Wenn man etwas über das Versenden von E-Mails liest, stößt man häufig auf Abkürzungen. SPF, DMARC und DKIM wird leichtfertig verwendet. Mach dir keine Sorgen, wenn du es nicht tust...
Wichtige Erkenntnisse
- Gefälschte Anmeldungen stammen aus zwei Quellen: Bots, die Formulare massenhaft angreifen, und Personen, die ungültige, Wegwerf- oder gefälschte Adressen eingeben.
- Die Echtzeit-E-Mail-Verifizierung ist die wirkungsvollste erste Kontrollmaßnahme, da sie ungültige Adressen bereits bei der Übermittlung blockiert, ohne dass für echte Benutzer zusätzliche Schritte erforderlich sind.
- Honeypots und Ratenbegrenzung stoppen den Großteil des Bot-Verkehrs unbemerkt, bevor überhaupt eine sichtbare Herausforderung auftritt.
- Das Double-Opt-in-Verfahren sollte nach der E-Mail-Verifizierung erfolgen, nicht anstelle dieser. Die Verifizierung prüft die Gültigkeit der Adresse; das Opt-in bestätigt, dass der Nutzer den Newsletter abonnieren möchte.
- Gefälschte Anmeldungen schaden mehr als nur der Listenqualität. Sie beeinträchtigen die Zustellbarkeit, erhöhen die Kosten, verfälschen die Analysen und machen Ihre Datenbank weniger vertrauenswürdig.
Innerhalb weniger Minuten erreichen Sie Dutzende Anmeldungen über Ihr Formular: Kauderwelsch-Namen, unbekannte Adressen, nicht existierende Domains. Es ist chaotisch und geht meist blitzschnell.
Beginnen Sie mit einer E-Mail-Verifizierung in Echtzeit, die ungültige und Wegwerfadressen blockiert, ohne den Benutzer sichtbar einzuschränken – unabhängig davon, ob die Adressen von einem Bot oder einer Person stammen. Das Problem hat zwei Ursachen: Bots, die massenhaft Adressen einreichen, und echte Menschen, die Wegwerf- oder erfundene Adressen verwenden. Ziel ist es, beides zu blockieren, ohne dabei so viel Aufwand zu betreiben, dass Sie die gewünschten Nutzer verlieren.
Wie man gefälschte Anmeldungen verhindert
Verhindern Sie gefälschte Anmeldungen mit acht Sicherheitsebenen an fünf Kontaktpunkten: Netzwerk, Browser, Formular, E-Mail-Adresse und Konto. Bewerten und beschränken Sie IP-Adressen, verfolgen Sie Browserkontexte, schränken Sie Angriffsquellen ein, fügen Sie Honeypots hinzu, verifizieren Sie Adressen, hinterfragen Sie riskante Eingaben, bestätigen Sie die Inhaberschaft und überwachen Sie die Ergebnisse. Da diese Probleme auf unterschiedliche Weise auftreten können, benötigen Sie mehrere, zusammenarbeitende Sicherheitsmaßnahmen.
Für die meisten Websites ist die E-Mail-Verifizierung die beste erste Kontrollmaßnahme. Die folgende Reihenfolge gruppiert die Kontrollmaßnahmen danach, an welcher Stelle im Anmeldeprozess sie zum Einsatz kommen, und nicht nach ihrer Implementierungspriorität.
