Rehber

Sitenizdeki formu adresle kontrol edin

Formun olduğu sayfanın adresini yapıştırın. Denetleyici sayfayı bir kez okur ve mesajların ulaşmasını neyin engelleyeceğini, nasıl düzelteceğinizle birlikte gösterir.

Kısaca: Sayfanın herkese açık adresini girin ve “Kontrol et”e basın. Her form için somut sorunları alırsınız, örneğin eksik action, name'siz alanlar ya da eksik spam koruması. Siteye hiçbir şey gönderilmez.

Sayfayı kontrol edin

Denetleyici yalnızca Formgong'la değil, her formla çalışır. Ücretsizdir, hesap gerekmez. Denetleyici sayfanın gönderdiği HTML'e bakar, bu yüzden en iyi yayınlanmış bir sitede çalışır.

Sayfayı bir kez okuruz ve ona hiçbir şey göndermeyiz.

Denetleyici neyi arar

  • action'ı olmayan ya da action'ında hâlâ YOUR_FORM_ID gibi bir yer tutucu bulunan form.
  • localhost'a, özel bir adrese ya da bilinmeyen bir sunucuya giden action.
  • İletişim formunda GET metodu: mesaj URL'ye girer.
  • name niteliği olmayan alanlar. Tarayıcı bunları göndermez.
  • type="email" olmayan e-posta alanı ya da hiç e-posta alanı olmaması.
  • Ne honeypot ne CAPTCHA; yani spam botlarını hiçbir şey durdurmaz.
  • Formgong formları için: eksik ya da yer tutucu erişim anahtarı, var olmayan bir anahtar ve eksik botcheck honeypot alanı.

Neyi göremez

Denetleyici HTML okur. JavaScript çalıştırmaz. React, Vue ya da bir AI aracıyla yapılmış pek çok site formu tarayıcıda oluşturur, bu yüzden HTML'de henüz form yoktur. O zaman denetleyici tahmin yürütmek yerine bunu açıkça söyler. Bir betiğin verileri nereye gönderdiğini de göremez. Bu tür siteler için bir test gönderimi yapın ya da form kodunuzu aracınızın promptuna yapıştırın.

iframe içindeki formları (Google Forms, Typeform ve benzerleri) o servis işler, bu yüzden denetleyici yalnızca servisin adını verir.

Güvenlik ve gizlilik

Denetleyici sayfaya en fazla 3 yönlendirmeyle tek bir GET isteği gönderir ve siteye asla form göndermez. Yalnızca standart web portlarındaki herkese açık adresleri yükler. Yerel, özel ve dahili adresler istekten önce reddedilir; bunlara giden her yönlendirme de öyle. 512 KB'tan büyük sayfalar kırpılır, yavaş siteler 8 saniye sonra durdurulur.

Ne sayfayı ne de sonucu saklarız. Kısa süreli bir sayaç her ziyaretçiye 10 dakikada birkaç kontrol hakkı verir. Formgong anahtarı için yalnızca formun var olup olmadığını söyleriz. İzin verilen alan adları ve test düğmesi gibi daha fazla ayrıntıyı yalnızca formun sahibi, giriş yaptığında görür.

Kontrolden sonra

Çoğu sorun, araçtan formu net bir şartnameyle yeniden kurmasını istemekle düzelir. Lovable, Bolt, v0, Cursor, Claude Code, Windsurf ya da Replit için hazır promptları kullanın. Projeyi düzenlemeye devam eden bir ajan için, düzeltme kaybolmasın diye Formgong kural dosyasını ekleyin.

Sık sorulan sorular

Denetleyici siteme bir test gönderimi yapar mı?

Hayır. Yalnızca sayfayı okur. Tek istisna: giriş yapmış bir Formgong form sahibi kendi formuna bir test gönderimi yapabilir, o da yalnızca Formgong'a.

Denetleyici formun neden JavaScript ile kurulduğunu söylüyor?

Sayfanız çok az form HTML'i gönderiyor ya da hiç göndermiyor ve formu tarayıcıda kuruyor. Denetleyici betik çalıştırmadığı için böyle bir formu değerlendiremez. Her şeyin çalıştığından emin olmak için bir test gönderimi yapın.

Formgong dışındaki formlarla çalışır mı?

Evet. Tüm genel kontroller her form backend'i için çalışır. Yalnızca erişim anahtarı kontrolleri Formgong'a özeldir.

Giriş gerektiren sayfaları kontrol edebilir mi?

Hayır. Sayfayı giriş yapmamış bir ziyaretçi gibi yükler, bu yüzden yalnızca herkese açık sayfaları görür.

Kaynaklar

04.10.2026 tarihinde resmî yardım sayfaları ve herkese açık sayfalar üzerinden kontrol edildi: OWASP SSRF Prevention Cheat Sheet, MDN: <form>, Formgong /agents.md.

← Formgong