公開フォームと連携 2 / 6
公開フォームの安全対策
誰でも入力できる公開フォームに届くいたずらや自動投稿を減らす設定と、個人情報・埋め込み・添付の守りかたを説明します。ハニーポット、Turnstile、IPの記録、送信回数の制限を紹介します。
約4分で読めます
Formia マニュアルの目次(章と記事の一覧)
アプリをつくる
入力項目ガイド
公開フォームは誰でも入力できるので、自動プログラムによる投稿やいたずらが届くことがあります。この記事では、公開フォームを安全に運用するための設定と、Formiaが標準で行っている守りを説明します。
自動投稿への対策
自動投稿を減らす方法は、3つあります。
| 対策 | 設定する人・場所 | 説明 |
|---|---|---|
| ハニーポット | フォームの「公開」タブ › 「いたずら対策」 | 人には見えない入力欄を置きます。そこに入力があれば、自動投稿として静かに捨てます。既定でオンです |
| Turnstile | サーバーの設置時(.env) | CloudflareのTurnstileによる、ボットかどうかの確認です。画面の操作を求めない方式です |
| 送信回数の制限 | 標準で有効 | 同じ接続元(IPアドレス)からの送信は、1分に10回までです |
「いたずら対策」の設定は、入力できる人を「誰でも(公開フォーム)」にしたときだけ出ます。ログインが必要なフォームには出ません。
Turnstileを使う
Turnstileは、サーバーの管理者が、.envにCloudflareから発行された鍵(サイトキーとシークレットキー)を設定すると有効になります。鍵が設定されていなければ、確認は行いません。設定できているかどうかは、設計モードの「管理」の「設置の状態」で確認できます。
自動返信メールにも歯止めがあります。同じメールアドレスへの自動返信は、1時間に3通までです。
個人情報を守る
- 公開フォームで集める項目は、必要なものだけに絞ります
- 個人情報の項目は、項目ごとに「個人情報のレベル」を決められます。「機密」にすると、一覧では既定で伏せ字になります。実値を見られる人は、権限で限られます
- 回答に残すIPアドレスの形式は、管理の「全体の設定」の「IPアドレスの記録」で選べます(そのまま残す、一部を隠す、残さない)
- 個人情報の取り扱いへの同意は、同意チェックの項目を置いて取ります。問い合わせ・クレーム管理アプリの公開フォームにも、同意の項目があります
埋め込みを制限する
自社サイトにフォームを埋め込むときは、埋め込みを許可するサイトを1行に1つ、https://example.co.jpの形で指定します。指定がないと、どのサイトにも埋め込めません。埋め込んだページからは、入力内容を読み取れません。
添付ファイルの扱い
公開フォームで写真やファイルを受け付けるときも、Formiaは拡張子ではなく、ファイルの実際の中身で種類を判定します。実行できる形式のファイルは受け付けません。ウイルス検査(clamd)を使う設置では、検査が終わるまで、添付は誰にも開けません。
運用で気をつけること
- 公開前に、プレビューで、入力から送信までを自分で試す
- 受付を終えるときは、状態を「受付終了」にする(公開フォームを作る)
- 届いた回答に不審なものがないか、定期的に一覧を見る
- 不要になったフォームは、公開をやめる