| Schritt | Anlaufstelle | Hauptkontrolle | Hauptziel | Benutzerreibung |
| 1 | Netzwerk | IP-Scoring, Ratenbegrenzungen und ASN-Kontrollen | Risikoreiche Netzwerke und Registrierungsspitzen | Keine Präsentation |
| 2 | Browser | Benutzeragent-, Bildschirm- und Sitzungssignale | Wiederholen Sie Browserkontexte | Keine Präsentation |
| 3 | Netzwerk | Vorübergehende Länderbeschränkungen | Angriffe bekannter Herkunft | Niemand außerhalb des blockierten Landes |
| 4 | Form | Honeypot-Felder und Zeitprüfungen | Generische Bots und nicht zielgerichtete Skripte | Keine Präsentation |
| 5 | E-Mail-Adresse | E-Mail-Validierung in Echtzeit | Ungültige und Wegwerfadressen | Keine für akzeptierte Adressen |
| 6 | Form | Risikobasiertes CAPTCHA | Bots, die stille Prüfungen bestehen | Niedrig und risikobasiert |
| 7 | Konto | E-Mail-, Telefon- oder Kartenverifizierung | Missbrauch von nicht verifizierten Nutzern und Testversionen | Ein Klick oder mehr |
| 8 | Alle fünf | Protokollierung, Warnmeldungen und Schwellenwertanpassung | Neue und sich ändernde Angriffsmuster | Keine Präsentation |
Schritt 1: Bewerten und beschränken Sie die IP-Adressen, von denen Ihre Anmeldungen stammen
Eine einzige IP-Lookup-Abfrage unterstützt alle drei Kontrollmechanismen in diesem Schritt. Führen Sie diese Abfrage vor der Kontoerstellung durch, um den Datenverkehr von Privatkunden, Mobilgeräten, Rechenzentren, VPNs, Tor-Netzwerken oder Proxys sowie dessen Land, ASN und Risikobewertung zu ermitteln.
Begrenzen Sie die Registrierungen pro IP-Adresse und Zeitfenster, aber halten Sie das Limit für Universitäten, Coworking-Spaces und Unternehmensnetzwerke, die Adressen über NAT teilen, großzügig. Nutzen Sie im Falle eines Angriffs die Protokolle aus Schritt 8, um die ASN hinter der Aktivität zu identifizieren und vorübergehend einzuschränken. Ein VPN-Nutzer kann dem Datenverkehr eines Rechenzentrums ähneln; leiten Sie dieses Signal daher an Schritt 6 weiter, anstatt die Registrierung hier abzulehnen.
Stopps: Netzwerküberlastungen und Datenverkehr von risikobehafteter Infrastruktur.
Reibungskoeffizient: Keine zusätzlichen Tools.
Schritt 2: Browsersignale speichern und wiederholte Kontexte blockieren
IP-Adressen wechseln schnell, Browserkontexte hingegen bleiben oft länger bestehen. Diese Signale helfen, Angreifer mithilfe von Residential Proxies zu identifizieren. Speichern Sie den unformatierten User-Agent-String und prüfen Sie die letzten Einträge auf häufige Wiederholungen. Da legitime Geräte denselben User-Agent-Wert verwenden können, sollte eine Wiederholung die Risikobewertung erhöhen, anstatt eine automatische Ablehnung auszulösen.
Lesen Sie die Bildschirmabmessungen beim Laden des Formulars und kombinieren Sie diese mit dem User-Agent. Sie können beim ersten Seitenaufruf auch einen signierten Session-Cookie ausgeben. Mehrere Registrierungen aus einer Sitzung können auf die wiederholte Nutzung desselben Browser-Tabs hindeuten. Da diese Signale gefälscht werden können, sollten Sie sie eher zur Bewertung als zum Blockieren verwenden.
Stopps: Wiederholte Registrierungen aus demselben Browserkontext.
Reibungskoeffizient: Keine zusätzlichen Tools.
Schritt 3: Das Ursprungsland nach einem Angriff blockieren
Die IP-Abfrage in Schritt 1 ermittelt bereits das Land des Besuchers. Die schwierigere Entscheidung besteht darin, auf dieser Grundlage zu handeln. Das Blockieren eines Landes kann zwar wiederholte Angriffe von einem bekannten Ursprung reduzieren, verhindert aber auch, dass sich alle legitimen Nutzer in diesem Land anmelden können. Wenden Sie die Regel nur dann an, wenn Ihre Protokolle das Land mit einem aktiven Angriff in Verbindung bringen.
Die Beschränkung sollte vorläufig bleiben und ein Überprüfungstermin festgelegt werden. Falls das Land auch Kunden generiert, sollte stattdessen die Risikobewertung erhöht und in Schritt 6 verdächtige Einreichungen überprüft werden.
Stopps: Wiederholte Angriffe aus einem bekannten Land.
Reibungskoeffizient: Keine Verbindungen außerhalb des blockierten Landes; vollständige Blockade innerhalb des Landes.
