśli nie wysyła go skrypt, przeglądarka wysyła go z powrotem na tę stronę i nic nie zostaje dostarczone. Wskaż swój backend formularzy, na przykład promptem dla swojego narzędzia.
Ten formularz nie ma action, ale jego atrybuty sugerują, że wysyła go skrypt. Sprawdzarka nie widzi, dokąd skrypt wysyła dane. Wyślij jedno zgłoszenie testowe i sprawdź, czy dotarło.
Action „{action}” nie jest adresem WWW, więc formularza nie da się wysłać.
Action „{action}” wygląda na zaślepkę, której nigdy nie zamieniono. Wpisz tam prawdziwy adres. Dla Formgong to https://formgong.com/submit plus Twój klucz dostępu.
Formularz wysyła dane na {host}, adres lokalny lub prywatny. Działa to tylko na komputerze programisty, a wiadomości odwiedzających nigdzie nie trafiają. Użyj publicznego adresu.
Formularz wysyła dane zwykłym http na {host} ze strony https. Przeglądarki ostrzegają przed tym albo to blokują. Użyj https.
Formularz wysyła dane na {host}. Nie znamy takiej usługi formularzy. To może być w porządku, ale upewnij się, że to Twój serwer i nadal działa.
Formularz używa metody GET, więc wiadomość trafia do adresu URL, historii przeglądarki i logów serwera. Użyj method="POST".
Formularz nie ma atrybutu method, więc przeglądarka używa GET i umieszcza wiadomość w adresie URL. Dodaj method="POST".
Pola bez atrybutu name: {count}. Przeglądarka ich nie wysyła: {fields}. Dodaj name do każdego pola.
Brak pola e-mail, więc nie odpowiesz odwiedzającemu. Dodaj <input type="email" name="email">.
Pole e-mail „{field}” nie ma type="email". Telefony pokazują złą klawiaturę, a przeglądarki nie sprawdzają adresu. Użyj type="email".
Nie znaleziono ochrony przed spamem: ani pola honeypot, ani CAPTCHA. Formularze kontaktowe dostają spam od botów w ciągu kilku dni. Dodaj ukryte pole honeypot (w Formgong to botcheck) albo Turnstile. Zobacz prompty.
Ten formularz wysyła dane do Formgong, ale na {path}. Właściwy adres to /submit.
Ten formularz wysyła dane do Formgong, ale nie ma pola access_key, więc każde zgłoszenie jest odrzucane. Dodaj <input type="hidden" name="access_key" value="fk_…">.
To wygląda na formularz Formgong bez action. Być może klucz dodaje i wysyła skrypt, czego sprawdzarka nie widzi. Wyślij jedno zgłoszenie testowe, żeby się upewnić.
Klucz dostępu „{key}” jest zaślepką lub ma zły format. Skopiuj prawdziwy klucz z panelu.
Brakuje pola honeypot botcheck. Formgong nadal filtruje spam, ale honeypot zatrzymuje większość prostych botów. Przywróć je (zobacz prompty).
Formularz ma pole pliku, ale nie ma enctype="multipart/form-data", więc pliki nie są wysyłane.
Ten formularz ma wiele pól; sprawdziliśmy tylko pierwsze 120.
W HTML tego formularza nie znaleziono problemów.
Pod tym adresem nie ma strony HTML, więc nie było czego sprawdzać.
Strona odpowiedziała kodem HTTP {status}. Sprawdź adres; to może być strona błędu.
Strona jest większa niż 512 KB, więc sprawdziliśmy tylko pierwsze 512 KB.
Strona pokazuje formularz innej usługi w iframe ({hosts}). Sprawdzarka nie zajrzy do środka; zgłoszenia obsługuje ta usługa.
Znaleźliśmy pola formularza poza elementem form: {count}. Formularz jest pewnie budowany i wysyłany przez JavaScript, którego sprawdzarka nie uruchamia. Wyślij zgłoszenie testowe albo wklej swój kod do promptu dla swojego narzędzia.
Ta strona wygląda na aplikację w JavaScripcie (React, Vue lub podobne). Formularz pojawia się dopiero po uruchomieniu skryptów, a sprawdzarka czyta tylko HTML, więc nie może powiedzieć, czy formularz działa. Wyślij zgłoszenie testowe, żeby się upewnić.
Znaleźliśmy formularze, ale żaden nie wygląda na kontaktowy. Wyszukiwarki i formularze logowania pomijamy.
W HTML tej strony nie znaleźliśmy formularza.
Strona ma ponad 20 formularzy; sprawdziliśmy tylko pierwsze 20.
Na stronie jest skrypt Formgong fg.js.
Wpisz pełny adres, na przykład https://example.com/contact.
Ten adres jest za długi.
Można sprawdzać tylko adresy http i https.
Usuń z adresu nazwę użytkownika i hasło.
Można sprawdzać tylko standardowe porty WWW (80 i 443).
Tego adresu nie można sprawdzić (nazwa lokalna lub wewnętrzna albo sam Formgong).
Ten adres jest w sieci prywatnej lub lokalnej, więc go nie pobieramy.
Nie znaleźliśmy tej domeny. Sprawdź pisownię.
Ta domena prowadzi do sieci prywatnej lub lokalnej, więc jej nie pobieramy.
Strona przekierowała więcej niż 3 razy, więc przerwaliśmy.
Strona wysłała błędne przekierowanie.
Strona nie odpowiedziała w ciągu 8 sekund.
Nie udało się wczytać strony.
