Přeskočit na obsah

4. Povolte svůj web

Ve formuláři bude váš veřejný klíč. To je v pořádku – je určený ke zveřejnění – jenže ho kdokoli může zkopírovat ze zdrojového kódu stránky. Aby fungoval jen pro váš formulář, postarají se dvě věci: seznam povolených webů a CAPTCHA na šabloně.

  1. Otevřete Zabezpečení. Karta Povolené weby ukazuje domény, které smějí s vaším veřejným klíčem odesílat.

  2. Napište doménu do pole Přidat doménu a klikněte na Přidat. Povolené tvary:

    Záznam Povolí
    example.com přesně example.com
    *.example.com libovolnou subdoménu, např. www.example.com nebo shop.example.com – ale ne samotné example.com
    localhost:3000 konkrétní host a port
    localhost localhost na libovolném portu – hodí se pro lokální vývoj

    Většina webů běží s www i bez něj, proto přidejte example.com i *.example.com (nebo www.example.com).

  3. Nahoře na stránce klikněte na Uložit.

Stránka Zabezpečení s veřejným klíčem, privátními klíči, Povolenými weby se třemi doménami, Ochranou proti zneužití a volbou, co dělat při nedostatku kreditů

Frontmail porovná hlavičku Origin každého požadavku z prohlížeče s tímto seznamem:

  • Žádná doména – karta upozorní, že váš veřejný klíč může použít jakýkoli web. Odesílání funguje odkudkoli, což se hodí na první pokus, ale někdo jiný vám tak může vyčerpat kredity. Takhle web nespouštějte.
  • Doména, která v seznamu není – požadavek skončí chybou origin_not_allowed a nic se neodešle. Když tuhle chybu uvidíte, zkontrolujte přesnou adresu v adresním řádku (s www, nebo bez, číslo portu).

Zapněte CAPTCHA (doporučujeme)

Sekce “Zapněte CAPTCHA (doporučujeme)”

Povolené weby zastaví cizí weby, ale ne bota, který posílá požadavky rovnou na API. To zvládne CAPTCHA Cloudflare Turnstile – obvykle jde o neviditelnou kontrolu bez hádanek. Požadavky bez platného tokenu skončí chybou captcha_required dřív, než vás budou stát kredit.

Pro weby běží Turnstile na vašem vlastním bezplatném widgetu v Cloudflare (bezplatný tarif Cloudflare povoluje jen 10 domén na widget, takže Frontmail nemůže mít jeden klíč pro weby všech zákazníků). Nastavení zabere zhruba dvě minuty:

  1. Přihlaste se do dashboardu Cloudflare (stačí bezplatný účet), otevřete Turnstile a klikněte na Add widget.

  2. Widget pojmenujte, přidejte domény svého webu – např. example.com a www.example.com – Widget mode nechte na Managed a klikněte na Create.

  3. Zkopírujte Site Key a Secret Key.

  4. Zpátky ve Frontmailu na stránce Zabezpečení vložte oba klíče do karty Ochrana proti botům (Turnstile) a klikněte na Uložit klíče. Frontmail secret key ověří u Cloudflare, uloží ho šifrovaně a už ho nikdy nezobrazí.

  5. Klikněte na Zapnout CAPTCHA u všech šablon. Šablona kontaktního formuláře z tohoto návodu teď má zapnuté Vyžadovat CAPTCHA (Turnstile) (v šabloně Nastavení → Ochrana); šablona automatické odpovědi se přeskočí, protože ji odesílá Frontmail, ne váš formulář.

Site key si nechte po ruce – v dalším kroku ho vložíte do formuláře. Komponenty pro frameworky (FrontmailForm pro React, Vue a Svelte) widget vykreslí za vás. Každá další nová šablona už má CAPTCHA zapnutou automaticky.

Karta Ochrana proti zneužití nabízí Blokovat headless prohlížeče a Striktní parametry, níž můžete nastavit Limit požadavků na IP adresu a Seznam blokovaných hodnot. Pro tento návod stačí výchozí nastavení – až budete chtít ochranu utáhnout, podívejte se na Ochranu proti botům a Nastavení zabezpečení.

Víc: Povolené originy.