Schritt 4: Honeypot-Felder erstellen
Ein Honeypot ist ein Formularfeld, das echte Nutzer nicht sehen, das aber häufig von Bots ausgefüllt wird. Blenden Sie es mit CSS anstatt mit dem HTML-Attribut `hidden` aus, da einfache Skripte ausgeblendete Felder möglicherweise überspringen. Geben Sie ihm einen plausiblen Namen, z. B. `company_url`.
Enthält das Feld einen Wert, wird die Übermittlung serverseitig abgelehnt und eine normale Erfolgsmeldung zurückgegeben. Dadurch erfährt der Bot-Betreiber nicht, dass der Honeypot die Übermittlung erkannt hat.
Sie können auch einen signierten Zeitstempel hinzufügen, der beim Laden des Formulars eingefügt wird. Eine Übermittlung innerhalb von 400 Millisekunden erfolgt wahrscheinlich automatisiert, während mindestens zwei Sekunden noch ein schnelles automatisches Ausfüllen ermöglichen.
Stopps: Generische Bots und nicht zielgerichtete Skripte.
Reibungskoeffizient: Keine zusätzlichen Tools.
Schritt 5: E-Mail-Validierung verwenden API ungültige und Wegwerfadressen zu blockieren
Die Schritte 1 bis 4 bewerten den Absender. In diesem Schritt wird die eingegebene E-Mail-Adresse überprüft. Verwenden Sie eine Echtzeit-Abfrage. E-Mail-Verifizierung API Beim Absenden des Formulars sollte das Adressformat, die Domäne, die MX-Einträge und die Verfügbarkeit des Postfachs überprüft werden, bevor das Konto erstellt wird.
Ungültige, unzustellbare, bekannte SpamfalleWegwerfadressen und ungeeignete rollenbasierte Adressen. API ist wichtig, weil ständig neue Wegwerfdomains entstehen.
Bei B2B-SaaS-Tests sollten kostenlose Anbieter wie z. B. abgelehnt werden Gmail Oder Yahoo könnte die Testnutzung reduzieren. Dieser Ansatz ist für Verbraucherformulare ungeeignet, da viele legitime Kunden kostenlose E-Mail-Anbieter nutzen.
Stopps: Ungültig, gefälscht, rollenbasiert ausgewählt und Wegwerfadressen.
Reibungskoeffizient: Keine für akzeptierte Adressen.
Schritt 6: Verwenden Sie ein CAPTCHA, aber nur für Datenverkehr, der als risikoreich eingestuft wird.
Die meisten gefälschten Anmeldungen sollten bis dahin aussortiert sein. Verwenden Sie ein CAPTCHA nur dann, wenn eine Anfrage die stillen Prüfungen besteht, aber dennoch verdächtig wirkt. Gewichten Sie jedes vorherige Signal und fassen Sie die Ergebnisse zu einem Risikowert zusammen. Legen Sie einen Schwellenwert für die Annahme der Anmeldung, einen weiteren für die Anzeige einer Sicherheitsabfrage und einen letzten für die Blockierung fest.
Google reCAPTCHA v3 Punkte werden im Hintergrund ausgewertet, während Cloudflare Turnstile die Benutzer oft verifiziert, ohne ein Rätsel anzuzeigen.
Vermeiden Sie es, jedem Nutzer ein CAPTCHA vorzulegen, da dieser zusätzliche Schritt die Anzahl abgeschlossener Registrierungen verringern kann. Überprüfen Sie das CAPTCHA-Token stets serverseitig, damit Angreifer es nicht durch direktes Absenden des Formulars umgehen können.
Stopps: Bots, die die stillen Prüfungen bestehen.
Reibungskoeffizient: Geringes und auf risikoreiches Verkehrsaufkommen beschränktes Aufkommen.
Schritt 7: Bestätigungs-E-Mails versenden, anschließend Telefonnummer oder Karte verifizieren.
Das Konto bleibt inaktiv, bis der Nutzer auf einen Bestätigungslink klickt. Der Link muss signiert, zeitlich begrenzt und nur einmalig gültig sein. Dieser Schritt bestätigt, dass der Nutzer Zugriff auf das Postfach hat. Führen Sie zuerst die E-Mail-Validierung aus Schritt 5 durch, da das Senden von Bestätigungsnachrichten an ungültige Adressen zu Unzustellbarkeitsbenachrichtigungen führen kann.