Za dużo sprawdzeń. Odczekaj kilka minut.
Najpierw przejdź weryfikację bezpieczeństwa.
Weryfikacja bezpieczeństwa nie powiodła się. Spróbuj ponownie.
Sprawdzarka jest teraz niedostępna. Spróbuj później.
Żądanie zostało zablokowane. Odśwież stronę i spróbuj ponownie.
Coś poszło nie tak. Spróbuj ponownie.
Wynik dla {url}
Przekierowania: {n}
Formularz {label}
Na tej stronie nie ma formularzy do sprawdzenia.
Wysyła do: {target}
tej samej strony
formularz kontaktowy
wyszukiwarka
formularz logowania
formularz zapisu
formularz
Problem
Uwaga
Informacja
OK
Klucz Formgong {key}: formularz istnieje i przyjmuje zgłoszenia.
Klucz Formgong {key}: żaden formularz nie ma tego klucza, więc każde zgłoszenie zostanie odrzucone (unknown_access_key).
To Twój formularz „{name}”.
Domeny tej strony nie ma wśród dozwolonych domen formularza, więc zgłoszenia stąd są odrzucane. Zmień to w ustawieniach formularza.
Domena tej strony jest dozwolona dla formularza.
W tym formularzu włączony jest Turnstile, ale na stronie nie ma widżetu Turnstile, więc zgłoszenia nie przejdą.
Wyślij zgłoszenie testowe do mojego formularza
Wysyłamy…
Zgłoszenie testowe wysłane. Sprawdź skrzynkę i panel.
Test nie został przyjęty ({code}).
Ten formularz wymaga Turnstile, więc wyślij test z samej strony.
Zaloguj się jako właściciel formularza, żeby wysłać stąd zgłoszenie testowe.
Czego szuka sprawdzarka
- Formularza bez action albo z action, w którym wciąż jest zaślepka typu YOUR_FORM_ID.
- Action wskazującego na localhost, adres prywatny lub nieznany host.
- Metody GET w formularzu kontaktowym: wiadomość trafia do adresu URL.
- Pól bez atrybutu name. Przeglądarka ich nie wysyła.
- Pola e-mail bez type="email" albo braku pola e-mail.
- Braku honeypota i CAPTCHA, więc nic nie zatrzymuje botów ze spamem.
- W formularzach Formgong: brakującego klucza dostępu lub klucza-zaślepki, klucza, który nie istnieje, i brakującego pola honeypot botcheck.
Czego nie widzi
Sprawdzarka czyta HTML. Nie uruchamia JavaScriptu. Wiele stron w React, Vue lub z narzędzi AI tworzy formularz w przeglądarce, więc w HTML formularza jeszcze nie ma. Wtedy sprawdzarka mówi to wprost, zamiast zgadywać. Nie widzi też, dokąd skrypt wysyła dane. Na takich stronach wyślij jedno zgłoszenie testowe albo wklej kod formularza do promptu dla swojego narzędzia.
Formularze w iframe (Google Forms, Typeform i podobne) obsługuje dana usługa, więc sprawdzarka tylko ją nazywa.
Bezpieczeństwo i prywatność
Sprawdzarka wysyła do strony jedno żądanie GET, z maksymalnie 3 przekierowaniami, i nigdy nie wysyła formularza na stronę. Pobiera tylko publiczne adresy na zwykłych portach WWW. Adresy lokalne, prywatne i wewnętrzne są odrzucane jeszcze przed żądaniem, podobnie jak każde przekierowanie do nich. Strony większe niż 512 KB są przycinane, a wolne strony są przerywane po 8 sekundach.
Nie zapisujemy ani strony, ani wyniku. Krótki licznik pozwala każdemu odwiedzającemu na kilka sprawdzeń w ciągu 10 minut. O kluczu Formgong mówimy tylko, czy formularz istnieje. Więcej szczegółów, takich jak dozwolone domeny i przycisk testu, widzi tylko zalogowany właściciel formularza.
Po sprawdzeniu
Większość problemów naprawisz, prosząc narzędzie o przebudowanie formularza według jasnej specyfikacji. Użyj gotowych promptów dla Lovable, Bolt, v0, Cursor, Claude Code, Windsurf lub Replit. Dla agenta, który dalej edytuje projekt, dodaj plik reguł Formgong, żeby poprawka nie zniknęła.
Pytania i odpowiedzi
Czy sprawdzarka wysyła zgłoszenie testowe na moją stronę?
Nie. Tylko czyta stronę. Jedyny wyjątek: zalogowany właściciel formularza Formgong może wysłać jedno zgłoszenie testowe do swojego formularza, i tylko do Formgong.
Dlaczego sprawdzarka mówi, że formularz jest zbudowany w JavaScripcie?
Twoja strona wysyła mało HTML formularza albo wcale i buduje formularz w przeglądarce. Sprawdzarka nie uruchamia skryptów, więc nie może ocenić takiego formularza. Wyślij jedno zgłoszenie testowe, żeby się upewnić.
Czy działa z formularzami spoza Formgong?
Tak. Wszystkie ogólne kontrole działają z każdym backendem formularzy. Tylko kontrole klucza dostępu dotyczą Formgong.
Czy sprawdzi strony za logowaniem?
Nie. Pobiera stronę jak niezalogowany odwiedzający, więc widzi tylko strony publiczne.
Źródła
Sprawdzone 04.10.2026 w oficjalnej pomocy i na publicznych stronach: OWASP SSRF Prevention Cheat Sheet, MDN: <form>, Formgong /agents.md.