BG Beter Geregeld ICT
Security zonder IT-afdeling · 5 min leestijd · 12 augustus 2026

Contactformulier vol spam? Zo hou je je inbox schoon zonder klanten weg te jagen

Een contactformulier hoort werk op te leveren, geen bergen troep. Praktische stappen om spam eruit te filteren zonder échte klanten te verliezen.

Je opent 's ochtends je mail en ziet twintig berichten via het contactformulier op de website. Eén ervan is een echte klant. De rest? Aanbiedingen voor SEO-diensten uit het buitenland, "investeringsvoorstellen" en warrige Engelstalige teksten met linkjes erin. Herkenbaar?

Spam via contactformulieren is een sluipend probleem. Het kost tijd om door te spitten, en het gevaarlijkste is dat je op een gegeven moment berichten niet meer serieus leest. Precies dán glipt er een echte offerte-aanvraag doorheen. Tijd om het aan te pakken — zonder je website onnodig moeilijk te maken voor bezoekers.

Waarom krijg je opeens zoveel spam?

Contactformulieren worden voor het grootste deel niet door mensen ingevuld, maar door geautomatiseerde scripts (bots). Die scannen het web af op zoek naar formulieren en spuiten er standaardteksten in. Dat gaat de hele dag door, in enorme aantallen. Als je site nieuw is opgevallen — bijvoorbeeld na een update, migratie of extra pagina's — kan het volume opeens omhoog schieten.

Het goede nieuws: je kunt het overgrote deel eruit filteren met een paar simpele ingrepen. Je hoeft geen ingewikkeld beveiligingssysteem op te tuigen.

Vijf maatregelen die echt helpen

1. Voeg een verborgen "honeypot"-veld toe

Een honeypot is een extra invoerveld dat verborgen is voor gewone bezoekers, maar wel zichtbaar voor bots. Vult iemand dat veld in, dan is het bijna zeker een bot en gooit het formulier het bericht weg. Bijna elk professioneel formulier-plugin (zoals Contact Form 7, WPForms of Gravity Forms in WordPress) heeft dit ingebouwd. Aanzetten kost twee minuten en filtert vaak al 70 tot 90% van de troep.

2. Gebruik een moderne captcha — maar niet de irritante

De klassieke "klik op alle stoplichten"-captcha's schrikken echte klanten af. Kies liever voor een onzichtbare variant zoals Cloudflare Turnstile of hCaptcha Invisible. Die controleren op de achtergrond of het gedrag menselijk lijkt, zonder dat de bezoeker iets hoeft te doen. Beter voor je conversie én tegen bots.

3. Beperk het aantal velden

Hoe minder velden, hoe minder aantrekkelijk voor bots die uitgebreide berichten willen dumpen. Vraag alleen wat je écht nodig hebt: naam, e-mailadres, bericht. Een telefoonnummer of bedrijfsnaam kun je later altijd nog vragen. Bijkomend voordeel: gewone bezoekers vullen het sneller in.

4. Blokkeer verdachte inhoud

Veel spam bevat woorden als "SEO services", "crypto", of Cyrillische tekens. In de meeste formulier-plugins kun je een lijst met verboden woorden instellen. Berichten met die woorden verdwijnen dan direct. Wees wel voorzichtig: te agressief filteren betekent dat een klant die "SEO" noemt zijn bericht kwijtraakt.

5. Log verzendingen en check je bedanktpagina

Zorg dat elk verzonden formulier ergens opgeslagen wordt (in je plugin of database), zodat je bij twijfel iets terug kunt vinden. En denk aan de bedanktpagina: bots doen daar niets mee, maar echte mensen wel. Als je in Google Analytics ziet dat er 200 formulieren verzonden zijn maar niemand de bedanktpagina bereikt, weet je dat er iets scheef zit.

Wat als het écht uit de hand loopt?

Soms is er meer aan de hand. Als je duizenden verzendingen per dag krijgt, kan het zijn dat je server overbelast raakt of dat je mailserver bij anderen op een blacklist komt (omdat jouw domein al die spamberichten doorstuurt). In dat geval helpt het om:

  • Een firewall vóór je site te zetten (Cloudflare heeft een gratis variant die al veel verkeer filtert)
  • Rate limiting in te stellen: maximaal X verzendingen per IP-adres per uur
  • Te checken of je mail-instellingen kloppen, zodat legitieme berichten aan komen en spam niet stiekem uit jouw naam wordt doorgestuurd

Dat laatste hangt samen met SPF, DKIM en DMARC — de instellingen die bepalen wie er uit naam van jouw domein mag mailen. Als die niet goed staan, kan spam die via je formulier binnenkomt en wordt doorgestuurd naar je eigen inbox alsnog problemen geven bij je andere mail.

De valkuil: te streng filteren

Het is verleidelijk om alles dicht te zetten. Maar bedenk: als één op de tien bezoekers afhaakt omdat het formulier niet werkt, kost dat meer dan een half uurtje spam wegklikken per week. Test je formulier zelf regelmatig, ook vanaf je telefoon. En vraag klanten wel eens hoe ze het invulproces vonden.

Kleine moeite, groot verschil

De meeste MKB-sites die we tegenkomen hebben geen enkele anti-spam maatregel actief. Zonde, want in een uur werk kun je 90% van de troep kwijt zijn. En je ziet meteen weer welke berichten er écht toe doen.

Wil je weten of jouw contactformulier goed is ingericht, of eens laten kijken naar de bredere beveiliging van je website? Dan lopen we het samen na. Of doe eerst zelf een structuur-check om te zien waar op je site nog meer verbetering mogelijk is.

Onderwerpen

#security #Wordpress #Website Onderhoud #Spam #Contactformulier

Volledige gids: Security for SMBs without an IT department: what should you do this quarter?

Dit artikel is onderdeel van onze uitgebreide Security zonder IT-afdeling-gids. Lees de pillar voor het complete plaatje.

Lees de pillar →