Telefon- oder Kartenverifizierung sollten Konten vorbehalten bleiben, die einen erheblichen Mehrwert bieten, wie zum Beispiel API Zugang, kostenlose Guthaben oder rechenintensive Testversionen. Eine Karte verursacht Kosten für die wiederholte Kontoerstellung und hilft, die Wiederverwendung zu erkennen, kann aber auch die Anzahl der Personen verringern, die eine Testversion beginnen.
Stopps: Nutzer, die den Posteingang nicht kontrollieren und wiederholten Testmissbrauch begehen.
Reibungskoeffizient: Ein Klick zur Bestätigung genügt, bei Konten mit höherem Wert werden zusätzliche Prüfungen durchgeführt.
Schritt 8: Überwachen Sie Ihren Anmeldeprozess und passen Sie Ihre Schwellenwerte an.
Jeder Schwellenwert beginnt mit einer Schätzung. Ihre Anmeldedaten geben Aufschluss darüber, wie er sich im Laufe der Zeit verändert. Protokollieren Sie IP-Adresse, ASN, Land, User-Agent, Bildschirmgröße, Sitzungs-ID, Zeitstempel, Ergebnis und ausgelöste Kontrollmaßnahmen. Diese Aufzeichnungen können die ASN hinter einem Angriff aufdecken oder zeigen, dass eine Ratenbegrenzung Benutzer einer legitimen Niederlassung abgewiesen hat.
Achten Sie auf Kontrollmechanismen, die nicht mehr funktionieren. Ein Honeypot, der keinerlei Aktivitäten erkennt, könnte defekt sein. Warnmeldungen über plötzliche Anstiege der Anmeldezahlen können ebenfalls einen Angriff frühzeitig aufdecken.
Messen Sie die Qualität der Anmeldungen und nicht nur deren Anzahl. Die Reduzierung von Fake-Registrierungen ist nicht erfolgreich, wenn dieselbe Maßnahme gleichzeitig eine große Anzahl echter Nutzer entfernt. Überwachung Beinhaltet nur neue Aktivitäten, daher Bereinigen Sie Ihre bestehende Liste .
Stopps: Für sich genommen hat es nichts zu bieten; es sorgt dafür, dass die anderen Kontrollmechanismen weiterhin wirksam bleiben.
Reibungskoeffizient: Keine zusätzlichen Tools.
Warum gefälschte Anmeldungen Ihrem Unternehmen schaden
Das größte Problem bei gefälschten Anmeldungen ist nicht das gefälschte Konto selbst, sondern das, was passiert, wenn man anfängt, E-Mails an diese Adresse zu senden.
Das Senden an ungültige, Wegwerf- oder nicht existierende Adressen führt zu Hard Bounces. Zu viele Bounces signalisieren E-Mail-Anbietern, dass Ihre Absenderdomain nicht ordnungsgemäß verwaltet wird. Dies senkt Ihre Absenderreputation und führt dazu, dass zukünftige Kampagnen im Spam-Ordner landen, selbst wenn sie an echte Abonnenten gesendet werden. Manche gefälschten Adressen sind Spamfallen, die gezielt eingesetzt werden, um Absender mit mangelhafter Listenpflege zu überführen. Das Treffen einer solchen Adresse kann zur Sperrung Ihrer Domain führen. Zustellbarkeit Die Folgen betreffen Ihre gesamte Liste, nicht nur den Teil mit den fehlerhaften Adressen.
Gefälschte Anmeldungen verursachen auch Probleme, die über die Zustellbarkeit hinausgehen:
- Verzerrte Daten: Gefälschte Kontakte lassen Ihre Abonnentenzahlen künstlich in die Höhe schnellen und verfälschen Öffnungs-, Klick- und Konversionsraten. Wenn Teile Ihrer Liste gefälscht sind, werden Ihre Berichte unzuverlässiger.
- Verschwendete Ausgaben: Viele E-Mail-Plattformen berechnen ihre Gebühren anhand der Abonnentenzahl oder des Versandvolumens. Jeder gefälschte Kontakt verursacht zusätzliche Kosten, ohne dass dies zu Interaktion oder Konversion führt.
- Missbrauch und Betrug: Gefälschte Anmeldungen ermöglichen das Farming von Gratis-Testversionen (Bots erstellen Konten, um wiederholt Gratisguthaben zu beanspruchen), den Missbrauch von Gutscheinen in Rabatt-Popups und das List-Bombing, bei dem Angreifer Anmeldeformulare verwenden, um den Posteingang einer Person mit Bestätigungs-E-Mails zu überfluten.
- CRM-Verschmutzung: Ungültige Kontaktdatensätze können in Ihr CRM-System, Ihre Marketing-Automatisierungsplattform, Ihre Zielgruppen für Anzeigen und Ihre Vertriebsprozesse gelangen. Sobald sie sich verbreiten, beeinträchtigen sie die Genauigkeit aller verbundenen Systeme.
Wie Sie den richtigen Mix für Ihre Website auswählen
Nicht jede Website benötigt alle Kontrollfunktionen in vollem Umfang. Setzen Sie zusätzliche Kontrollfunktionen ein, wenn ein neues Konto den Nutzern einen höheren Mehrwert bietet oder ein höheres Risiko birgt.
So lässt sich das gängigen Website-Typen zuordnen:
- Persönlicher Blog oder Newsletter: Beginnen Sie mit einer E-Mail-Verifizierung in Echtzeit und einem Honeypot. Das Anmeldeformular ist ein weniger wertvolles Ziel, und die Leser erwarten eine schnelle Anmeldung.
- E-Commerce-Shop mit Rabatt-Popups: Fügen Sie Ratenbegrenzung und Erkennung von Wegwerfadressen hinzu. Rabattcodes werden häufig missbraucht, und Wegwerfadressen sind das gängigste Mittel für Missbrauch. Diese Ergänzungen verursachen in der Regel kaum oder gar keine Probleme für die meisten legitimen Kunden, datenschutzbewusste Nutzer bevorzugen jedoch möglicherweise Wegwerfadressen.
- Kostenlose SaaS-Testversion: Ergänzen Sie IP-Scoring, Browsersignale und risikobasierte CAPTCHAs. Kostenlose Testversionen sind ein Hauptziel für Testnutzungsbetrug, bei dem Bots oder Betrüger wiederholt Konten erstellen, um das Produkt weiterhin kostenlos zu nutzen. Verhaltensprüfungen und IP-Reputationsfilter reduzieren dies deutlich, ohne die Registrierung für legitime Nutzer spürbar zu erschweren.
- Mitgliedschafts- oder Community-Website: Fügen Sie eine E-Mail-Verifizierung und eine strengere Kontoverifizierung hinzu. Konten, die Inhalte freischalten, Community-Zugang gewähren oder Moderationsvertrauen stärken, sind besonders begehrt bei gefälschten Registrierungen. Ein Bestätigungsklick im Double-Opt-in-Verfahren ist angemessen, wenn die Anmeldung tatsächlich den Zugang zu wertvollen Inhalten ermöglicht.
Prüfen Sie, wie sich die einzelnen Kontrollmaßnahmen auf legitime Registrierungen, gefälschte Anmeldungen, Absprungraten und Beschwerden auswirken. Bereinigen Sie Ihre bestehende Liste weiterhin, da einige ungültige Adressen immer noch durchkommen.
Echte Nutzer rein, Fake-Nutzer raus
Der beste Weg, gefälschte Anmeldungen zu verhindern, ist die Kombination aus unkomplizierten Kontrollmechanismen und sichtbaren Prüfungen für risikoreichere Anmeldungen. Beginnen Sie mit der E-Mail-Verifizierung in Echtzeit, erkennen Sie Bots unbemerkt mit Honeypots und Ratenbegrenzung und beschränken Sie sichtbare Sicherheitsabfragen auf tatsächlich verdächtigen Traffic. Double-Opt-in schließt den Sicherheitskreislauf. Diese Kombination schützt Ihre Zustellbarkeit, Ihre Daten und Ihr Budget und hält die Anmeldung für echte Nutzer einfach.
Starten Sie noch heute mit der E-Mail-Verifizierung in Echtzeit. Hinzufügen DeBounce E-Mail-Verifizierung in Echtzeit API Fügen Sie Ihrem Anmeldeformular ungültige Adressen hinzu und verhindern Sie so, dass diese direkt in Ihre Liste gelangen. Testen Sie es mit 100 kostenlosen Verifizierungen – ganz unverbindlich.
